Steam 假红信木马:发现、诊断与清除全流程
近期 Steam 客户端内出现大量伪造的“红信/客服安全提示”,很多用户以为是官方账号异常,实际上这是针对 Steam 的定制化钓鱼木马。它通过本地篡改 Steam UI,把“联系客服”“交易恢复”等页面重定向到钓鱼站点,目的是窃取 Steam 会话与账号凭证。
本文基于一次真实处置记录,完整说明这类木马的发现流程、诊断方法、清除步骤,以及如何对下载目录做二次查杀。
一、感染症状
- Steam 客户端内部弹出看似官方的“红信”警告,提示账号异常登录。
- 点击“联系客服”后被带到非官方页面,或客服页面内容与官方不一致。
C:\Users\<用户名>\AppData\Local下突然出现ServiceApp等可疑目录。- 注册表 Run 启动项出现
ServiceAppMscopiAuto、WindowsUpdateService等伪系统名称。 - 反复删除、重装 Steam 后问题仍然复发。
二、木马做了什么
这类木马通常由 PyInstaller/PyArmor 打包,常见投放载体包括:
- Wallpaper Engine 创意工坊中来路不明的动态壁纸。
- 游戏修改器、外挂、破解工具。
- 所谓“假入库”脚本。
- 陌生人发送的链接或压缩包。
典型攻击链:
诱导源
-> 投递木马(dcompiler.exe / paragatorHost.exe 等变体)
-> 写入 HKCU Run 自启动,开机自动运行
-> 篡改 SteamUI(备份原文件、注入 sp.js、写入 steam.cfg 阻止 Steam 自修复)
-> 伪造红信弹窗并劫持“联系客服/交易恢复”路由
-> 回连 C2 获取消息与远程开关,窃取会话和凭证
三、快速排查
3.1 检查进程
Get-CimInstance Win32_Process |
Where-Object {
$_.Name -match 'dcompiler|paragatorHost|RuntaExBrok|raphyUpdate|Translate' -or
$_.ExecutablePath -match 'Temp\\8cz|Temp\\launcher_|Temp\\202ghc'
} |
Select-Object ProcessId,Name,ExecutablePath,CommandLine
3.2 检查自启动项
Get-ItemProperty 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Run' |
Select-Object * -ExcludeProperty PSPath,PSParentPath,PSChildName,PSDrive,PSProvider
重点关注指向 %TEMP% 下随机目录的启动项,例如:
ServiceAppMscopiAuto = "...\Temp\8cz8855ntj4qen8e\dcompiler.exe"
WindowsUpdateService = "...\Temp\launcher_adff...\paragatorHost.exe"
3.3 检查 Steam 是否被篡改
重点检查 Steam 安装目录:
C:\Program Files (x86)\Steam\_local_patch_backup\
C:\Program Files (x86)\Steam\steam.cfg
C:\Program Files (x86)\Steam\steamui\index.html
C:\Program Files (x86)\Steam\steamui\sp.js
C:\Program Files (x86)\Steam\steamui\chunk~*.js
特征:
steam.cfg中出现BootStrapperInhibitAll=enable。index.html被加入。sp.js末尾出现uoooqwe.top、/steamhelper、/*px:b*/等字符串。
四、清除步骤
4.1 结束恶意进程并删除启动项
Stop-Process -Name dcompiler,paragatorHost,RuntaExBrok,raphyUpdate,Translate -Force
Remove-ItemProperty 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Run'
-Name ServiceAppMscopiAuto -ErrorAction SilentlyContinue
Remove-ItemProperty 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Run'
-Name WindowsUpdateService -ErrorAction SilentlyContinue
4.2 清理 Temp 样本
删除或隔离以下类型目录:
%TEMP%\8cz8855ntj4qen8e\
%TEMP%\202ghc9h4q6ezqo6\
%TEMP%\launcher_adffaafdc5f54f96942757bd2d46b62b\
%TEMP%\launcher_35d15d8469634038aca4c0fa36d2982a\
%TEMP%\launcher_ad26e155478b4dfe945840b74a22345a\
%TEMP%\launcher_e9964b3ceda847d09dab81d45ffcd42e\
建议先移动到隔离目录确认无影响,再彻底删除。
4.3 恢复 Steam 文件
停止 Steam 后,用木马留下的原始备份恢复被篡改文件:
Stop-Process -Name steam,steamwebhelper,steamservice -Force
Copy-Item "C:\Program Files (x86)\Steam\_local_patch_backup\index.html"
"C:\Program Files (x86)\Steam\steamui\index.html" -Force
Copy-Item "C:\Program Files (x86)\Steam\_local_patch_backup\sp.js"
"C:\Program Files (x86)\Steam\steamui\sp.js" -Force
Copy-Item "C:\Program Files (x86)\Steam\_local_patch_backup\chunk~2dcc5aaf7.js"
"C:\Program Files (x86)\Steam\steamui\chunk~2dcc5aaf7.js" -Force
同时删除木马写入的 steam.cfg,恢复 Steam 自更新能力:
Remove-Item "C:\Program Files (x86)\Steam\steam.cfg" -Force
如果没有原始备份,可删除被篡改文件后让 Steam 重新校验下载,或直接重装 Steam。
4.4 清理缓存
