吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 43448|回复: 75
上一主题 下一主题
收起左侧

[转载] QQKEY盗号木马新型变种溯源分析

  [复制链接]
跳转到指定楼层
楼主
云在天 发表于 2018-6-9 13:23 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 云在天 于 2018-6-8 22:46 编辑

QQKEY盗号木马新型变种溯源分析

报告编号: B6-2018-060801
报告来源: 360CERT
报告作者: 360CERT
更新日期: 2018-06-08

前言

近日360CERT监测到一种可以免杀市面上几乎所有主流杀软的QQKEY盗号木马变种,并且木马作者公然在国内搭建网站对外销售此木马,360CERT在收到木马变种后第一时间对该样本进行分析。

(上图:木马作者官网图片)

木马分析

  根据我们捕获到的样本发现,该盗号木马相比以前发现的盗号木马功能相对要全面一些:

(上图:木马初始化阶段)

  在启动程序的时候根据木马传播者的后台账号生成QQKEY收信地址,并且使用taskkill命令结束360安全卫士进程。

(上图:获取当前电脑已登录的QQ)

  该木马获取QQKEY的方式与此前发现的没有改变,依旧还是通过QQ快速登录的逻辑漏洞获取。

  临时解决办法:木马将获取QQKEY的网页端口固定在4300,可以尝试多登录几个QQ,然后关闭第一次登陆的QQ,使后续登陆的QQ快速登录服务改到4301-4310端口即可。

溯源分析


(上图:域名WHIOS信息)

  事后,我们根据该木马的C&C地址查询了一下域名WHIOS信息,得知:

联系人:刘千仪        联系邮箱:649484636@qq.com    手机号:17602394355     QQ号:649484636

不过后续我们查询了一下域名信息修改记录得知:该域名应该是已备案域名二手过户而来,姓名与备案信息可能不真实。


(上图:格子网店信息)

(上图:百度贴吧信息)

根据QQ号,我们在搜索引擎搜索到该木马作者在百度贴吧、格子网店等等公布过自己的联系方式:
手机:13883208351   百度贴吧账号:小仓鼠旋风

原来贴吧也是他推广销售木马的一种渠道。

(上图:木马官网联系信息)

我们通过官网发现了他用于销售推广木马的专用QQ小号及QQ群。

(上图:QQ群公告)

(上图:群成员信息)

我们创建了一个QQ小号加群后发现:

文件下载:gulang002 售后处理邮箱:opsh15@163.com


(上图:网盘信息)

我们发现他的网盘内包含有两个生成器:ASP版、MYSQL版,同时后面跟着广告信誓旦旦的说能过360,且网盘在线人数还不低。

(上图:360安全卫士查杀)

但是我去验证了一下所谓能过360的说法,结果让我非常失望,被360安全大脑的QVM引擎给查杀了。

(上图:软件内FTP连接信息)

我们下载了他的ASP版看了一下,脱壳后发现他的字符串中竟然带有网站的FTP连接信息:

FTP: sx.xcjze.cn   

(上图:FTP中QQKEY目录)

(上图:部分QQKEY信息)

我们验证了该连接信息的准确性,并且发现该QQKEY目录内包含有以木马生成器登陆账户名命名。

点开其中一个目录的QQKEY.TXT后发现里面包含有各种QQKEY信息。

后话

根据上面分析我们得知目前在国内滋生的盗号产业十分猖獗,并且他们的手段仅仅只是HTTP GET而已,一般情况下AV都会将这种行为给忽略,所以此类木马做免杀非常容易。

