首页 > 业界 > 关键词  > 勒索最新资讯  > 正文

趋势科技:警惕滥用《原神》驱动级反作弊程序的勒索软件攻击

2022-08-26 13:15 · 稿源: cnbeta

从发布至今,《原神》已在其生命周期里迎来各式各样的更新,包括新角色、剧情扩展和附加功能。然而近日的一份报告,却提到了该游戏的反作弊系统正在被滥用、以大规模部署勒索软件并终结反病毒进程。海外玩家或许对 EasyAntiCheat 和 BattlEye 等反作弊软件更加熟悉,但米哈游选择了基于 mhyprot2.sys 这个文件的独家解决方案。

1.png

图 1 - 攻击概览

趋势科技(TrendMicro)在一份报告中指出:2022 年 7 月末,一些安全团队意识到 —— 该游戏的反作弊系统,存在着相当严重的隐患。

2.png

图 2 - 早期突破口的线索

据悉,米哈游为《原神》打造了一套基于设备驱动程序的反作弊程序、并在用户计算机上获得了内核级权限。

3.png

图 3 - 攻击者通过 RDP 连接到域控制器

更糟糕的是,此类文件可被滥用于绕过各种防护措施、最终干掉用户设备上的端点保护进程。

4.png

图 4 - 执行可疑的 kill_svc.exe 文件

有鉴于此,对于各个组织机构的 IT 管理人员来说,还请务必细致排查内部计算机、检查系统中是否存在此类文件。

5.png

图 5 - 在受感染设备上完成安装

接下来,受感染的《原神》反作弊软件会与名为 kill.svc 的一起亮相,安装相关服务、运行一款假冒的 AVG 反病毒软件、并将各种文件转储以供后续勒索。

6.png

图 6 - 通过 GPO 部署的 avg.MSI 安装器

与此同时,该勒索软件能够关闭常见的多款反病毒软件(趋势科技在概念验证中以 360 Total Security 作为例子)。

7.png

图 7 - 手动安装失败的 avg.msi

被勒索软件的有效载荷加密的文件将变得无法使用,并且能够利用 PsExec 进程传播到其它计算机。

8.png

图 8 - 名为 avg.exe 的恶意软件被传输到桌面并执行了 3 次

理论上,只要攻击者开始闯入组织所在的网络,那同一建筑设施里的所有其它计算机都将变得不再安全。

9.png

图 9 - 用于启动 HelpPane.exe 的批处理文件(logon.bat 的第一部分)

尴尬的是,尽管该问题已困扰安全研究人员有段时间,但米哈游似乎并不关心如何解决。该公司没有将 mhyprot2.sys 视作一个安全漏洞,意味着官方将不会提供针对此问题的修复程序。

10.jpg

图 10 - logon.bat 批处理文件的第二段落(针对杀毒软件和其它服务)

鉴于 mhyprot2.sys 此前已通过动态链接库(DLL)的形式被广泛分发,米哈游似乎直接选择了躺平。

11.png

图 11 - 批处理第 3 段落,禁用引导加载系统恢复环境和清除事件日志,干掉服务并启动勒索软件。

综上所述,对于《原神》玩家来说,还请务必在下载未知来源的文件时提高警惕,IT 管理员也请仔细检查组织内的计算机事件日志。

举报

  • 相关推荐
  • “既然没出事,安全投入是否可暂缓或缩减?” 警惕这种思维定式

    文章指出成长型企业常因未遭遇重大安全事件而陷入"安全投入可暂缓"的思维误区,强调未被攻击≠绝对安全。高级持续性威胁(APT)攻击具有隐蔽性和潜伏期长的特点,可能已渗透数月甚至数年。安全投入的核心价值在于构建"防御力"和"业务支撑力":防御力可避免勒索攻击、数据泄露等直接经济损失;业务支撑力则是数字化转型的基础保障。IBM报告显示全

  • 模型驱动AI赋能:慧点科技2025用户大会成功举办

    2025年6月20日,慧点科技在中国电科太极信息科技产业园成功举办年度用户大会。大会以"模型驱动,AI赋能"为主题,探讨人工智能在企业管理和数字化转型中的应用。太极股份副总裁韩建国分析了数据要素在数字经济发展中的关键作用,多位专家分享了AI在审计、办公等领域的创新实践。慧点科技推出"慧珠"信创私域智能体平台,覆盖OA、风控等核心场景,助力企业构建智能化运营生态。会议还设置专题培训,深入讲解大模型技术、数字员工构建等前沿话题,为政企客户提供从理论到实践的数字化转型路径参考。

  • 警惕!女子被小龙虾刺伤:左手功能险些永久受损

    据媒体报道,近日,福州一女子在处理小龙虾时,左手食指被虾尾刺了一个小伤口,很快该女子的左手便出现了剧痛、僵硬、无法抓握等症状。 经过医生检查后,女子被查出感染了海洋分枝杆菌,由于腱鞘遭到细菌侵蚀,其手部功能险些永久受损。 据悉,海洋分枝杆菌在各类水产品上都可能存在,其通过伤口感染,甚至影响肌腱、关节和骨骼。

