吾爱汇编

 找回密码
 立即注册

QQ登录

绑定QQ避免忘记帐号

查看: 3242|回复: 13

[转载技术] QQ粘虫最新变种技术分析【XHQQ大盗】

[复制链接]
宇哥 发表于 2015-7-15 18:09 | 显示全部楼层 |阅读模式

QQ粘虫作案流程
一、干扰QQ正常运行,比如不停最小化窗口,禁用QQ窗口等,造成QQ掉线的假象;
二、展示伪装QQ登录的钓鱼窗口,诱骗受害者输入QQ号和密码;
三、将受害者输入的QQ密码数据传给盗号者;
四、恢复QQ正常运行。
最新粘虫变种的代码与逻辑分析
进程启动,隐藏自身:
001No2IXzy6LMvKzaLcfe&690.jpg
注册窗口,接收消息:
001No2IXzy6LMvKCeWBb9&690.jpg
查找
001No2IXzy6LMvKEB8ed2&690.jpg
通过内存暴搜Msg3.0.db,在其之前,就是QQ号码
001No2IXzy6LMvKTTAi6e&690.jpg
001No2IXzy6LMvKYs6g94&690.jpg
木马常用的方法,还有找OP标志位:
001No2IXzy6LMvL0vyL77&690.jpg
找ADUIN等,方法均大同小异,通过内存特征,定位到QQ号码:
001No2IXzy6LMvL2cqS32&690.jpg
之后查找任务栏,拿到handle备用
001No2IXzy6LMvL3lni70&690.jpg
查找前台窗口,寻找类名称是TXGiFondation的窗口,这也是盗号木马中,找QQ窗口的通用方法。
001No2IXzy6LMvL5f9Bf7&690.jpg
检测到QQ窗口存在后,等待8秒钟,创建钓鱼使用的窗口:
001No2IXzy6LMvL8irs3e&690.jpg
钓鱼窗口使用到的资源:
001No2IXzy6LMvL9AeA60&690.jpg
在另一个线程中,向QQ发送最小化消息,之后显示木马窗口。
木马作者之前使用的是WM_SHOWWINDOW和WM_HIDEWINDOW,最近改用MINIMIZE和EnableWindow的消息了。
001No2IXzy6LMvLbSh12f&690.jpg
EnableWindow消息
001No2IXzy6LMvLdrxb9d&690.jpg
通过最小化QQ窗口,隐藏QQ窗口,禁用QQ窗口等方法影响QQ正常工作。
客户端展示的木马钓鱼窗口:
001No2IXzy6LMvLgFYz5f&690.jpg
在窗口的消息处理中,中招者无论第一次输入什么密码,均会提示密码错误,要求再次输入密码,两次输入的密码均会发给木马后台
001No2IXzy6LMvLjllM92&690.jpg
木马发信方式
木马发信中,写死了收信的IP地址,114.215.203.191 来自:北京市创联万网国际信息技术有限公司
001No2IXzy6LMvLnlq880&690.jpg
发信使用的WinSock标准的TCP连接发信的:
001No2IXzy6LMvLqeEKd6&690.jpg
001No2IXzy6LMvLttgX37&690.jpg
完成操作之后,注入calc进行自删除:
001No2IXzy6LMvLxGXy9c&690.jpg
也有部分木马,使用COM接口,调用浏览器,打开本地文件的方式发信:
001No2IXzy6LMvLBCmh65&690.jpg
代码中可以看到,这是一个叫XH QQ大盗 Vip的木马:
001No2IXzy6LMwiY48Wfa&690.jpg

001No2IXzy6LMwjcRmWb2&690.jpg

中招现象
001No2IXzy6LMwjoCCkd0&690.jpg

防护措施
360安全卫士“云主动防御”基于对QQ粘虫的全面追踪和深入分析,通过行为规则识别并拦截QQ粘虫木马家族,即便是最新出现的粘虫变种也可以全面拦截。
转发来自:http://blog.sina.com.cn/s/blog_621a7f1b0102v1l2.html

评分

参与人数 19HB +20 THX +11 收起 理由
xiaoxixpj + 1 [吾爱汇编论坛52HB.COM]-学破解防破解,知进攻懂防守!
sjtkxy + 2 + 1
花盗睡鼠 + 2 [吾爱汇编论坛52HB.COM]-吃水不忘打井人,给个评分懂感恩!
虚心学习 + 1 [吾爱汇编论坛52HB.COM]-软件反汇编逆向分析,软件安全必不可少!
24567 + 2
Soul1999 + 1
一路走来不容易 + 1
消逝的过去 + 1
l278785481 + 1
jaunic + 1
MoeRay + 1
成丰羽 + 1 [吾爱汇编论坛52HB.COM]-感谢楼主热心分享,小小评分不成敬意!
hackysh + 1
hnymsh + 1
lies + 1
tony2526 + 2 + 1 评分=感恩!简单却充满爱!感谢您的作品!
莫离 + 1 评分=感恩!简单却充满爱!感谢您的作品!
LYQingYe + 1 + 1 评分=感恩!简单却充满爱!感谢您的作品!
Shark恒 + 5 + 1 ★★★★★ 热心人,佛祖保佑你事事顺利 ,财源滚滚!!!

查看全部评分

吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
头像被屏蔽
Peerless 发表于 2015-7-15 18:11 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
CracKingMe 发表于 2015-7-15 21:31 | 显示全部楼层

我能说,我中过招么?  而且样本我也分析了,只是没有分析的这么全
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
 楼主| 宇哥 发表于 2015-7-15 21:34 | 显示全部楼层

CracKingMe 发表于 2015-7-15 21:31
我能说,我中过招么?  而且样本我也分析了,只是没有分析的这么全

求地址
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
LYQingYe 发表于 2015-7-15 22:58 | 显示全部楼层

优秀的分析GOOD。
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
980691659 发表于 2015-7-16 05:35 | 显示全部楼层
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
tony2526 发表于 2015-7-16 07:50 | 显示全部楼层

分析的很详细啊楼主
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
hackysh 发表于 2022-2-24 13:37 | 显示全部楼层


[快捷回复]-感谢楼主热心分享!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
头像被屏蔽
别管我了行 发表于 2022-3-20 03:05 | 显示全部楼层

提示: 作者被禁止或删除 内容自动屏蔽
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
曾经沧海 发表于 2022-12-5 20:45 | 显示全部楼层

楼主威武!!!!!!
吾爱汇编论坛-学破解,防破解!知进攻,懂防守!逆向分析,软件安全!52HB.COM
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

警告:本站严惩灌水回复,尊重自己从尊重他人开始!

1层
2层
3层
4层
5层
6层
7层
8层
9层
10层

免责声明

吾爱汇编(www.52hb.com)所讨论的技术及相关工具仅限用于研究学习,皆在提高软件产品的安全性,严禁用于不良动机。任何个人、团体、组织不得将其用于非法目的,否则,一切后果自行承担。吾爱汇编不承担任何因为技术滥用所产生的连带责任。吾爱汇编内容源于网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除。如有侵权请邮件或微信与我们联系处理。

站长邮箱:SharkHeng@sina.com
站长QQ:1140549900


QQ|RSS|手机版|小黑屋|帮助|吾爱汇编 ( 京公网安备11011502005403号 , 京ICP备20003498号-6 )|网站地图

Powered by Discuz!

吾爱汇编 www.52hb.com

快速回复 返回顶部 返回列表