Remove-Item "$env:LOCALAPPDATA\Steam\htmlcache" -Recurse -Force
Steam 会重新生成缓存,不影响账号与游戏数据。
五、对下载目录做二次查杀
360 等杀软可能漏掉藏在游戏资源目录里的副本。可下载本站提供的 PowerShell 查杀脚本:
.\Scan-Malware.ps1 -Path D:\BaiduNetdiskDownload -IncludeSystemChecks
脚本支持:
- 已知哈希比对(dcompiler、paragatorHost、RuntaExBrok、raphyUpdate、Translate 等)。
- 木马文件名与目录特征匹配。
- C2 内容标记扫描(uoooqwe.top
、ruyicdn.top、steamhelper等)。 - 进程、注册表、计划任务、服务、WMI、启动文件夹系统检查。
- 可选 -DeepHash
深哈希模式和-AutoQuarantine自动隔离模式。
六、IOC 清单
6.1 文件哈希(SHA-256)
dcompiler.exe 4F9BF3606C376A9214691927058160160D8A2ABB7ED0F493F2290FE09A5C61C8
paragatorHost.exe 4AD24A50E9809A2F075D8D0FDFD4B2931BEB060434E96779F3A43A6079B297F5
RuntaExBrok.exe 54B6501BA1A65D8417DD5E981AE86B58B38D55CFAF619ED4E9B1EBD563EBA246
raphyUpdate.exe A8C86FCA5241422441BF05811D0D9EA4675F49C35972ED7434380367A396DCD5
Translate.exe 9D7EE054EEED46320D4CBE2CE164986BE3E88AA93F3B9FFD04E1020D9640AE65
fication.rar 1411F97CCA2376A13B747832796BD37CF78062C73430F30F1EA56D798AE61864
6.2 域名与 IP
uoooqwe.top
wm3q7zng.ruyicdn.top
asianode.ruyicdn.top
ruyicdn.top
222.167.34.0/24
202.144.192.29
6.3 文件与目录特征
%TEMP%\8cz8855ntj4qen8e\
%TEMP%\202ghc9h4q6ezqo6\
%TEMP%\launcher_<32位十六进制>\
%LOCALAPPDATA%\ServiceApp
Steam 根目录 steam.cfg 中的 BootStrapperInhibitAll=enable
steamui\sp.js 中的 uoooqwe.top / /*px:b*/ / /steamhelper
七、事后加固
- 修改 Steam 密码,开启 Steam Guard,并在 Steam 设置中取消所有其他设备授权。
- 使用 360/Defender 全盘扫描,并建议再用独立在线扫描器交叉确认。
- 对 C2 域名和 IP 配置防火墙阻断。
- 不安装来路不明的 Wallpaper Engine 创意工坊内容、破解工具、假入库脚本。
- 对可疑下载目录定期运行查杀脚本。
八、总结
这类木马最迷惑人的地方在于:它不直接弹网页,而是先篡改 Steam 客户端本身,让“假红信”看起来像官方通知。单靠重装 Steam 无效,因为持久化点在注册表启动项和隐藏的下载目录副本里。只要按“进程 -> 启动项 -> Steam 文件 -> 下载目录”的顺序排查,配合哈希与 C2 特征查杀,就能彻底清除。
九、钓鱼站点深挖(2026-08-23 补充)
处置当天进一步对两个钓鱼站点做了公开情报侦察,确认这是一套两层架构:
- uoooqwe.top
:钓鱼/客服控制端。 - ruyicdn.top
:CDN 分发壳,用于隐藏真实源站。
9.1 控制端行为
- https://uoooqwe.top/gate.php
返回on,说明远程下发开关处于开启状态。 - /steamhelper.html
是完整的中文伪造红信页面,标题为“帐户提醒 - 2026 年 8 月 14 日”。 - /steamhelper
是一套可交互的假 Steam 客服系统:
- 轮询 /api/messages?userid=
- 通过 /api/send 发消息、/api/upload 传附件、/api/attachment 取附件
- 支持拖拽上传 jpg/png/pdf/txt/zip/rar/7z/mp4/mov 等文件
这意味着攻击者不仅能展示假红信,还能和受害者实时聊天、接收截图和文件,最终引导受害者扫码付款。
9.2 基础设施
uoooqwe.top -> wm3q7zng.ruyicdn.top -> asianode.ruyicdn.top -> 222.167.34.x(Cloudflare)
真实源站: 45.150.167.82(Spartan Host,美国)
恶意进程直连: 202.144.192.29:4540(IPTELECOM / Techavenue,日本/香港)
NS: ns3.my-ndns.com / ns4.my-ndns.com(my-ndns.com 为公开情报中多次出现的钓鱼域名 NS)
9.3 建议拦截的 IOC
uoooqwe.top
ruyicdn.top
asianode.ruyicdn.top
wm3q7zng.ruyicdn.top
45.150.167.82
202.144.192.29
222.167.34.0/24
154.85.42.184
156.240.121.182
154.85.54.43
43.162.114.218
9.4 同款骗局
卡饭论坛 2026-06 披露的同款假客服站点为
globalnetworkstation.cyou/steamhelper,样本 leakfir.exe 被卡巴斯基识别为 HEUR:Trojan.MSIL.Zapchast.gen,最终目标是让受害者支付约 300 元“解封费”。本次发现的基础设施与该骗局模式完全一致。
十、如果已经被骗了钱:报案与维权
如果你已经按骗子要求付了钱,请尽快:
- 立即拨打 110 或 96110(国家反诈中心专线)报案。
- 下载“国家反诈中心”APP 举报并开启来电预警。
- 保存证据:聊天记录、转账记录、收款码/收款账户、木马样本、域名、IP、时间线。
- 携带身份证和证据到就近派出所制作笔录,说明诈骗过程。
- 通过 Steam 客服举报钓鱼页面与账号异常,申请撤销/冻结相关交易。
- 向域名注册商、托管商、Cloudflare 提交滥用举报(
uoooqwe.top 注册商 NICENIC、ruyicdn.top` 注册商 NameSilo、源站 Spartan Host、C2 IP 的 Techavenue)。
跨境服务器会增加追踪难度,但报案后公安机关可以依程序向相关机构调证;所有本地取证样本和日志都应保留,不要自行删除。
