|  首页  |  资讯  |  评测  |  活动  |  学院  |  访谈  |  专题  |  杂志  |  产服  |  
您现在的位置:硅谷网> 资讯> 软件>

“QQ粘虫”变身中秋礼品 360独家全面拦截

2014-09-05 12:52 作者:www.guigu.org 来源:硅谷网 HV: 编辑:钱旭东 【搜索试试
中秋节临近,电商网站的优惠活动铺天盖地,一些电子礼品优惠券在网上疯传,其中也暗藏“杀机”。网友@JJooru发微博表示,他从QQ群共享文件里下载的“中秋礼品优惠券”,据说“可以在京东、天猫好些网站上买月饼礼盒抵20元优惠”。下载回来打开一看,结果被360安全卫士发现是伪造QQ登录窗口盗号的木马!
 
记者采访360安全中心获悉,所谓的“中秋礼品优惠券”其实是一类名为QQ粘虫的盗号木马,在QQ群共享传播的文件中,还有很多类似“中秋节放假通知”、“中秋节带薪休假详情”等压缩包均是木马伪装的。这些木马只要经过简单的免杀处理,就会绕过QQ安全检测机制上传到群共享文件中,建议网友使用360等专业安全软件,能够更全面地拦截查杀此类木马。
360反病毒专家安扬介绍说,QQ粘虫会攻击QQ程序,造成QQ掉线的假象,再弹出伪装QQ登录窗的钓鱼窗口,骗网友输入QQ账号密码。这时无论受害者输入的密码是否正确,木马都会提示“密码错误”,要求重新输入。但实际上,受害者输入的QQ账号密码都已经被发送到黑客服务器上。
据分析,最新的QQ粘虫木马变种会把受害者的QQ号和密码发送到“114.215.203.191”这个IP地址,而此IP归属为“北京市创联万网国际信息技术有限公司”。
由于QQ粘虫木马更新速度极快,能轻易突破QQ安全检测机制混入QQ群共享中,木马展示钓鱼窗口的手段也不断变化,目前仅有360安全卫士“云主动防御”能够全面拦截QQ粘虫的最新变种。
安扬提醒广大网友,切勿贪图小便宜领取来路不明的电子优惠券,同时要养成良好的上网安全意识,开启360安全卫士拦截木马病毒,以免账号被盗遭遇损失。
附:QQ粘虫最新变种技术分析
木马作案流程
    一、干扰QQ正常运行,比如不停最小化窗口,禁用QQ窗口等,造成QQ掉线的假象;
    二、展示伪装QQ登录的钓鱼窗口,诱骗受害者输入QQ号和密码;
    三、将受害者输入的QQ密码数据传给盗号者;
    四、恢复QQ正常运行。
    “QQ粘虫”最新变种的代码与逻辑分析:
    进程启动,隐藏自身:
 
    注册窗口,接收消息:
 
    查找
 
    通过内存暴搜Msg3.0.db,在其之前,就是QQ号码
 
 
    木马常用的方法,还有找OP标志位:
 
    找ADUIN等,方法均大同小异,通过内存特征,定位到QQ号码:
 
    之后查找任务栏,拿到handle备用
 
    查找前台窗口,寻找类名称是TXGiFondation的窗口,这也是盗号木马中,找QQ窗口的通用方法。
 
    检测到QQ窗口存在后,等待8秒钟,创建钓鱼使用的窗口:
 
    钓鱼窗口使用到的资源:
 
    在另一个线程中,向QQ发送最小化消息,之后显示木马窗口。
    木马作者之前使用的是WM_SHOWWINDOWWM_HIDEWINDOW,最近改用MINIMIZEEnableWindow的消息了。
 
    EnableWindow消息
 
    通过最小化QQ窗口,隐藏QQ窗口,禁用QQ窗口等方法影响QQ正常工作。
    客户端展示的木马钓鱼窗口
 
    在窗口的消息处理中,无论第一次输入什么密码,均会提示密码错误,要求再次输入密码,两次输入的密码均会发给后台:
 
    木马发信方式:
    木马发信中,写死了收信的IP地址,114.215.203.191 来自:北京市 创联万网国际信息技术有限公司
 
    发信使用的WinSock标准的TCP连接发信的:
 
 
    完成操作之后,注入calc进行自删除
 
    也有部分木马,使用COM接口,调用浏览器,打开本地文件的方式发信:
 
    代码中可以看到,这是一个叫XH QQ大盗 Vip的木马:
 
