b2科目四模拟试题多少题驾考考爆了怎么补救
b2科目四模拟试题多少题 驾考考爆了怎么补救

对不起,360已经杀死了您的木马!

电脑杂谈  发布时间:2020-08-22 13:15:59  来源:网络整理

奇虎360搜索好做吗_360与奇虎360_360查杀邮箱木马

作者: 360CERT,360核心安全部门

0x00前言

自从在Steam上推出以来,“ PUBG移动版: 大逃杀”一直占据销售榜首,这表明该游戏的受欢迎程度. 用户陆续加入了“吃鸡大军”,PlayerUnknown的《战场: 大逃杀》要求用户在Steam商城上花费98元才能开始“吃鸡”. 黑人行业从业者还从中发现了“商机”,并专注于用户的Steam帐户. 他们试图通过窃取Steam帐户数据并将其出售来获利.

“邮箱数据”发布栏

我们还发现,这些黑人行业从业者正试图在帖子栏和QQ组中出售非法的Steam数据. 其中,“邮箱数据”发布栏发布了大量非法的Steam数据交易内容. 此外,我们的360云安全系统监控最近发现,一些罪犯使用变声器,插件,等来传播黑客木马. 木马运行后,可以成功窃取用户的QQ号和动态密钥.

为方便用户,腾讯可以在登录的QQ计算机上使用“快速登录”方法. 在使用该登录方法的过程中,将生成一个密钥,该密钥是用于QQ登录的另一张ID卡. 黑客可以使用此密钥来识别用户的QQ,登录邮箱,QQ空间,查看相册,日记,帖子,微博,财付通,QB查询……

使用QQkey登录邮箱工具

通过伪装Steam插件传播的分子将通过快速登录QQ邮箱来窃取绑定到QQ邮箱的Steam帐户和相关财产.

360-CERT对此漏洞进行了相关分析,并认为该漏洞的影响是严重的;相关报告已公开,建议相关用户尽快执行评估计划.

0x01产业链分析

我们试图与帖子栏中的“行销人员”进行交流,以恢复整个黑客攻击的产业链.

360与奇虎360_360查杀邮箱木马_奇虎360搜索好做吗

通信过程“商人”向我们展示了窃取Steam帐户过程中所需的工具和测试数据. 从工具的角度来看,我们发现他们用来盗取QQKey的方法主要包括腾讯公司的电子邮件,ASP收据.

黑客木马QQKEY登录设备

“商人”还告诉我们这些工具和源代码的价格. 整套黑客木马的易语言源代码的价格为1500,对于一些不了解易语言源代码的工作室,主要是通过购买价格约为800的QQKey黑客木马,甚至用于登录QQKey的登录设备也要花费400.

我们要求“商人”提供测试木马,以测试黑客木马是否可以避免360. “交易者”表示其木马可以通过360,但是文件下载后即被QVM检查并杀死. . 实际上,木马本身的技术门槛并不高. 在整个帐户黑客过程中,最重要的是帐户数据量. 在后续沟通过程中,我们还“行销人员”了解到他们的方法主要是为了吸引流量,并再次向我们展示了他们的行业“数字”.

最后,我们恢复了这种黑色产业链的情况,如下所示:

0x02窃取QQkey

根据最近捕获的样本,我们发现针对这种类型的黑客木马窃取QQkey有两种主要的攻击方法.

360查杀邮箱木马_奇虎360搜索好做吗_360与奇虎360

使用QQ快速登录以窃取QQKey

访问: 4300 / [url]获取用户的QQ登录密钥,并将Set-Cookie中的clientKey发送到Wrangler服务器(464690486.blkj.tk).

牧马人的服务器通过qqkey.php中的Get接收QQkey进程存储. 传输的主要数据是: QQ号,QQ名称,QQkey.

将QQ号和QQ登录密钥发送到指定的服务器

信息还将发送到指定邮箱

其中一个木马分销商的接收网站的流量:

注意: 此图片来自360网络安全研究所

根据网站访问量,自2018年3月30日以来,网站访问量激增. 我们还在其上发布了网站的访问日志.

接收另一个木马分发者的邮箱:

360与奇虎360_360查杀邮箱木马_奇虎360搜索好做吗

可以看出,这是非常有益的.

蛮力搜索内存提取QQkey,上传到服务器或邮箱

读取QQ.exe内存

将QQKey发送到服务器

登录到小偷的服务器后,大约半小时内您发现2000多个QQ帐户和密码被盗.

服务器上的QQ密钥记录

新版本

关于这个新变种,我们发现他用来获取QQkey的方法没有改变(目前在中国只有360种可用的方法)

仍然可以通过QQ快速登录界面获取QQkey,如下所示:

但是,我们发现他上传QQkey的方法已更改. 以前的邮件接收和ASP接收已成为套接字通信. 木马正在连接到C&C服务器,如下所示:

奇虎360搜索好做吗_360与奇虎360_360查杀邮箱木马

我们通过技术手段获得了此变体的Trojan. 包括: 自动访问QQ邮箱黑客行为,管理所获取的QQkey,自动生成木马等,可以看出其功能非常完善.

其中,我们了解到服务器的流量在4月11日至4月12日之间激增,因此我们可以看到该变体应该在4月11日发布,之后我们屏蔽了该变体,C&C服务器的流程图为如下:

注意: 此图片来自360网络安全研究所

0x03 IOC

12e13e.exe 55AC18FB660F726EB801B8F03F9EBC37

wrqdfq.exe 37575D21B8CD16ABA4C3E1B3013B1E31

QQPass.exe 6CB90F793DB09FEF0077E599C6FF6F20

0x04时间轴预防建议

1. 立即下载并安装“ 360 Security Guard”以防止此类木马.

2. 不要使用辅助软件来关闭安全软件的保护功能.

0x05摘要

360云安全大数据表明,这种类型的木马数量一直在增加,不仅可能影响用户的Steam帐户安全性,而且还会影响用户其他QQ业务的安全性,这可能导致用户遭受更多的经济损失等.

建议大多数用户立即下载并安装在中国唯一可以检测并杀死此类样本的“ 360安全卫士”.


本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/shouji/article-304455-1.html

    相关阅读
      发表评论  请自觉遵守互联网相关的政策法规,严禁发布、暴力、反动的言论

      • 王致远
        王致远

        现在见俄打击有效抢风头

      热点图片
      拼命载入中...