吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 60567|回复: 378
上一主题 下一主题
收起左侧

[PC样本分析] 对“免费的QQ**工具”一次简单溯源

    [复制链接]
跳转到指定楼层
楼主
t2st 发表于 2015-11-16 18:51 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
基本信息
作者:t2st
时间:2015/11/16

免费版**软件.exe
Size: 647168 bytes
File Version: 1.0.0.0
Modified: 2013年6月17日, 19:59:22
MD5: BB6C7C8C9C55E6B487163F33F0871190
SHA1: 7771A6FD6A6AFC3E78BEC14218D1C22C00FA2BAA
CRC32: 06800F9C



教程.exe
Size: 1497523 bytes
Modified: 2013年6月17日, 20:02:16
MD5: 70D00D837ECF5F48B28912E5CE8C556C
SHA1: ABB37A48F6F7504C8C6C84F1D973E407A659D284
CRC32: EAFC5C70



按照它的说法,这个软件是利用腾讯漏洞来达到**币和会员以及各种**。我们打开这个QQ**软件需要输入账号密码123,这里的账号密码并不是QQ账号和QQ密码,是软件自身的密码。输入后才能进入软件,这个时候则需要QQ账号和QQ密码。



我们直接放OD运行一下,在过程中发现了一个QQ邮箱,如果没有猜错这个应该是作者的邮箱。




而继续分析发现了这两段字符串,初步估计是通过易语言链接stmp.qq.com失败连接发信服务器,而易语言的连接邮件服务器的格式大致是这样的。



我们尝试去登录一下这个QQ邮箱,发现作者已经修改了QQ密码了,只好继续分析软件吧。



而当我们输入QQ账号和QQ密码的时候,程序会通过邮件的形式发送到作者的邮箱上。其实软件剩下的功能都大同小异了,那我们开看看这个钓鱼程序的作者。

信息收集:

我们先看看这个作者的密码是否有泄露?



再去QQ资料上看看,发现QQ资料中有手机号码,但是有一部分被打码了。



这里知道了作者的手机18285596***,通过归属地查询猜测作者大概是贵州凯里人。我们知道了作者注册了CSDN和新浪微博。




通过在CSDN上找回密码,利用绑定手机找回密码。我们再次获取到了作者一部分手机号码:182*****988。


和之前已经知道的手机号码部分拼凑起来,得到完整的手机号码18285596988(贵州凯里)


姓名获取发现是一个叫*俊东的人,而这个Username的拼音组成的姓名随意测试了罗林波是比较常见的。继续挖掘信息,发现了作者的博客。


1379486198的博客:http://dihuei1379486198.blog.163.com/


在博客里随便翻翻,看到一个作者发布了“完美工作室(C)制作QQ密码破解”这个软件,并且给了百度云盘下载。



而这里获取到作者的百度账号的用户名”TB丶暗殺小组“,我们先看看这个账号做了些神马,待会再分析那个软件。



在整理作者的发帖纪录中,发现了他的真实姓名,和我们之前猜测的一样确实是叫罗林波



而这个贴吧是”镇远三小“,根据前面手机归属地的信息推测作者应该是在贵州。通过搜索引擎获取到了“镇远三小”这所学院位于贵州省黔东南苗族侗族自治区镇远县舞阳镇和平街

看会“完美工作室(C)制作QQ密码破解器”这款软件,它的分享时间是2015-04-01 13:14。应该是最新的,下载下来后杀软报毒,初步估计又是钓鱼软件。



我们接着对“完美工作室(C)制作QQ密码破解器”这款软件进行分析,看看能不能有什么新的突破。


完美工作室(C)制作QQ密码破解器.exe
Size: 774144 bytes
File Version: 1.0.0.0
Modified: 2015年4月1日, 12:57:33
MD5: 678710412E4CFDE5A5DD2FFFE2990CB9
SHA1: F5489A6A7FC93BF2F80EEE28CE0B6460B7F97B8E
CRC32: 13E900BF