  • 北京金融科技中心荣膺LEED金级认证 打造城市更新绿色标杆

    华远集团旗下北京金融科技中心近日获得美国绿色建筑委员会(USGBC)颁发的LEED金级认证,成为全球顶级绿色建筑代表。该项目通过"智能科技+绿色内核"创新模式,在能源效率、水资源优化、室内环境等方面达到国际先进标准。改造过程中运用"减碳大脑"智能调控系统、2800余盏智能照明协同光伏发电等创新技术,实现照明节能超30%、水资源循环利用等显著成效。这不仅为北京存量建筑绿色升级提供可复制样本,更彰显华远集团在城市更新领域的实践成果,为推进"双碳"目标贡献国企力量。

  • 女子腿痒了2个月查出肝癌 医生警示:皮肤异常需警惕

    ​近日,杭州 50 岁的李阿姨因双腿持续瘙痒两个月,最终被确诊为原发性肝癌。据悉,李阿姨起初以为只是普通皮肤过敏,自行购买抗过敏药物服用,但瘙痒症状不仅未缓解,反而蔓延至上半身,且愈发严重。 在瘙痒难耐的情况下,李阿姨前往卫生服务中心就诊。全科副主任医师李晓强在详细了解其症状后,立即安排了腹部彩超检查。检查结果显示,李阿姨肝脏顶部存在异�

  • 华为回应《原神》鸿蒙版何时上线:正进行鸿蒙5的开发适配

    日前,华为终端BGCEO何刚微博发文,称鸿蒙5上架了很多游戏,我也要下载体验一下。 有网友在评论区留言询问:《原神》啥时候上线? 对此,华为终端客户服务表示,华为正与应用开发者进行HarmonyOS 5的开发适配与技术沟通工作,因体量、功能差异不同功能的适配周期和进度不同,可以尝试在应用市场我的心愿单中添加心愿。 一旦应用上架,应用市场将会第一时间通过通知

  • 男孩呼吸困难母亲用塑料袋罩头急救 警惕呼吸性碱中毒

    据媒体报道,广西防城港一孩子突发呼吸困难,母亲果断采用塑料袋罩头的方式,短短3分钟便成功缓解孩子症状,最终孩子转危为安。 事后得知,孩子疑似患上呼吸性碱中毒” ,而这位母亲的急救方法,恰恰符合呼吸性碱中毒的科学急救原则,堪称教科书级操作,也让大众对呼吸性碱中毒这一医学现象有了更多的关注。 什么是呼吸性碱中毒? 呼吸性碱中毒,通常发生在人

  • 女生分手后狂吃8斤食物险丧命 医生提醒警惕情绪性进食

    ​5月25日,郑州一家医院近日接诊了一名21岁的女生,她因失恋陷入情绪低谷,选择通过暴饮暴食来排解痛苦,结果险些酿成大祸。 据了解,这名女生在短时间内狂吃了8斤食物,胃部不堪重负,险些被撑爆。情况危急之下,她被紧急送入ICU进行抢救。经过医护人员的全力救治,女生最终脱离了生命危险。

  • 塔望咨询:看清消费趋势变动的规律,把握不变的本质!

    2025 年 5 月 24 日受七匹狼控股集团的邀请,塔望咨询 靳祯 先生参加了七匹狼控股集团年度投资策略研讨会,并在现场为七匹狼控股高管团队进行了消费市场趋势以及消费战略方法论演讲,下文为整场演讲核心观点内容浓缩版,全文 12000 余字。非常高兴今天能和大家共同来分享探讨消费领域,我们塔望是做消费品咨询的,特别做食品类比较多,我们研究的很多微观角度,看人�

  • 销售易亮相2025亚马逊云科技峰会,展示AI+CRM驱动业务提效的创新与应用

    2025年6月19日,亚马逊云科技中国峰会在上海世博中心开幕。这场全球云计算与AI领域的顶级盛会汇聚了海尔、上汽集团、吉利汽车、英伟达等行业龙头企业,聚焦制造、汽车、零售等核心产业,共同探讨生成式AI的产业落地与创新应用。作为重要合作伙伴,销售易携中国首款AI CRM产品NeoAgent亮相,并重点展示了双方基于汽车行业经验联合打造的《汽车行业数字化转型战略与解决方案》。该方案已获捷豹路虎高度认可,通过智能客服实时解析知识库,专业问题响应效率提升70%;基于个性化规则的全流程智能质检推动服务标准化,显著降低客诉风险;AI坐席辅助同步高频故障清单,技术问题转接率下降60%。销售易专家王强分享了"AI+CRM"的创新实践,通过AI技术赋能营销、销售、服务全流程,重构企业增长模式。目前伊顿公司、捷豹路虎、锦江酒店等知名企业已通过销售易NeoAgent实现业务效率倍增和客户体验重构。