https://cert.360.cn

ptlogin2.qq.com  时间:2021-03-23  阅读:()
1|咨询电话:010-52448119报告事件:cert@360.
cn《Steam新型盗号木马及产业链分析报告》安全报告:Steam新型盗号木马及产业链分析报告报告编号:B6-2018-041901报告来源:360CERT,360核心安全事业部报告作者:Poner更新日期:2018年4月19日https://cert.
360.
cn2|咨询电话:010-52448119报告事件:cert@360.
cn目录0x00前言.
30x01产业链分析.
40x02窃取QQkey.
8利用QQ快速登录窃取QQKey.
8暴力搜索内存提取QQkey,上传服务器或者邮箱.
10新型变种.
110x03IOC.
120x04防范建议.
130x05总结.
13https://cert.
360.
cn3|咨询电话:010-52448119报告事件:cert@360.
cn0x00前言《绝地求生:大逃杀》自Steam上线以来就一直占据销量榜榜首,可见该款游戏的热门程度.
用户纷纷加入"吃鸡大军",而《绝地求生:大逃杀》需要用户在Steam商城花费98元购买才能够开始"吃鸡".
黑产从业者也发现这里面"商机"并盯上了用户手里的Steam账号,他们试图通过盗取Steam账号数据并售卖,进而牟利.
"邮箱数据"贴吧而我们也发现这些黑产从业者正试图在贴吧、QQ群里售卖手里的非法Steam数据,其中的"邮箱数据"贴吧里发布了大量的非法Steam数据交易内容.
并且,我们360云安全系统监测近期也有曝光过一些不法分子借助变声器、外挂、加速器等进行盗号木马传播,该木马一旦运行,即可成功盗取得用户的QQ号和动态Skey.
腾讯为了方便用户,在登录的QQ电脑中,可以使用"快速登录"的方式,在使用此种登录方式的过程中,会产生一个密钥,是QQ登录的另一种身份证,盗号者可以通过这个key来识别用户的QQ,登录邮箱,QQ空间、看相册、日记,发布说说,微博,财付通,QB查询……https://cert.
360.
cn4|咨询电话:010-52448119报告事件:cert@360.
cn使用QQkey登录邮箱工具通过伪装steam外挂传播的不法分子通过快速登录QQ邮箱,将盗取与QQ邮箱有绑定关系的Steam账号以及相关财产.
0x01产业链分析我们尝试跟贴吧中一个"贩子"进行沟通,试图还原整个盗号产业链的情况.
聊天记录、盗号工具列表https://cert.
360.
cn5|咨询电话:010-52448119报告事件:cert@360.
cn沟通的过程"贩子"向我们展示了盗取Steam账号过程中需要的工具以及测试数据,从工具来看,我们发现他们用于窃取QQKey的收信方式主要有腾讯企业邮箱收信、ASP收信.
盗号木马生成器、QQKEY登录器邮件收信"贩子"还告诉了我们这些工具、源码在圈内的价位,整套盗号木马生成器的易语言源码一套售价1500,而对于一些不懂的加工易语言源码的工作室主要是通过购买价位在800左右的QQKey盗号木马生成器,就连用于登录QQKey的登录器也要400.
https://cert.
360.
cn6|咨询电话:010-52448119报告事件:cert@360.
cn我们以需要测试盗号木马是否能够免杀360向"贩子"要了一个测试木马,"贩子"称它的木马能够过360,然而文件刚下载下来就被QVM查杀了.
其实,该木马本身技术门槛并不高.
而整个盗号流程中至关重要的就是账号数据量,而在后续沟通的过程中,我们也"贩子"那了解到他们的手法主要为引流传播,并再次向我们展示了他们行业"撸号宝典".
https://cert.
360.
cn7|咨询电话:010-52448119报告事件:cert@360.
cn最终我们还原出关于这类黑色产业链的情况如下图:https://cert.
360.
cn8|咨询电话:010-52448119报告事件:cert@360.
cn0x02窃取QQkey我们根据近期捕获的样本中发现,此类盗号木马的窃取QQkey的攻击手法主要有两种.
利用QQ快速登录窃取QQKey通过访问http://localhost.
ptlogin2.
qq.
com:4300/[url]获取用户登录qq的key,将Set-Cookie中的clientKey发送到牧马人的服务器(464690486.
blkj.
tk)中.
牧马人的服务器通过qqkey.
php以Get的方式接收QQkey进程存储,传输的数据主要有:qq号码、QQ名称、QQkey.
https://cert.
360.
cn9|咨询电话:010-52448119报告事件:cert@360.
cn将qq号和qq登录的key发送到指定服务器还将信息发送到指定邮箱其中某木马分发者的收信网站流量:注:该图来自360网络安全研究院根据网站流量来看从2018年3月30日开始网站流量突然飙升,在上面我们也贴出了该站的访问日志.
https://cert.
360.
cn10|咨询电话:010-52448119报告事件:cert@360.
cn另外一个木马分发者的收信邮箱:由此可见收获不菲.
暴力搜索内存提取QQkey,上传服务器或者邮箱读取QQ.
exe内存发送QQKey到服务器https://cert.
360.
cn11|咨询电话:010-52448119报告事件:cert@360.
cn登录到一个盗号者的服务器上,可以看到半小时左右就有2000多个QQ账号和密码被盗取.
服务器上QQKey记录新型变种关于这个新型变种,我们发现他获取QQkey使用的方法并没有改变(这种方法目前在国内目前只有360可以查杀)https://cert.
360.
cn12|咨询电话:010-52448119报告事件:cert@360.
cn依旧还是通过QQ快速登录的接口获取的QQkey,如下图:不过我们发现他上传QQkey的方法发生了改变,由以前的通过邮箱收信、ASP收信变成了socket通信,如下图木马正在连接C&C服务器:我们通过技术手段获得了该变种的木马生成器,该生成器中包含:全自动进入QQ邮箱盗号、管理获取的QQkey、自动生成木马等等,可见功能非常齐全.
其中,我们得知该服务器在4月11日至4月12日之间流量飙升,由此可见该变种应该是在4月11日的时候放出的,事后我们对此变种进行了拦截,该C&C服务器的流量图如下:注:该图来自360网络安全研究院0x03IOC12e13e.
exe55AC18FB660F726EB801B8F03F9EBC37wrqdfq.
exe37575D21B8CD16ABA4C3E1B3013B1E31QQPass.
exe6CB90F793DB09FEF0077E599C6FF6F20https://cert.
360.
cn13|咨询电话:010-52448119报告事件:cert@360.
cn0x04防范建议1、立即下载安装"360安全卫士"对此类木马进行防范.
2、不要因为使用辅助软件而关闭安全软件的防护功能.
0x05总结360云安全大数据显示该类型木马数量一直在不断的增加,不单单是可能影响到用户的Steam账号安全,也影响了用户QQ其他业务的安全性,有可能促使用户遭受较大的经济损失等.
建议广大用户立即下载安装目前国内唯一能查杀此类样本的"360安全卫士"进行查杀.