通过查壳发现软件并没有加壳,是用易语言写的。



打开软件看了看,要使用这个软件还需要联系作者激活,应该是需要某个核心的DLL文件才能运作起来。

我技术还不够,挖掘不到别的信息了,仅仅认为这个软件主要的作用就诈骗。就是通过欺骗使用者联系作者获取所谓的“核心dll”这种方式来骗钱,而这个凭据主要是提取字符串中无论怎么跑都提示联系作者。



好吧,到这里我们已经差不多知道作者的基本信息了,就不再继续了。



点评

我默默打开了轰炸鸡,准备让这些很久以前骗过我的人,开心一下  发表于 2016-11-4 08:26
贵州省黔东南苗族侗族自治区镇远县舞阳镇和平街 罗林波 qq -1379486198 tel -18285596988  发表于 2015-11-16 19:20

免费评分

参与人数 191热心值 +191 收起 理由
兔子我是胡萝卜 + 1 学习了,以前买了个QQ被找回了,我也是这么找到那个人的
bdk236 + 1 66666666666666666666666666
cunzher + 1 突然发现。。好简单啊。。。
610100 + 1 厉害👍
夕阳武士 + 1 我很赞同!
2286390676 + 1 我很赞同!
CurrentIan + 1 用心讨论,共获提升!
狼性人生 + 1 长知识了
huahua520 + 1 感谢分享、、、、、
gdf + 1 热心回复!
叫我校长 + 1 谢谢@Thanks!
小帅比girl + 1 膜拜大神
qiqi1e + 1 热心回复!
zlyxt + 1 大神请接收膜拜
噬天 + 1 膜拜
luobinhacker + 1 我很赞同!
子、墨、 + 1 膜拜!!!
玛德执掌 + 1 膜拜大神
念夏丶 + 1 谢谢@Thanks!
弑神灬虎爷 + 1 拜膜
Myself_GF + 1 学到啦
xqd890608 + 1 我很赞同!
wuli潇潇 + 1 我很赞同!
米老头 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩.
离歌ゝ公子墨 + 1 用心讨论,共获提升!
斩月 + 1 666
yu728486546 + 1 谢谢@Thanks!
by丶小虫 + 1 我很赞同!
破验证码 + 1 干的漂亮
xuepinze + 1 用心讨论,共获提升!
a1257206962 + 1 鼓励转贴优秀软件安全工具和文档!
a7351533 + 1 谢谢@Thanks!
stupidjia + 1 我很赞同!
春干露露冬日娜 + 1 已答复!
独自一人 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
alimaliya + 1 分析得不错
欺君 + 1 好厉害
tomtomtom999 + 1 我很赞同!
dianfeng95 + 1 社工大神
By小彬 + 1 楼主带我好吗,可以私信我qq
老虎i + 1 6666666666666666666666666666666666666
joker3 + 1 我很赞同!
MIX_Alpha + 1 大神你好
chandler95 + 1 我很赞同!
wuxiankun + 1 我很赞同!
86818384 + 1 鼓励转贴优秀软件安全工具和文档!
wait5203344 + 1 66666挖挖挖
╰→Each_other + 1 膜拜大神
说话不动听 + 1 已答复!
1369452145 + 1 热心回复!
xxxharcker + 1 我很赞同!
天翊 + 1 膜拜啊0-0楼楼
凉风c + 1 我很赞同!
漫步月光下 + 1 我很赞同!
anglewy + 1 请收下我的膝盖!!!
hjgbil + 1 我很赞同!
934418788 + 1 厉害
xxfeifei + 1 热心回复!
shdxh110 + 1 短信轰炸机已就位.
zc790846120 + 1 谢谢@Thanks!
zhouyingbin2015 + 1 楼主太厉害了,我只是想知道有手机号和名字.
yaosue123 + 1 我很赞同!
1296565985 + 1 算是长见识了
ZhongYuan + 1 谢谢@Thanks!
z915285913 + 1 我想问下那个信息收集是在哪看的