免费评分

参与人数 51吾爱币 +48 热心值 +48 收起 理由
sxwa059587 + 1 + 1 我很赞同!
Mr.Mlwareson_V + 1 + 1 鼓励转贴优秀软件安全工具和文档!
l15828636136y + 1 + 1 这种人应当被抓进去
书枕有梦 + 1 + 1 用心讨论,共获提升!
ShadeFlex + 1 + 1 谢谢@Thanks!
Windows10爱好者 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
亚当拿起大剑 + 1 + 1 我很赞同!
HXW + 1 + 1 已经处理,感谢您对吾爱破解论坛的支持!
其实没什么 + 1 谢谢@Thanks!
lx1995 + 1 + 1 用心讨论,共获提升!
伊素婉 + 1 我很赞同!
森眸暖光 + 1 + 1 我很赞同!大神膜拜
cz888457263 + 1 + 1 我很赞同!
BatFlArrow + 1 + 1 热心回复!
a22999 + 1 + 1 谢谢@Thanks!
风吹来的猫 + 1 + 1 谢谢@Thanks!
battery + 1 + 1 我很赞同!
siuhoapdou + 1 + 1 用心讨论,共获提升!
浅呼吸lin + 1 + 1 用心讨论,共获提升!
那只包子 + 1 + 1 我很赞同!
Aqi和yu + 1 热心回复!
sunnylds7 + 1 谢谢@Thanks!
88868 + 1 + 1 我很赞同!
老张有大梦想 + 1 + 1 热心回复!
muzb + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
栗子熟了 + 1 + 1 用心讨论,共获提升!
ym19 + 1 + 1 谢谢@Thanks!
只为牵挂你 + 1 + 1 已经处理,感谢您对吾爱破解论坛的支持!
八云梓 + 1 像360软广,并且没有火绒软广分析的专业
chinabilibili + 1 + 1 我很赞同!
wksbb + 1 + 1 我很赞同!
未来柳 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
子晗。 + 1 + 1 用心讨论,共获提升!
xiaoou + 1 + 1 热心回复!
记忆的流沙 + 1 用心讨论,共获提升!
Establish + 2 + 1 谢谢@Thanks!
许祥鸿520 + 1 + 1 666666,想不到我周边还有人会盗号
山治c + 1 + 1 我很赞同!
mogoa + 1 + 1 我很赞同!
Raohz520 + 2 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
海泉电脑 + 1 + 1 我很赞同!
a1149741006 + 1 热心回复!
zhukai055 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
诡诈 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
7lsu + 1 + 1 我很赞同!
liphily + 3 + 1 安全防御非常重要
Ann4 + 1 + 1 我很赞同!
Terrorist + 1 + 1 用心讨论,共获提升!
马国良 + 1 + 1 我很赞同!
wojinz + 1 + 1 太猖狂!!国内网警出击!捉拿此人!!!!
176bbb + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
福慧增长69 发表于 2018-7-11 09:01
比这个技术强大的免杀盗号软件多了去了,360和火绒都查不出来,一点击运行瞬间账号失控,还是悄无声息的,我曾经试验过,我的账号开启了QQ安全中心,QQ设备锁,禁止多种方式登录,只是没冻结账号,一瞬间QQ就失去控制权限了。

但是也是有办法解决问题的
沙发
苏紫方璇 发表于 2018-6-9 13:39
3#
感冒的猪baby 发表于 2018-6-9 13:42
4#
ESC_H 发表于 2018-6-9 13:59
这就是之前为啥steam老被盗的原因了
5#
afoot 发表于 2018-6-9 14:00
图片都完整,可以看到
6#
zedong 发表于 2018-6-9 14:19
程序里面写了ftp帐号和密码。。?

免费评分

参与人数 1热心值 +1 收起 理由
炽日夕辉 + 1 密码已经改了,进不去了,哈哈

查看全部评分

7#
丶小明 发表于 2018-6-9 14:27
云大佬牛逼!作为小白的我看不懂,只能前来膜拜大佬~
8#
chenmintian 发表于 2018-6-9 14:28
这个帖子没下文了?
9#
SUPEREATCHICKEN 发表于 2018-6-9 14:34
我那个扫号器怎么和你不一样他是免费一天 功能超多扫了几只号了
10#
¥word天真·=== 发表于 2018-6-9 15:00
虽然看不懂,但确实牛啊
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 08:07

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表