久久国产主播福利在线,亚洲尤码不卡AV麻豆,国产大波在线观看,久久久精品欧美一区二区免费,欧美高清一区二区三区,白丝被弄羞涩娇喘动态图,中文字幕视频精品一区二区三区,JVID福利在线一区二区,好涨奶水喷喷嗯啊用力,国产玩弄人妻出轨系列电影

添加微信
立即線上溝通

客服微信

客服微信

×

詳情請咨詢客服

客服熱線

186-8811-5347、186-7086-0265

官方郵箱

contactus@mingting.cn

我知道了

QQ盜號木馬來襲,小心隱私被窺探!

2020-07-10 來源:安全豹作者:安全豹

前言:

        查看加密的QQ空間相冊難么?很多人喜歡將QQ空間的空間相冊功能當做照片網盤,把一些自己或是珍貴、或是敏感的照片保存在QQ空間的相冊中,并設置訪問權限阻止其它人訪問,從而達到擁有一個私人相冊的目的。但如果有人想破解這個訪問權限,是否困難呢?要回答這個問題,就需要知道QQ快捷登錄的原理,簡單講就是如果黑客獲取了你QQ的一個叫ClientKey的東西,那么他就能直接進入你的QQ空間查看加密相冊。

        而ClientKey的獲取,對于黑客而言并不復雜。以我們發現的一個盜取ClientKey的木馬為例,近期毒霸工作人員接到用戶反饋,電腦反復出現盜號木馬的提示,跟進后發現都是由同一類游戲修改器反復釋放而來,該木馬盜取QQ的ClientKey之后,利用QQ的第三方登錄功能,登錄第三方網站進行暗刷、論壇刷帖等功能。

        通過對后臺上報信息進行梳理后,我們發現該木馬來自一些古老的游戲修改器、綠色軟件等小工具類產品,從代碼風格和域名來看,均為同一人使用VB所編寫。由于VB語言的編譯特性,程序具有較好的免殺效果,截止目前,VT上只有一款殺軟能夠檢出該木馬:



分析:

        病毒從被作者發布到執行,大體流程如下:



        由于部分玩家想使游戲增加額外的“樂趣”,喜歡去網上搜索游戲修改器,而病毒作者也瞄準了這類需求,針對性的將游戲修改器和病毒打包在了一起,并上傳至各大下載站,目前發現的主流下載站主要有以下三個:



        這類下載站由于SEO優化較好,在搜索引擎結果中排名靠前,因此也會獲得較多的展示下載機會,盡管殺軟會對下載的文件報毒,但用戶在此類剛需的情況下,更喜歡主動忽視、甚至是關閉掉殺毒軟件,病毒也因此獲得最終的執行機會:



        當用戶下載到被二次打包的軟件,雙擊打開后,該安裝包會釋放出一個下載器模塊setup.exe到temp目錄:



        該文件會二次下載一個包含有WPS升級程序的白文件,由于該升級程序是通過命令行傳入參數來獲取下載地址,但卻沒有對下載鏈接做任何限制,而該升級程序本身是正常文件,部分殺軟也會直接放行,故被病毒利用來下載執行指定文件。在訪問遠程地址獲得后續需要的配置文件后,發現目前主要下發一些推廣軟件和盜號木馬,配置文件被加密保存在作者的服務器上:



        配置解密代碼如下:



        其中盜號木馬下載地址為hxxp://tyl123.cn/tmp/0003.exe,該文件中內嵌多個PE文件模塊:


        

        0003.exe運行后,會等待5分鐘再執行后續操作,猜測是為了躲避在線沙箱的檢測,等待期結束后,會釋放除盜號模塊外的所有文件到AppData目錄下,然后根據遠端服務器hxxp://www.mysvipxrtx.com/api/busins返回的指令信息,決定是否執行后續的盜號流程,若有返回信息,則執行后續操作,否則每間隔5分鐘重復請求一次返回信息。


        開始執行盜號流程后,病毒會釋放QQProtece32.dll文件至AppData目錄下,采用遠程線程注入的方式,將上述模塊注入到qq.exe進程中:



        盜號木馬注入的手法眾多,除了使用CreateRemoteThread在目標進程加載執行,我們還發現另外一類針對QQ盜號的木馬稍顯特別,這類木馬使用了CallWindowProc在QQ進程內執行ShellCode,再利用網易loft博客作為其命令下發的CC地址hxxps://sudu198714.lofter.com/post/31c74d82_1c8ac4c96,為了防止域名失效,其備用域名使用了百度對象存儲服務hxxps://uadate.fwh.bcebos.com/mini.txt



        QQProtece32.dll在被注入QQ的進程后,會最終釋放出盜取ClientKey的QClient32.dll文件到QQ的目錄下,然后加載執行這個最終的盜號模塊。該模塊通過調用KernelUtil.dll 中的 ?GetSelfUin@Contact@Util@@YAKXZ獲取登錄的QQ號,然后再通過?GetSignature@Misc@Util@@YA?AVCTXStringW@@PBD@Z計算得到對應的ClientKey,最終完成ClientKey的盜取。


        盜取來的ClientKey主要用于刷直播關注量、QQ部落留言、空間關注等,目前主要刷的是網易CC直播的一位主播:


其它:

        在對樣本的相關木馬下載地址進行關聯溯源時,發現該域名的備案號下,還有其它幾個域名:



        部分域名更是早在2016年就曾進行過流量暗刷、主頁劫持等行為:



        其中一個域名,疑為作者的個人主頁,頁面上附帶有不少作者的個人簡介說明信息:



        頁面上不僅有大量的小工具類軟件的下載鏈接,還留有軟件作者的聯系方式:



        利用搜索引擎搜索作者的名字,也能搜到不少的新聞,可見作者從事相關的開發工作也已多年:



建議:

  1. 在游戲時,避免使用外掛、修改器等第三方工具,必要時,可使用沙箱、虛擬機等軟件運行這類工具
  2. 當殺毒軟件報毒時,切勿輕易點擊放行,若懷疑誤報,可向殺軟工作人員核實后再運行
  3. 若懷疑中毒,可使用金山毒霸進行掃描檢查



IOCs

MD5:

a177249fd572d8ba34a6faf4b7e714b6

bcb949631168dead2113582cf8a7049e

55edb115eb9ece17921eebcfcfb853bc

fafb3f625ea456a12dee8de0ece869db

216ec0b28a38582c08cb3b1be1f7ba97

B8064AF23273DE431AE290C3C739479B

d5ac0d990f148fd7326672bedc26aef2

ecb0766f160e95ba07884d30012ceb40


URL:

hxxp://tyl123[.]cn/tmp/0003.exe

hxxp://tyl123[.]cn/tmp/wpbyf.exe

hxxp://www.lovehy[.]com

hxxp://yunlongservice[.]cn

hxxp://msnunion[.]com

hxxp://mysvipxrtx[.]com


?