k4ss674/analysis-venixsmp-malware

GitHub: k4ss674/analysis-venixsmp-malware

一份针对伪装为 Minecraft Fabric 模组的 VenixSMP 恶意软件的逆向工程分析报告,揭示了其多阶段感染链与 Discord Token 窃取机制。

Stars: 0 | Forks: 0

# 恶意软件技术分析(VenixSMP Stealer) 本文档包含对在 Minecraft mod 中发现的恶意软件(`voidVoiceBetaClient.class`)的完整逆向工程分析。 ## 1. 感染流程概述(Chain of Infection) 该恶意软件采用多阶段感染模型运行,旨在逃避防病毒软件并确保持久化: ``` graph TD A[Minecraft Mod: Java Loader] -->|Extrai e Executa| B[payload.exe / javaws.exe] B -->|Instala persistência| C[Injeção no Discord / Electron App] C -->|Carrega| D[app.asar / app.js Loader] D -->|Executa via Bytenode| E[payload.bin / Javascript Stealer compilado] E -->|Rouba chaves DPAPI e SQLite| F[Discord Webhook C2] ``` ## 2. 阶段分析 ### 阶段 1:Java Dropper(`Virus.java` / `voidVoiceBetaClient.class`) * **操作:** Fabric mod 初始化并从资源包中静默提取 73MB 的 `payload.bin` 文件(将其重命名至临时目录 `%TEMP%` 下的 `javaws.exe`)。 * **绕过用户帐户控制(UAC Bypass):** 利用 UAC Bypass 技巧执行 PowerShell 命令,在不向用户显示提示的情况下获取管理员权限。 * **初始 C2 Webhook:** * URL: `https://canary.discord.com/api/webhooks/1524931552172314634/d1JQgAe9sRqqLlA1hJCLsprFLKwV8Np4d6PvCr0c8R_v4Pd3RUF7zIwl3rEl98eE43gI` ### 阶段 2:安装程序(`payload.exe`) * 该原生 Windows 可执行文件负责安装持久化机制,并将 Electron 间谍软件负载(`app.asar`)注入到计算机上安装的 Discord 客户端中(Discord Canary、Discord PTB、Discord Lite、Chrome 扩展程序等)。 ### 阶段 3:JavaScript 加载器(`app.js`) * **混淆:** 受到 *Control Flow Flattening*(通过无限 switch-case 实现的控制流平坦化)和 LCG/XTEA 字符串加密的严密保护。 * **完整性(Self-Defending):** 内置对原生函数 `.toString()` 的检查。如果检测到自身被反混淆或修改,它会更改内存密钥并使 Node.js 进程报错终止,从而导致调试工具崩溃。 * **主要功能:** 注册 `bytenode` 库以加载编译后的 V8 字节码形式的实际 payload。 ## 3. Stealer 功能(依赖项映射) 基于对 `package.json` 和 Electron app 反混淆代码的逆向工程: | 库 | 在恶意软件中的用途 | | :--- | :--- | | `@primno/dpapi` | 访问 Windows 主密钥(DPAPI)以解密受操作系统保护的密码。 | | `sql.js` | 查询浏览器(Chrome、Edge、Opera、Brave)的本地 SQLite 数据库,以提取 Cookie、密码、历史记录和信用卡信息。 | | `koffi` | 调用 C/C++ 编写的 Windows API 原生函数,而不触发防病毒软件的静态启发式警报。 | | `bytenode` | 执行最终编译为字节码的病毒(`payload.bin`),以隐藏数据窃取例程。 | | `ws` / `axios` | 进行 Websocket 和 HTTP 通信,用于快速渗出收集到的 Discord token。 |
标签:AI合规, DAST, DNS 反向解析, HTTP工具, JS文件枚举, MITM代理, 云资产清单, 信息窃取木马, 域名枚举, 威胁情报, 开发者工具, 恶意软件分析, 数据可视化, 游戏安全, 知识库安全, 逆向工程