CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

qq盗号木马

2017年5月24日 811点热度 0人点赞 0条评论

qq盗号木马

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

QQ盗号木马黑色产业链追踪

安天追影2015-12-11共229119人围观 ,发现 16 个不明物体安全报告网络安全

0×0 概述

近期安天追影小组利用威胁感知系统捕获到一起木马传输事件,黑客组织通过 QQ 盗号木马,盗取受害者账号及密码。此次事件受害机器数量颇多,波及范围已达 25 个省市以上,并且情况仍在持续恶化中。

分析小组加紧跟进此事件后发现,除 QQ.exe 以外,地下城勇士、问道、魔兽、QQ 华夏、QQ 游戏大厅、8188 游戏中心等 55 个主流游戏客户端也被该木马劫持。被劫持的对象多为腾讯旗下的游戏,这些游戏的密码和 QQ 的账号密码是通用的。主要通过网页挂马、游戏外挂等方式进行传播,长期大范围传播盗号木马,形成一条完整的游戏盗号产业链。QQ帐号被盗取后QQ空间出现办理信用卡的广告贴。该木马弹出的高仿界面与真实QQ 窗口相比不含菱形动画效果,二维码也无法打开,请用户在登录时谨慎操作,避免盗号事件发生。

0×1 样本分析

威胁感知系统在http://*.*.*.54:188/my/qqq.ico位置传输木马,qqq.ico实则是一个EXE格式文件,运行这个样本,我们发现这个恶意样本劫持了QQ进程。qqq.ico是一个下载者,下载qq1.css,qq1.css也是一个EXE程序,运行之后会检查进程里是否含有QQ.exe,如果发现了就立即终止QQ进程,将原有的QQ窗口替换成为自己设定的窗口,这样发送的用户名和密码会轻易地发送到黑客手上。发送完毕之后,返回原来正常的QQ窗口,进行正常的登录行为。如下图所示,是qqq.ico恶意盗取QQ用户的用户名和密码的方式。

 

图1 真假QQ窗口

左面真实QQ 窗口有菱形动画,并且二维码可以点用于开手机登录,右边是伪装的窗口无菱形动画,二维码无法打开。当用户添加真实的QQ号和密码会进行验证,盗号程序会通过HTTP上传QQ用户名密码,发送数据如下:

GET /qq1/lin.asp?Action=AddUser

图2 发送盗号数据

0×2 网络架构分析

放马站点持续活跃超过1年,并有相关架构至少在三个挂马组织中使用,除 QQ.exe 以外,地下城勇士、问道、魔兽、QQ 华夏、QQ 游戏大厅、8188 游戏中心等 55 个主流游戏,每个游戏的结构都不同,abc.txt是放马的下载列表,都是以ico结尾的,实际是EXE文件。

图3 放马配置文件

放马网站捆绑了众多的域名

图4 放马网络域名

0×3 受害者分析

安天威胁预警平台对该盗号团伙进行了监控,自2015年9月6日起到2015年11月6日,随机抽取了六万数据做了分析,全国范围内的都出现了受害者,其中以重庆的受害者居多,达到总数的18%,黑龙江紧随其后,两地占据了总受害者的1/4以上。该样本传播范围极广,涉及到25个省和直辖市。截止报告完成之日,持续有更多的受害者出现。

图5 受害地域分布

被盗QQ空间主要被发了信用卡办理网站和网络兼职等黑广告。

图6 受害者空间动态

0×4 黑客追踪

大部分的域名都是GODADDY注册的,百密一疏,追影小组的网络犯罪追踪人员还是发现了一个域名的注册邮箱,一个叫“china”QQ昵称的黑客所拥有,其QQ签名为“长期收购一手安装量”,这就是在QQ盗号产业中的专业放马人!

