偷鸡不成蚀把米,《使命召唤:战争地带》游戏外挂被发现含有恶意软件
前几天,动视公司发布了一个报告,揭露了《使命召唤:战争地带》的一款作弊软件中含有隐藏的恶意软件。
根据Vice报道,动视公司的研究人员发现该作弊软件在设备上偷偷安装了一个dropper,用于在目标系统或设备上安装或提供额外的有效载荷,如证书窃取恶意软件。该dropper不是目的本身,而是达成目的的一个手段,是链条中的一个关键环节。
恶意软件活动的目标之一是在受害者的电脑上安装矿机,在受害者不知情的情况下,利用游戏玩家的显卡来开采加密货币。
动视指出,"正版 "作弊器工作所需的程序也让大多数恶意软件工具得以执行,比如绕过系统保护和升级权限。许多作弊器建议用户禁用他们的反病毒软件,以确保与系统的兼容性,从而使隐藏的恶意软件在作弊者没有被提醒的情况下感染PC。
在地下黑客论坛上的帖子宣传恶意软件的传播方法
在2020年3月,一名黑客在多个黑客论坛上发布广告,宣传一种免费的、"新手友好 "的、"有效 "的方法,用于传播远程访问木马(RAT)的恶意软件。
虽然很可能有上百种涵盖RAT传播方法的指南,但这本指南依靠的不是复杂的策略,而是依靠受害者自愿禁用自己系统上的几种安全设置。
该黑客建议的说服受害者禁用他们的保护措施的方法,是通过宣传他们的RAT作为视频游戏作弊器。
在配置作弊程序时,通常的做法是用最高系统权限来运行它。作弊指南通常会要求用户禁用或卸载杀毒软件和主机防火墙,禁用内核代码签名等。
该黑客还附上了设置骗局所需的文件。自该方法发布以来,该帖子已经获得了1万多个浏览量和260个回复。
伪造的使命召唤外挂广告
下图所示的是在2020年4月发布在一个流行的作弊网站上的假作弊软件,被宣传为 "新的cod hack"。
虽然许多非法网站在对其列表进行监管方面做得相当不错,只有 "真正的 "作弊工具才会在广告中出现。但这则看起来并不是特别精巧,也没有花多少心思的广告,却还是吸引了用户。有人回复询问是否有人尝试过,这个广告一天后才被删除。
然而,这并没有阻挡这些黑客的脚步,因为最近2021年3月1日,同样的骗局又在论坛上发布了。
一个YouTube视频也宣传该作弊器是COD Warzone 2020 "未被检测到 "的作弊软件。该YouTube视频给出了比最初论坛帖子更详细的设置说明和功能描述。
该描述包括以管理员身份运行程序和禁用杀毒软件的说明。
技术分析
Dropper本身是一个.NET应用程序,可以下载并执行任意可执行文件。除非已经禁用,否则UAC(用户账户控制)将提示用户同意允许下载的可执行文件以管理权限运行。
可以看到,应用程序正在从远程主机上下载一个文件,并将其保存到当前目录下的'CheatEngine.exe'。
一旦有效载荷被保存到磁盘上,应用程序将会创建一个名为'CheatEngine.vbs'的VBScript。然后启动'CheatEngine.exe'进程并删除'CheatEngine.exe'可执行文件。
恶意软件的作者可以使用'COD-Dropper v0.1'应用程序来创建一个假的COD作弊器。
创建者/生成器是一个.NET可执行文件,它包含dropper .NET可执行文件作为资源对象。有了恶意有效载荷的URL,一旦用户点击':: Build :::',应用程序就会用'dnlib'.NET汇编库检查'COD_bin'对象。它用提供的URL替换名为'[[URL]]'的URL占位符,并将'COD_bin'资源保存在一个新的文件名下。
小结
虽然这种方法相当简单,但归根结底是一种社会工程技术,它利用目标(想要作弊的玩家)的意愿,自愿降低安全保护,并忽略运行潜在恶意软件的警告。《使命召唤:战争地带》在2020年8月时拥有7500万玩家。虽然现在这个数字低了很多,但作弊仍然是个大问题。动视自推出以来已经在全球范围内封禁了30万人,其中6万人在一天内被封。
完整报告下载:点击下载

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Martian-cloud 发布 4.1.0,还原心跳机制
经过了 几个月的琢磨,最终还是决定 将Martian-cloud的 心跳机制还原,去除投票机制。 因为经过一些简单地计算 发现,心跳机制带来的内网压力并不是很大, 原因如下 我们以一个10个模块的项目为例子,假如每个模块部署3个服务,那就是30个服务,在最极端的情况下 这30个服务会同时发送心跳给其余的29个服务,也就是说会产生 30*29=870个 心跳包,在内网传输这么多消息 其实压力真的不大,也就1-3秒钟左右的时间吧, 而且这是最极端的情况。 现实中,这10个模块不会同时启动,所以触发心跳的 定时任务 不会在同一时刻 都一起执行,并且每个服务的负载情况也不相同,所以定时任务执行的效率也不同,这就导致了执行周期的参差不齐, 综合考虑到这些因素后不难看出,很难出现 同时发送870个心跳包的情况, 心跳机制是3秒一次,并不频繁,不会出现自我DDoS的情况 假如模块不止10个,又或者每个模块不止部署3个服务呢 到目前为止,Martian-cloud的设计 都是针对中小型项目的,并非大型项目,在这个场景下 30个服务已经很够用了。 除了上面原因,还有投票本身带来的一些劣势 投票机制只能顾...
- 下一篇
分布式存储的Fail-in-place高容错技术探讨
序:飞机对飞行安全系数要求非常苛刻,要求能够抵御任何故障或失效,具备Fail-in-place(FIP)高容错特性,即能够做到包容故障、隔离故障、延迟故障修复,直到安全着陆,否则会出现机毁人亡的灾难性事故。分布式存储承担保障数据绝对安全与业务连续的重任,同样需要具备FIP高容错特性,否则可能出现数据丢失及业务中断等灾难性事件。 如何打造具备FIP高容错特性的分布式存储? 存储、计算和网络是构成现代化信息系统的三大部件。在2021年3月中央发布的“十四五”规划中,“大规模分布式存储”被列为明确的发展重点。所谓分布式存储,是相对于传统集中式共享存储的一种新技术概念。在过去30年里,中国企业普遍采用IBM、EMC、NetApp等国外知名厂商的磁盘阵列,其架构体系主要是以RAID控制器为技术核心的集中式共享存储架构。分布式存储是通过软件定义存储技术,把多台x86服务器的CPU、内存、固态硬盘(SSD)、机械硬盘(HDD)等存储资源,进行统一资源管理,通过高速网络将数据分散存储在各台服务器中。 自云计算诞生以来,企业井喷式的数据处理业务量对IT的系统计算与存储能力都提出了非常高的要求。传统集中式...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- MySQL8.0.19开启GTID主从同步CentOS8
- CentOS8安装Docker,最新的服务器搭配容器使用
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- Hadoop3单机部署,实现最简伪集群
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- CentOS6,7,8上安装Nginx,支持https2.0的开启