客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
添加微信
立即線上溝通
客服微信
詳情請咨詢客服
客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
2020-07-10 來源:安全豹作者:安全豹
查看加密的QQ空間相冊難么?很多人喜歡將QQ空間的空間相冊功能當做照片網盤,把一些自己或是珍貴、或是敏感的照片保存在QQ空間的相冊中,并設置訪問權限阻止其它人訪問,從而達到擁有一個私人相冊的目的。但如果有人想破解這個訪問權限,是否困難呢?要回答這個問題,就需要知道QQ快捷登錄的原理,簡單講就是如果黑客獲取了你QQ的一個叫ClientKey的東西,那么他就能直接進入你的QQ空間查看加密相冊。
而ClientKey的獲取,對于黑客而言并不復雜。以我們發現的一個盜取ClientKey的木馬為例,近期毒霸工作人員接到用戶反饋,電腦反復出現盜號木馬的提示,跟進后發現都是由同一類游戲修改器反復釋放而來,該木馬盜取QQ的ClientKey之后,利用QQ的第三方登錄功能,登錄第三方網站進行暗刷、論壇刷帖等功能。
通過對后臺上報信息進行梳理后,我們發現該木馬來自一些古老的游戲修改器、綠色軟件等小工具類產品,從代碼風格和域名來看,均為同一人使用VB所編寫。由于VB語言的編譯特性,程序具有較好的免殺效果,截止目前,VT上只有一款殺軟能夠檢出該木馬:

病毒從被作者發布到執行,大體流程如下:

由于部分玩家想使游戲增加額外的“樂趣”,喜歡去網上搜索游戲修改器,而病毒作者也瞄準了這類需求,針對性的將游戲修改器和病毒打包在了一起,并上傳至各大下載站,目前發現的主流下載站主要有以下三個:

這類下載站由于SEO優化較好,在搜索引擎結果中排名靠前,因此也會獲得較多的展示下載機會,盡管殺軟會對下載的文件報毒,但用戶在此類剛需的情況下,更喜歡主動忽視、甚至是關閉掉殺毒軟件,病毒也因此獲得最終的執行機會:

當用戶下載到被二次打包的軟件,雙擊打開后,該安裝包會釋放出一個下載器模塊setup.exe到temp目錄:

該文件會二次下載一個包含有WPS升級程序的白文件,由于該升級程序是通過命令行傳入參數來獲取下載地址,但卻沒有對下載鏈接做任何限制,而該升級程序本身是正常文件,部分殺軟也會直接放行,故被病毒利用來下載執行指定文件。在訪問遠程地址獲得后續需要的配置文件后,發現目前主要下發一些推廣軟件和盜號木馬,配置文件被加密保存在作者的服務器上:

配置解密代碼如下:

其中盜號木馬下載地址為hxxp://tyl123.cn/tmp/0003.exe,該文件中內嵌多個PE文件模塊:

0003.exe運行后,會等待5分鐘再執行后續操作,猜測是為了躲避在線沙箱的檢測,等待期結束后,會釋放除盜號模塊外的所有文件到AppData目錄下,然后根據遠端服務器hxxp://www.mysvipxrtx.com/api/busins返回的指令信息,決定是否執行后續的盜號流程,若有返回信息,則執行后續操作,否則每間隔5分鐘重復請求一次返回信息。
開始執行盜號流程后,病毒會釋放QQProtece32.dll文件至AppData目錄下,采用遠程線程注入的方式,將上述模塊注入到qq.exe進程中:


盜號木馬注入的手法眾多,除了使用CreateRemoteThread在目標進程加載執行,我們還發現另外一類針對QQ盜號的木馬稍顯特別,這類木馬使用了CallWindowProc在QQ進程內執行ShellCode,再利用網易loft博客作為其命令下發的CC地址hxxps://sudu198714.lofter.com/post/31c74d82_1c8ac4c96,為了防止域名失效,其備用域名使用了百度對象存儲服務hxxps://uadate.fwh.bcebos.com/mini.txt

QQProtece32.dll在被注入QQ的進程后,會最終釋放出盜取ClientKey的QClient32.dll文件到QQ的目錄下,然后加載執行這個最終的盜號模塊。該模塊通過調用KernelUtil.dll 中的 ?GetSelfUin@Contact@Util@@YAKXZ獲取登錄的QQ號,然后再通過?GetSignature@Misc@Util@@YA?AVCTXStringW@@PBD@Z計算得到對應的ClientKey,最終完成ClientKey的盜取。

盜取來的ClientKey主要用于刷直播關注量、QQ部落留言、空間關注等,目前主要刷的是網易CC直播的一位主播:

在對樣本的相關木馬下載地址進行關聯溯源時,發現該域名的備案號下,還有其它幾個域名:

部分域名更是早在2016年就曾進行過流量暗刷、主頁劫持等行為:


其中一個域名,疑為作者的個人主頁,頁面上附帶有不少作者的個人簡介說明信息:

頁面上不僅有大量的小工具類軟件的下載鏈接,還留有軟件作者的聯系方式:




MD5:
a177249fd572d8ba34a6faf4b7e714b6
bcb949631168dead2113582cf8a7049e
55edb115eb9ece17921eebcfcfb853bc
fafb3f625ea456a12dee8de0ece869db
216ec0b28a38582c08cb3b1be1f7ba97
B8064AF23273DE431AE290C3C739479B
d5ac0d990f148fd7326672bedc26aef2
ecb0766f160e95ba07884d30012ceb40
URL:
hxxp://tyl123[.]cn/tmp/0003.exe
hxxp://tyl123[.]cn/tmp/wpbyf.exe
hxxp://www.lovehy[.]com
hxxp://yunlongservice[.]cn
hxxp://msnunion[.]com
hxxp://mysvipxrtx[.]com
上一篇:電腦怎么換桌面壁紙?