0×5 总结

虽然我们观察到的盗号的一个效果是发小广告,在盗号黑产的过程中有非常多的利用,QQ诈骗就是其中之一。另关于利用外挂藏后门定向钓取QQ游戏用户的盗号框架敬请下回分解。

*作者:安天追影团队,转载请注明来自FreeBuf黑客与极客(FreeBuf.COM)

安天追影

安天追影5 篇文章等级: 3级
|
|
  • 上一篇:Zbot木马型间谍软件新变种
  • 下一篇:从一条微博揭秘“专黑大V名人”的定向攻击

这些评论亮了

  • 呵呵了回复
    http://183.60.106.54:90/188/abc.txt
    )9(亮了
  • xx回复
    无语了,多学学bat3怎么发软文的
    )8(亮了
  • 村里卖切糕的回复
    冰城人民发来贺电
    )7(亮了
  • xxl(1级)回复
    :arrow: 然而还是几年前的套路
    )7(亮了
  • 安天追影(3级)安天追影官方账号回复
    类似的架构放马非常多,目前它们之间似乎只有代码框架网络协议相似@ Startz007
    )7(亮了
发表评论

已有 16 条评论

  • xxl (1级) 2015-12-11回复1楼

    :arrow: 然而还是几年前的套路

    亮了(7)
  • H2nn4p 2015-12-11回复2楼

    样本的逆向没人做吗

    亮了(6)
  • xx 2015-12-11回复3楼

    无语了,多学学bat3怎么发软文的

    亮了(8)
  • 过路人 2015-12-11回复4楼

    打码技术待提高

    亮了(7)
  • 过路人 2015-12-11回复5楼

    USER=3073486025PASS=%61%6C%6C%69%73%77%65%6C%6C

    亮了(7)
  • clearsky (1级) 2015-12-11回复6楼

    我就吐槽下 那个地区分布有人识别的全?

    亮了(6)
    • 安天追影 (3级)安天追影官方账号 2015-12-11回复

      @ clearsky  下次换成地图标注:)

      亮了(6)
      • clearsky (1级) 2015-12-11回复

        @ 安天追影  赞

        亮了(6)
  • 呵呵了 2015-12-11回复7楼

    http://183.60.106.54:90/188/abc.txt

    亮了(9)
  • Startz007 2015-12-11回复8楼

    和我上个月写的文章类似

    亮了(6)
  • 叶良辰 2015-12-11回复9楼

    然而图五的地址并没有打码。。。

    亮了(6)
  • 村里卖切糕的 2015-12-11回复10楼

    冰城人民发来贺电

    亮了(7)
  • 安天追影 (3级)安天追影官方账号 2015-12-12回复11楼

    类似的架构放马非常多,目前它们之间似乎只有代码框架网络协议相似@ Startz007

    亮了(7)
    • @Startz007 2015-12-14回复

      干,我明明只是在微博某个不经意的地方评论了一句,怎么出现在这里??? @ 安天追影  没别的意思,这类东西都类似。

      亮了(6)
  • wangqiuyun (1级) 2015-12-14回复12楼

    l.hc98w.com:6666/js.asp?action=zt&bh=qld2

    亮了(6)
  • BloodyPoi (1级)一个小白。 2016-10-15回复13楼

    @ 呵呵了 我靠= =

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

安天追影

安天追影

安天追影官方账号

5 篇文章3 条评论

相关阅读

  • 腾讯反病毒实验室:“敲诈者”黑产研究报告
  • 用Python解密手机QQ聊天记录
  • 游戏外挂网站暗藏病毒:盗号、锁首等数种危害并举
  • 黑产无间道:黑产威胁情报工作实战
  • 黑产科普—最近大规模的QQ空间钓鱼攻击

特别推荐

关注我们 分享每日精选文章

不容错过

  • 警察叔叔,我来帮你找伪基站了banish2015-04-23
  • 事件跟踪:有内鬼?黑客极有可能物理接触了索尼的网络嘎巴嘎巴2014-11-27
  • StringBleed:SNMP协议“上帝模式”漏洞影响多种网络设备clouds2017-05-01
  • 技术分享:逆向海盗船k95机械键盘饭团君2016-04-28

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月24日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me