七喜丶 + 1 666666
侯军爽 + 1 热心回复!
迷途宁 + 1 热心回复!
ghx5211314 + 1 楼主果然牛逼
a1135051058 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩.
lytalyt + 1 我很赞同!
hzk4320 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩.
为青春 + 1 我很赞同!
czj959 + 1 大神大神 给赞啊
johnwhite + 1 牛逼
Lucas丶 + 1 已答复!
枫箬 + 1 鼓励转贴优秀软件安全工具和文档!
phzjj + 1 已答复!
lost蝈蝈 + 1 不行了,我也要评分
a906101321 + 1 膜拜大神
moreeli + 1 千万不要惹到楼主~~
jvjvh + 1 屌屌的
依依 + 1 为虾米会有这么聪明厉害的同学......
eir + 1 楼主这种逻辑太棒了
Enel + 1 膜拜大神
Facksxx + 1 膜拜大神
UDI + 1 热心回复!
wangbing4188 + 1 膜拜大神!
大大怪 + 1 哥你真闲啊哈哈
Jasn + 1 真牛逼
ambw007 + 1 我很赞同!
ImbaQ + 1 真会玩啊
穷屌丝 + 1 已答复!
yuluo5566 + 1 我很赞同!
张道陵 + 1 牛逼,绝对的大神级别
lovelife5 + 1 我很赞同!
cq0576 + 1 大神啊 膜拜一下
一生一时 + 1 就是喜欢看这种软件分析
半颗糖也很甜 + 1 我很赞同!
一晌贪欢 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
a835223 发表于 2015-11-16 19:38
我也有一点楼主的思路,读书的时候是一个心想读编程的,可惜没机会读大学,出来之后自己学了一点点,懂得不多,现在工作主要和一些陌生的QQ聊天,我会复制他们的QQ邮箱在REG007,看他们都注册了什么,去百度,拿到手机号码,在复制邮箱或者手机号码去支付宝转账,现在很多人玩支付宝财付通了,就提示了转给谁,只不过姓加密了,没关系,我能知道他的名字,然后QQ上装傻,你是不是很多年前的那个什么(他名字),然后逆袭了,他会很拼命的问我是不是什么前男友前女友,有点好玩!!
推荐
Myself_GF 发表于 2016-4-4 14:19
楼主好厉害啊除了膜拜还是膜拜,有几个问题,作者注册了CSDN和新浪微博。是通过他的QQ邮箱知道的么 ?(姓名获取发现是一个叫*俊东的人,而这个Username的拼音组成的姓名随意测试了罗林波是比较常见的。继续挖掘信息,发现了作者的博客)姓名获取是怎么回事呢?还有为什么测试罗林波?又怎么发现作者的博客呢看了楼主的分析就像看了一部悬疑片,小白的我想知道
沙发
璀璨哥520 发表于 2015-11-16 19:02
3#
一生情独醉 发表于 2015-11-16 19:06
这种东西确定能用?
4#
屌丝逆女神合 发表于 2015-11-16 19:07
二楼说的好
5#
佳人舞动琴声媚 发表于 2015-11-16 19:10
继续更。
6#
 楼主| t2st 发表于 2015-11-16 19:11 |楼主
一生情独醉 发表于 2015-11-16 19:06
这种东西确定能用?

其实这种不能用,作者弄这个软件仅仅用来钓鱼,可以说软件在实际用途来说并没有什么实际意义。
7#
 楼主| t2st 发表于 2015-11-16 19:12 |楼主

就一个钓鱼程序,对于不知情的人,输了正确的账号密码,作者就会收到有账号密码的邮件。
8#
战地记者丶 发表于 2015-11-16 19:12
继续啊。楼主
9#
 楼主| t2st 发表于 2015-11-16 19:13 |楼主

谢谢支持
10#
小小欣 发表于 2015-11-16 19:15
大神  绝对的大神
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 10:41

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表