吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 41113|回复: 60
收起左侧

[PC样本分析] QQkey盗号木马的总结和解决方案

  [复制链接]
lipinhe 发表于 2018-12-30 04:23
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 lipinhe 于 2018-12-30 05:32 编辑

第一种获取方式:https://xui.ptlogin2.qq.com/div/qlogin_div.html qqkey的获取方式
首先用 Webbrowser 控件访问,http://xui.ptlogin2.qq.com/cgi-bin/qlogin
通过 ReadState 属性判断页面是否加载完成
通过 Document.url 判断加载时候为 https://xui.ptlogin2.qq.com/div/qlogin_div.html 页面
true 之后通过 Webbrowser.Document 来获取页面上的 QQ 信息
然后模拟点击快速登陆按钮,不需要通过本地获取,全程也就是一个对浏览器组件的调用
第二种获取方式:
https://localhost.ptlogin2.qq.com qqkey的获取方式
主要部分
访问http://localhost.ptlogin2.qq.com ... =0.3858416392467916
(端口范围4300-4308)
返回clientkey=
(常用获取手段)

如果您的QQkey已经被获取了,请立即下线QQ,并查找木马,在测试中,假设QQkey已经被他人获取的情况下,
使用key在其他计算机上登陆,在未登录的情况下主机下线 qqkey 不到10秒即失效 在已经登陆的情况下未经操作,30分钟登陆失效

QQkey盗号木马免疫方式

移除QQ快速登录控件(可导致快速登陆不可用)

C:\Program Files (x86)\Common Files\Tencent\TXSSO\1.2.5.14\Bin\npSSOAxCtrlForPTLogin.dll

移除以下关联注册表

注册表
HKCR\TypeLib\{29A32150-EA24-42c2-882E-879152560C1E}
HKLM\SOFTWARE\Classes\CLSID\{eaaed308-7322-4b9b-965e-171933add473} [Default]: (SSOForPTLogin2 Class)

HOSTS处理方式:
hosts文件位置
c:\windows\system32\drivers\etc
添加规则
0.0.0.0 localhost.ptlogin2.qq.com(本地取qqkey)
0.0.0.0 xui.ptlogin2.qq.com(可选 会导致qq登陆接口无法加载)

免费评分

参与人数 23吾爱币 +29 热心值 +17 收起 理由
mjyxxxxx + 1 我很赞同!
往事徒回首 + 1 + 1 热心回复!
MGHT + 1 + 1 谢谢@Thanks!
Hmily + 7 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
寒枫雨雪 + 1 + 1 谢谢@Thanks!
凌霜冰城 + 1 + 1 我很赞同!
左岸QWQ + 1 + 1 谢谢@Thanks!
无知的Hell + 1 + 1 box姐姐nb!
yumo123 + 1 谢谢@Thanks!
siuhoapdou + 1 + 1 谢谢@Thanks!
太多沉默 + 1 虽然表示看不懂,但是顶起
孤枕难眠 + 1 谢谢@Thanks!
小2b + 1 + 1 感谢您的宝贵建议,我们会努力争取做得更好!
゛小祖 + 1 谢谢@Thanks!
笑哈哈123 + 1 + 1 我很赞同!
1615292771 + 1 谢谢@Thanks!
Transcend + 1 + 1 谢谢@Thanks!
枼小天 + 2 + 1 我很赞同!
稣兰 + 1 + 1 我很赞同!
路过打酱油啊 + 1 + 1 谢谢 @Thanks!
qnlu88 + 1 + 1 我很赞同!
caniy + 1 用心讨论,共获提升!
成国大吉大利 + 1 + 1 用心讨论,共获提升!

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

等到烟火也清凉 发表于 2018-12-30 10:29
添加规则
0.0.0.0 localhost.ptlogin2.qq.com(本地取qqkey)  这个有啥用?偷不了key了?
Makraov 发表于 2019-1-10 14:57
本帖最后由 Makraov 于 2019-1-10 14:58 编辑

用处还是有的,不过我已经见到变种的QKEY盗取方式了...根本就不在本机执行,全部post到服务器,还有salt加密根本追踪不到,本地的话会直接创建一个守护进程来导致你即使通过任务管理器关闭掉QQ进程也没用。
不过可以尝试D一下那些盗号者的机器~
路过打酱油啊 发表于 2018-12-30 08:17
chenyadi 发表于 2018-12-30 08:57
不错的又学习了
陌小全 发表于 2018-12-30 09:31
学习了 感谢楼主
qinhl99 发表于 2018-12-30 09:37
不错的又学习了
tyzk 发表于 2018-12-30 09:44
还没有用到过快速登陆
China菜鸟 发表于 2018-12-30 10:19
QQ现在很难盗号了吧。异地登录,客户端,网页都需要验证。
young24 发表于 2018-12-30 10:24
感谢分享
笑哈哈123 发表于 2018-12-30 10:32
还以为快速登录不用输入密码是最安全的。。。。。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 16:30

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表