请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块活动360粉丝商城众测粉丝轰趴馆常见问题
本帖最后由 瞿小凯 于 2025-5-1 23:19 编辑
各位 360 团队的工程师,最近几年的这款 irm 指令的木马在最初仅具有盗窃 Steam 账号的行为,然而在今年被大家分析时发现具有远控行为。这款木马在执行链中使用了一个叫作 “hid.dll”的动态链接库(是被病毒作者假冒的,用于实施 dll 劫持)。

这个冒牌货的 dll 被作者添加了一个国产壳子,导致逆向在这一步无法继续下去。希望 360 团队的各位大佬可以露一手,看看这个 hid.dll 的真面目,看看它到底对受害者到底电脑做了什么事情。
至于这个木马的样本,各位只要在搜索引擎搜索 “irm steam.work|iex”即可获取相关信息。目前,在网络上已有多篇针对这个木马的分析,但均因 hid.dll 的壳子无法脱掉而寸步难行。

共 1 个关于360的工程师们能否分析下最近几年肆虐的 Steam 假入库 irm 木马?的回复 最后回复于 2025-5-1 23:18

评论

直达楼层

瞿小凯 VIP认证 版主 发表于 2025-5-1 23:18 | 显示全部楼层 | 私信

IP属地: 四川省

本帖最后由 瞿小凯 于 2025-5-1 23:22 编辑
最近我们确实接到过一些steam样本的反馈(在这里也感谢之前论坛热心用户的跟踪反馈),也发布过类似的安全报告https://bbs.360.cn/thread-16157350-1-1.html。如果你这里有相关可疑样本,都可以发给我们,我们节后分析看下。

对了,我这里大概搜索了一下,你提到的是在这些网站看到的相关样本对吗,我节后核实下

360社区

360社区


瞿小凯 版主 回复360fans_u22907999:这类钓鱼属于诱导用户主动执行,用户admin权限最高,建议在官网途径购买使用相关游戏,不要误点击哈,卫士的防护目前可以在部分高危行为上给出提示 
2025-5-8 09:32回复

IP属地: 四川省

360fans_u22907999 LV2.下士 回复瞿小凯:瞿老师,请问有进展了吗? 
2025-5-8 02:32回复

IP属地: 辽宁省

瞿小凯 版主 回复360fans_u22907999:哈哈,感谢您的支持,特殊事项应该是不会有的,目前卫士主动防御对于高危电脑动作是能够有提醒的,请从正规渠道购买激活码,保持卫士版本更新即可哈 
2025-5-1 23:49回复

IP属地: 四川省

360fans_u22907999 LV2.下士 回复瞿小凯:感谢您的全力援助,瞿老师! 我的邮箱是 2415747952@qq.com,如有特殊事项需要联系,可以发送到我的邮箱。 我会一直关注这个帖子,等候你的回复的 
2025-5-1 23:46回复

IP属地: 辽宁省

瞿小凯 版主 回复360fans_u22907999:好的,我明白了,没关系的,您的电脑安全确实应该放在第一位哈,这篇文章我之前也看过,从正常逻辑来讲的话,确实不太好防御,因为是用户主动选择执行powershell,当然我们在360的行为防御上可能会做提醒(但是一般售卖这类工具会提示关闭安全软件),另外cn-sec相关博客文章作者我刚好认识,后面我沟通问下,再次感谢反馈。 
2025-5-1 23:39回复

IP属地: 四川省

还有2条评论,点击加载更多
您需要登录后才可以回帖 登录 | 注册

本版积分规则

360fans_u22907999 LV2.下士

粉丝:0 关注:0 积分:33

精华:0 金币:26 经验:30

IP属地: 未知

最后登录时间:2025-5-8

私信 加好友

最新活动

青少年手表外观调研来啦!

排行榜

热度排行 查看排行
今日 本周 本月 全部
    今日 本周 本月 全部

      内容推荐 热门推荐最新主帖

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表