【对““QQ粘虫”变身中秋礼品 360独家全面拦截”发布评论】

版权及免责声明:
① 本网站部分投稿来源于“网友”,涉及投资、理财、消费等内容,请亲们反复甄别,切勿轻信。本网站部分由赞助商提供的内容属于【广告】性质,仅供阅读,不构成具体实施建议,请谨慎对待。据此操作,风险自担。
② 内容来源注明“硅谷网”及其相关称谓的文字、图片和音视频,版权均属本网站所有,任何媒体、网站或个人需经本网站许可方可复制或转载,并在使用时必须注明来源【硅谷网】或对应来源,违者本网站将依法追究责任。
③ 注明来源为各大报纸、杂志、网站及其他媒体的文章,文章原作者享有著作权,本网站转载其他媒体稿件是为传播更多的信息,并不代表赞同其观点和对其真实性负责,本网站不承担此类稿件侵权行为的连带责任。
④ 本网站不对非自身发布内容的真实性、合法性、准确性作担保。若硅谷网因为自身和转载内容,涉及到侵权、违法等问题,请有关单位或个人速与本网站取得联系(联系电话:01057255600),我们将第一时间核实处理。
广告
相关
·X分身:图标变身功能 帮助用户应对突发事件
·百度手机输入法5周年 生日会变身产品“交流”日
·摩卡软件知行易变身黑马点亮正和岛风口论坛
·物品交易APP“小交易”受购物狂追捧变身交易达人
·搜狗输入法中秋节“更新”捆绑浏览器
·微信“逆袭”:变身成运营商“香饽饽”
·91助手“变身”应用搜索大神 全面提升你的“搜商
·上91助手下精彩App 让老爸变身“潮爸”
头条
苹果应用商店禁止非官方新型冠状病毒相关应用上架 苹果应用商店禁止非官方新型冠状病毒相关应用
【硅谷网】 据国外媒体报道,苹果应用商店App Store明确规定,只有来自官方卫生组织或……
·苹果应用商店禁止非官方新型冠状病毒相关应用
·微软终止支持Windows 7数月 Windows 7仍占市
·苹果新增多项审核条例,微信适配速度不敌What
·“魔搜”软件开发者张某被判刑1年2个月缓刑1
·45款应用程序遭谷歌下架 猎豹移动股价惨跌16.
图文
苹果加强管控 多款iOS应用盗取用户隐私存安全隐患
苹果加强管控 多款iOS应用盗取用户隐私存安
苹果应用商店禁止非官方新型冠状病毒相关应用上架
苹果应用商店禁止非官方新型冠状病毒相关应
知米背单词APP那些不为人知的小细节(图)
知米背单词APP那些不为人知的小细节(图)
Realme引入广告什么情况 Realme广告怎么设置关闭?
Realme引入广告什么情况 Realme广告怎么设
最新
·苹果加强管控 多款iOS应用盗取用户隐私存安全隐患
·苹果应用商店禁止非官方新型冠状病毒相关应用上架
·IFS被评2020年GARTNER PEER INSIGHTS客户必选EAM
·信源豆豆:抗疫三连,怎么能少了信源豆豆!
·喜报:纷享销客助力京东数科构建一体化数字销售体
热点
·群控、云控时代即将终结,智控时代已到来
·106短信群发平台APP,致力于成为领域内佼佼者
·DT小听App:防偷拍,还是用这款国产app(图)
·软件技术行业发展变化非常快,软件人才要按需
·嗨学网一级消防可靠吗?新手妈妈亲生经历告诉
旧闻
·易查分帮助学校简单快速搭建一个分数查询系统
·谷歌发布Chrome 49浏览器 修复26个安全漏洞
·12306显示无票就真的没票吗?技术负责人回应
·Rokid Glass助力智慧司法建设,获司法部部长
·拒绝一刀切买卖 智慧商贸进销存支持按需购买
广告
硅谷影像
苹果加强管控 多款iOS应用盗取用户隐私存安全隐患
苹果加强管控 多款iOS应用盗取用户隐私存安全隐患
苹果应用商店禁止非官方新型冠状病毒相关应用上架
苹果应用商店禁止非官方新型冠状病毒相关应用上架
IFS被评2020年GARTNER PEER INSIGHTS客户必选EAM软件
IFS被评2020年GARTNER PEER INSIGHTS客户必选EAM
喜报:纷享销客助力京东数科构建一体化数字销售体系
喜报:纷享销客助力京东数科构建一体化数字销售体
远程办公市场按下加速键 疫情缓解后需求或将回落
远程办公市场按下加速键 疫情缓解后需求或将回落
网络“间谍”终结者,“信源豆豆”创造远程办公信息堡垒
网络“间谍”终结者,“信源豆豆”创造远程办公信
关于我们·About | 联系我们·contact | 加入我们·Join | 关注我们·Invest | Site Map | Tags | RSS Map
电脑版·PC版 移动版·MD版 网站热线:(+86)010-57255600
Copyright © 2007-2020 硅谷网. 版权所有. All Rights Reserved. <京ICP备12003855号-2>