
Work-in-Progress-Bibliothek, die in Steam injiziert wird, um den versteckten CFillMachineInfoThread zu blockieren, der HWID-, Festplatten-, Netzwerkadapter- und Registry-Fingerabdruckdaten sammelt.
Work in progress (derzeit werden nur Thread-Initialisierungen protokolliert) Bibliothek, die, sobald sie in Steam injiziert wurde, darauf abzielt, CSteamEngine::CFillMachineInfoThread zu blockieren, einen versteckten Thread, der verschlüsselte Informationen über deine Festplatten, Netzwerkadapter und optischen Peripheriegeräte sammelt, mit dem lahmen Ziel, alle deine alternativen Konten zu blockieren und dich Tausende von Geld verlieren zu lassen (und ich möchte wirklich keinen Cent mehr für burtonJs Gehalt bezahlen)
Du kannst die Anweisung finden, indem du diesen String in IDA und xref nachschlägst:
Man kann den Thread nicht einfach beenden oder zurückkehren lassen, aber es eröffnen sich interessante Möglichkeiten. Diese Funktion ist Teil der einzigen Funktion (neben Konstruktor, Initiator und Terminator/Dekonstruktor) einer virtuellen Tabelle, die von CScheduledFunction erbt.
'MachineGuid' wird aus der Registry gesammelt und SHA1-gehasht, möglicherweise mit einer "BB3"-Konstante? Ich weiß verdammt noch mal nichts über Verschlüsselung
Anschließend werden weitere Geräteregistry-Informationen gesammelt
Gleichzeitig werden CIMV2-WMIC-Abfragen ausgeführt, um Netzwerkadapter abzurufen
Diesmal werden die obigen Daten mit der Konstante "FF2" verschlüsselt? Ein interessanter Ansatz, ohne den gesamten Thread zu blockieren, könnte darin bestehen, diese Konstanten zu ändern, um die Ergebnisse des Digests zu verändern. Wenn Steam darauf zurückfallen würde, diese Strings nicht zu verschlüsseln, könnten sie gegen die DSGVO verstoßen, da sie Informationen sammeln, die als "personenbezogene Daten" eingestuft werden können.
Weitere Abfragen folgen, die Menge an Daten, die sie sammeln, ist gruselig.
"SELECT * FROM Win32_DiskPartition", sie prüfen BootPartitions, DeviceID, DiskIndex, erneut "SELECT * FROM Win32_DiskDrive", mehr Zeug, dann NOCHMAL "SELECT * FROM Win32_PhysicalMedia", sie prüfen Seriennummern und Hersteller.
Erneut verschlüsselt, "3B3"-Konstante (?)
Schließlich wird das zweite Argument des Aufgerufenen verschlüsselt (falls nicht NULL) mit der "333"-Konstante (?)