Steam 假红信木马:发现、诊断与清除全流程

近期 Steam 客户端内出现大量伪造的“红信/客服安全提示”,很多用户以为是官方账号异常,实际上这是针对 Steam 的定制化钓鱼木马。它通过本地篡改 Steam UI,把“联系客服”“交易恢复”等页面重定向到钓鱼站点,目的是窃取 Steam 会话与账号凭证。

本文基于一次真实处置记录,完整说明这类木马的发现流程、诊断方法、清除步骤,以及如何对下载目录做二次查杀。

一、感染症状

  • Steam 客户端内部弹出看似官方的“红信”警告,提示账号异常登录。
  • 点击“联系客服”后被带到非官方页面,或客服页面内容与官方不一致。
  • C:\Users\<用户名>\AppData\Local 下突然出现 ServiceApp 等可疑目录。
  • 注册表 Run 启动项出现 ServiceAppMscopiAuto、WindowsUpdateService 等伪系统名称。
  • 反复删除、重装 Steam 后问题仍然复发。

二、木马做了什么

这类木马通常由 PyInstaller/PyArmor 打包,常见投放载体包括:

  • Wallpaper Engine 创意工坊中来路不明的动态壁纸。
  • 游戏修改器、外挂、破解工具。
  • 所谓“假入库”脚本。
  • 陌生人发送的链接或压缩包。

典型攻击链:

诱导源 -> 投递木马(dcompiler.exe / paragatorHost.exe 等变体) -> 写入 HKCU Run 自启动,开机自动运行 -> 篡改 SteamUI(备份原文件、注入 sp.js、写入 steam.cfg 阻止 Steam 自修复) -> 伪造红信弹窗并劫持“联系客服/交易恢复”路由 -> 回连 C2 获取消息与远程开关,窃取会话和凭证  

三、快速排查

3.1 检查进程

Get-CimInstance Win32_Process | Where-Object { $_.Name -match 'dcompiler|paragatorHost|RuntaExBrok|raphyUpdate|Translate' -or $_.ExecutablePath -match 'Temp\\8cz|Temp\\launcher_|Temp\\202ghc' } | Select-Object ProcessId,Name,ExecutablePath,CommandLine  

3.2 检查自启动项

Get-ItemProperty 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Run' | Select-Object * -ExcludeProperty PSPath,PSParentPath,PSChildName,PSDrive,PSProvider  

重点关注指向 %TEMP% 下随机目录的启动项,例如:

ServiceAppMscopiAuto = "...\Temp\8cz8855ntj4qen8e\dcompiler.exe" WindowsUpdateService = "...\Temp\launcher_adff...\paragatorHost.exe"  

3.3 检查 Steam 是否被篡改

重点检查 Steam 安装目录:

C:\Program Files (x86)\Steam\_local_patch_backup\ C:\Program Files (x86)\Steam\steam.cfg C:\Program Files (x86)\Steam\steamui\index.html C:\Program Files (x86)\Steam\steamui\sp.js C:\Program Files (x86)\Steam\steamui\chunk~*.js  

特征:

  • steam.cfg 中出现 BootStrapperInhibitAll=enable。
  • index.html 被加入 。
  • sp.js 末尾出现 uoooqwe.top、/steamhelper、/*px:b*/ 等字符串。

四、清除步骤

4.1 结束恶意进程并删除启动项

Stop-Process -Name dcompiler,paragatorHost,RuntaExBrok,raphyUpdate,Translate -Force   Remove-ItemProperty 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Run' -Name ServiceAppMscopiAuto -ErrorAction SilentlyContinue Remove-ItemProperty 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Run' -Name WindowsUpdateService -ErrorAction SilentlyContinue  

4.2 清理 Temp 样本

删除或隔离以下类型目录:

%TEMP%\8cz8855ntj4qen8e\ %TEMP%\202ghc9h4q6ezqo6\ %TEMP%\launcher_adffaafdc5f54f96942757bd2d46b62b\ %TEMP%\launcher_35d15d8469634038aca4c0fa36d2982a\ %TEMP%\launcher_ad26e155478b4dfe945840b74a22345a\ %TEMP%\launcher_e9964b3ceda847d09dab81d45ffcd42e\  

