k4ss674/analysis-venixsmp-malware
GitHub: k4ss674/analysis-venixsmp-malware
一份针对伪装为 Minecraft Fabric 模组的 VenixSMP 恶意软件的逆向工程分析报告,揭示了其多阶段感染链与 Discord Token 窃取机制。
Stars: 0 | Forks: 0
# 恶意软件技术分析(VenixSMP Stealer)
本文档包含对在 Minecraft mod 中发现的恶意软件(`voidVoiceBetaClient.class`)的完整逆向工程分析。
## 1. 感染流程概述(Chain of Infection)
该恶意软件采用多阶段感染模型运行,旨在逃避防病毒软件并确保持久化:
```
graph TD
A[Minecraft Mod: Java Loader] -->|Extrai e Executa| B[payload.exe / javaws.exe]
B -->|Instala persistência| C[Injeção no Discord / Electron App]
C -->|Carrega| D[app.asar / app.js Loader]
D -->|Executa via Bytenode| E[payload.bin / Javascript Stealer compilado]
E -->|Rouba chaves DPAPI e SQLite| F[Discord Webhook C2]
```
## 2. 阶段分析
### 阶段 1:Java Dropper(`Virus.java` / `voidVoiceBetaClient.class`)
* **操作:** Fabric mod 初始化并从资源包中静默提取 73MB 的 `payload.bin` 文件(将其重命名至临时目录 `%TEMP%` 下的 `javaws.exe`)。
* **绕过用户帐户控制(UAC Bypass):** 利用 UAC Bypass 技巧执行 PowerShell 命令,在不向用户显示提示的情况下获取管理员权限。
* **初始 C2 Webhook:**
* URL: `https://canary.discord.com/api/webhooks/1524931552172314634/d1JQgAe9sRqqLlA1hJCLsprFLKwV8Np4d6PvCr0c8R_v4Pd3RUF7zIwl3rEl98eE43gI`
### 阶段 2:安装程序(`payload.exe`)
* 该原生 Windows 可执行文件负责安装持久化机制,并将 Electron 间谍软件负载(`app.asar`)注入到计算机上安装的 Discord 客户端中(Discord Canary、Discord PTB、Discord Lite、Chrome 扩展程序等)。
### 阶段 3:JavaScript 加载器(`app.js`)
* **混淆:** 受到 *Control Flow Flattening*(通过无限 switch-case 实现的控制流平坦化)和 LCG/XTEA 字符串加密的严密保护。
* **完整性(Self-Defending):** 内置对原生函数 `.toString()` 的检查。如果检测到自身被反混淆或修改,它会更改内存密钥并使 Node.js 进程报错终止,从而导致调试工具崩溃。
* **主要功能:** 注册 `bytenode` 库以加载编译后的 V8 字节码形式的实际 payload。
## 3. Stealer 功能(依赖项映射)
基于对 `package.json` 和 Electron app 反混淆代码的逆向工程:
| 库 | 在恶意软件中的用途 |
| :--- | :--- |
| `@primno/dpapi` | 访问 Windows 主密钥(DPAPI)以解密受操作系统保护的密码。 |
| `sql.js` | 查询浏览器(Chrome、Edge、Opera、Brave)的本地 SQLite 数据库,以提取 Cookie、密码、历史记录和信用卡信息。 |
| `koffi` | 调用 C/C++ 编写的 Windows API 原生函数,而不触发防病毒软件的静态启发式警报。 |
| `bytenode` | 执行最终编译为字节码的病毒(`payload.bin`),以隐藏数据窃取例程。 |
| `ws` / `axios` | 进行 Websocket 和 HTTP 通信,用于快速渗出收集到的 Discord token。 |
标签:AI合规, DAST, DNS 反向解析, HTTP工具, JS文件枚举, MITM代理, 云资产清单, 信息窃取木马, 域名枚举, 威胁情报, 开发者工具, 恶意软件分析, 数据可视化, 游戏安全, 知识库安全, 逆向工程