吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 74810|回复: 239
上一主题 下一主题
收起左侧

[PC样本分析] QQ盗号木马简单分析

    [复制链接]
跳转到指定楼层
楼主
willJ 发表于 2012-7-28 15:44 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 willJ 于 2012-11-13 13:59 编辑

基本信息

  作者:willJ
  报告更新日期:2012/7/28
  样本类型:钓鱼盗号
  样本文件MD5 校验值:2a491b5566a126dd70758815f0a3513b
  壳信息:无壳
  可能受到威胁的系统:windows  报告名称:最近流行的QQ盗号木马分析

  

简介

运行木马后通过弹出安全警告要求输入密码达到钓鱼盗取QQ目的。

被感染系统及网络症状

  QQ对话框被隐藏,弹出自己构造的警告对话框

网络症状

向指定IP发送QQ号和密码


详细分析/功能介绍
木马主要流程:

1.资料.exe的分析:


  资料.exec写的,没有加壳,功能很简单,就是调用Raining.dll,使用Raining.dll的一个导出函数InitDll,然后进入一个死循环


2.主体的功能代码在Raining.dll里面,查找QQ2012 2011窗口是否存在,存在就获取进程ID,顶层窗口句柄,窗口类名,同TXGuiFoundation比较,通过Spy++工具我们就可以知道,QQ的窗口类名就是TXGuiFoundation。为后面的盗号做准备。


3.自己提权,为调试别的程序做准备


4.打开QQ进程,在其进程空间中寻找\qq\FixFileList.dat字符串,因为在这个字符串的前面就是QQ号,也就是QQ为每个用户建立的一个文件夹


5.通过showwindowQQ窗口隐藏,构造钓鱼窗口


6.通过socket套接字将信息发送到指定的IP


  发送的内容



预防及修复措施

  这个只是一个钓鱼的木马,只用删除文件就可以清除了。


技术热点及总结
  这个钓鱼的木马比较巧妙的隐藏了QQ,弹出钓鱼,如果第一次遇见还以为是真的,木马没有对注册表,服务等项做操作,也没有危险的API操作,所以很多杀软对其无动于衷,这个是它的精妙之处吧。
  这类的盗号我看见过几个版本了,有VB写的,有VC写的,发信方式也有不同的,有socket的,也有通过IE的,大家以后在接收到什么文档.exe,资料.exe,照片.exe等类似名字的exe一定要多加小心哦。

  最后感谢下lingfeng学长的指导
  附件:
资料_1821 (2).rar (78.29 KB, 下载次数: 883)
  密码:52pojie
  小心运行!!!


免费评分

参与人数 5热心值 +5 收起 理由
KaQqi + 1 已答复!
啦灯是我干掉的 + 1 谢谢分析!很详细!
dajie000 + 1 我很赞同!
丶新叶 + 1 我很赞同!
Peace + 1 我很赞同!

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
safer 发表于 2015-3-16 22:29
学习了,exe文件不乱接。
推荐
lilu2280364133 发表于 2015-3-15 21:00
以前见过一个你打开相应邮件密码就会给别人发过去的,原理一样么
推荐
吾名青雉 发表于 2015-3-23 14:08
推荐
蓝眼睛的小狼 发表于 2014-7-20 23:03
感谢楼主啊
推荐
wangxing_ 发表于 2014-7-9 13:23
顶起来,支持一下
推荐
坏人 发表于 2015-2-28 18:01
受益匪浅
推荐
461899540 发表于 2015-2-13 10:22
不错学习一下
推荐
千灵紫皇 发表于 2012-7-28 17:36
好方法,希望别让制造者改进技术啊!!
推荐
music90 发表于 2014-7-25 14:09
怎么用呀  什么都不懂
沙发
a854630969 发表于 2012-7-28 15:50
菜鸟路过,只为看看
3#
rita19879456 发表于 2012-7-28 16:18
我好像中招了 这个得删除哪个文件啊
4#
huabian 发表于 2012-7-28 16:27
呵呵,厉害的木马啊
5#
 楼主| willJ 发表于 2012-7-28 16:28 |楼主
rita19879456 发表于 2012-7-28 16:18
我好像中招了 这个得删除哪个文件啊

实在不行你重启就OK了
6#
跳舞 发表于 2012-7-28 16:30
只为看看
7#
无阻 发表于 2012-7-28 16:33
嗯  又学会了一招  我得用易写一个
8#
 楼主| willJ 发表于 2012-7-28 16:36 |楼主
无阻 发表于 2012-7-28 16:33
嗯  又学会了一招  我得用易写一个

玩玩可以,不要做坏事哟
9#
BDUN 发表于 2012-7-28 17:16
我一下来研究研究
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 09:50

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表