建议先移动到隔离目录确认无影响,再彻底删除。

4.3 恢复 Steam 文件

停止 Steam 后,用木马留下的原始备份恢复被篡改文件:

Stop-Process -Name steam,steamwebhelper,steamservice -Force   Copy-Item "C:\Program Files (x86)\Steam\_local_patch_backup\index.html" "C:\Program Files (x86)\Steam\steamui\index.html" -Force Copy-Item "C:\Program Files (x86)\Steam\_local_patch_backup\sp.js" "C:\Program Files (x86)\Steam\steamui\sp.js" -Force Copy-Item "C:\Program Files (x86)\Steam\_local_patch_backup\chunk~2dcc5aaf7.js" "C:\Program Files (x86)\Steam\steamui\chunk~2dcc5aaf7.js" -Force  

同时删除木马写入的 steam.cfg,恢复 Steam 自更新能力:

Remove-Item "C:\Program Files (x86)\Steam\steam.cfg" -Force  

如果没有原始备份,可删除被篡改文件后让 Steam 重新校验下载,或直接重装 Steam。

4.4 清理缓存

Remove-Item "$env:LOCALAPPDATA\Steam\htmlcache" -Recurse -Force  

Steam 会重新生成缓存,不影响账号与游戏数据。

五、对下载目录做二次查杀

360 等杀软可能漏掉藏在游戏资源目录里的副本。可下载本站提供的 PowerShell 查杀脚本:

Steam 假红信木马查杀脚本

.\Scan-Malware.ps1 -Path D:\BaiduNetdiskDownload -IncludeSystemChecks  

脚本支持:

  • 已知哈希比对(dcompiler、paragatorHost、RuntaExBrok、raphyUpdate、Translate 等)。
  • 木马文件名与目录特征匹配。
  • C2 内容标记扫描(uoooqwe.top、ruyicdn.top、steamhelper 等)。
  • 进程、注册表、计划任务、服务、WMI、启动文件夹系统检查。
  • 可选 -DeepHash 深哈希模式和 -AutoQuarantine 自动隔离模式。

六、IOC 清单

6.1 文件哈希(SHA-256)

dcompiler.exe 4F9BF3606C376A9214691927058160160D8A2ABB7ED0F493F2290FE09A5C61C8 paragatorHost.exe 4AD24A50E9809A2F075D8D0FDFD4B2931BEB060434E96779F3A43A6079B297F5 RuntaExBrok.exe 54B6501BA1A65D8417DD5E981AE86B58B38D55CFAF619ED4E9B1EBD563EBA246 raphyUpdate.exe A8C86FCA5241422441BF05811D0D9EA4675F49C35972ED7434380367A396DCD5 Translate.exe 9D7EE054EEED46320D4CBE2CE164986BE3E88AA93F3B9FFD04E1020D9640AE65 fication.rar 1411F97CCA2376A13B747832796BD37CF78062C73430F30F1EA56D798AE61864  

6.2 域名与 IP

uoooqwe.top wm3q7zng.ruyicdn.top asianode.ruyicdn.top ruyicdn.top 222.167.34.0/24 202.144.192.29  

6.3 文件与目录特征

%TEMP%\8cz8855ntj4qen8e\ %TEMP%\202ghc9h4q6ezqo6\ %TEMP%\launcher_<32位十六进制>\ %LOCALAPPDATA%\ServiceApp Steam 根目录 steam.cfg 中的 BootStrapperInhibitAll=enable steamui\sp.js 中的 uoooqwe.top / /*px:b*/ / /steamhelper  

七、事后加固

  • 修改 Steam 密码,开启 Steam Guard,并在 Steam 设置中取消所有其他设备授权。
  • 使用 360/Defender 全盘扫描,并建议再用独立在线扫描器交叉确认。
  • 对 C2 域名和 IP 配置防火墙阻断。
  • 不安装来路不明的 Wallpaper Engine 创意工坊内容、破解工具、假入库脚本。
  • 对可疑下载目录定期运行查杀脚本。

八、总结

这类木马最迷惑人的地方在于:它不直接弹网页,而是先篡改 Steam 客户端本身,让“假红信”看起来像官方通知。单靠重装 Steam 无效,因为持久化点在注册表启动项和隐藏的下载目录副本里。只要按“进程 -> 启动项 -> Steam 文件 -> 下载目录”的顺序排查,配合哈希与 C2 特征查杀,就能彻底清除。

九、钓鱼站点深挖(2026-08-23 补充)

处置当天进一步对两个钓鱼站点做了公开情报侦察,确认这是一套两层架构:

  • uoooqwe.top:钓鱼/客服控制端。
  • ruyicdn.top:CDN 分发壳,用于隐藏真实源站。

9.1 控制端行为

  • https://uoooqwe.top/gate.php 返回 on,说明远程下发开关处于开启状态。
  • /steamhelper.html 是完整的中文伪造红信页面,标题为“帐户提醒 - 2026 年 8 月 14 日”。
  • /steamhelper 是一套可交互的假 Steam 客服系统:
- 硬编码客服案件编号 HT-6YWQ-BY4X-MF55 - 轮询 /api/messages?userid=&after= - 通过 /api/send 发消息、/api/upload 传附件、/api/attachment 取附件 - 支持拖拽上传 jpg/png/pdf/txt/zip/rar/7z/mp4/mov 等文件

这意味着攻击者不仅能展示假红信,还能和受害者实时聊天、接收截图和文件,最终引导受害者扫码付款。

9.2 基础设施

  • uoooqwe.top -> wm3q7zng.ruyicdn.top -> asianode.ruyicdn.top -> 222.167.34.x(Cloudflare)
  • 真实源站:45.150.167.82(Spartan Host,美国)
  • 恶意进程直连:202.144.192.29:4540(IPTELECOM / Techavenue,日本/香港)
  • NS:ns3.my-ndns.com / ns4.my-ndns.com(my-ndns.com 为公开情报中多次出现的钓鱼域名 NS)

9.3 建议拦截的 IOC

uoooqwe.top ruyicdn.top asianode.ruyicdn.top wm3q7zng.ruyicdn.top 45.150.167.82 202.144.192.29 222.167.34.0/24 154.85.42.184 156.240.121.182 154.85.54.43 43.162.114.218  

9.4 同款骗局

卡饭论坛 2026-06 披露的同款假客服站点为 globalnetworkstation.cyou/steamhelper,样本 leakfir.exe 被卡巴斯基识别为 HEUR:Trojan.MSIL.Zapchast.gen,最终目标是让受害者支付约 300 元“解封费”。本次发现的基础设施与该骗局模式完全一致。

十、如果已经被骗了钱:报案与维权

如果你已经按骗子要求付了钱,请尽快:

  • 立即拨打 110 或 96110(国家反诈中心专线)报案。
  • 下载“国家反诈中心”APP 举报并开启来电预警。
  • 保存证据:聊天记录、转账记录、收款码/收款账户、木马样本、域名、IP、时间线。
  • 携带身份证和证据到就近派出所制作笔录,说明诈骗过程。
  • 通过 Steam 客服举报钓鱼页面与账号异常,申请撤销/冻结相关交易。
  • 向域名注册商、托管商、Cloudflare 提交滥用举报(uoooqwe.top 注册商 NICENIC、ruyicdn.top` 注册商 NameSilo、源站 Spartan Host、C2 IP 的 Techavenue)。
  • 持续保留 C2 域名与 IP 的解析记录,作为报案和追踪线索。

跨境服务器会增加追踪难度,但报案后公安机关可以依程序向相关机构调证;所有本地取证样本和日志都应保留,不要自行删除。

参考

← 国内环境安装 Claude Code 与 DeepSeek 后端配置
Codex 聊天上下文为什么把请求撑爆,以及正确的清图做法 →

评论

☀️