Friendhosting四五折促销,VPS半年付7.5欧元起

Friendhosting发布了针对“系统管理日”(每年7月的最后一个星期五)的优惠活动,针对VPS主机提供55%的优惠(相当于四五折),支持1-6个月付款使用,首付折扣非永久,优惠后最低套餐首半年7.18欧元起。这是一家保加利亚主机商,成立于2009年4月,商家提供VDS和独立服务器租用等,数据中心目前可选美国洛杉矶、保加利亚、乌克兰、荷兰、拉脱维亚、捷克和波兰等8个地区机房。下面以最低套餐为例...

ReadyDedis:VPS全场5折,1G内存套餐月付2美元起,8个机房可选_服务器安装svn

ReadyDedis是一家2018年成立的国外VPS商家,由印度人开设,主要提供VPS和独立服务器租用等,可选数据中心包括美国洛杉矶、西雅图、亚特兰大、纽约、拉斯维加斯、杰克逊维尔、印度和德国等。目前,商家针对全部VPS主机提供新年5折优惠码,优惠后最低套餐1GB内存每月仅需2美元起,所有VPS均为1Gbps端口不限流量方式。下面列出几款主机配置信息。CPU:1core内存:1GB硬盘:25GB ...

A400互联1H/1G/10M/300G流量37.8元/季

A400互联是一家成立于2020年的商家,本次给大家带来的是,全新上线的香港节点,cmi+cn2线路,全场香港产品7折优惠,优惠码0711,A400互联,只为给你提供更快,更稳,更实惠的套餐。目前,商家推出香港cn2节点+cmi线路云主机,1H/1G/10M/300G流量,37.8元/季,云上日子,你我共享。A400互联优惠码:七折优惠码:0711A400互联优惠方案:适合建站,个人开发爱好者配置...

ptlogin2.qq.com为你推荐
外挂购买朋友,您好。我想请问一下,我在网络上购买了一个手游辅助器,他需要网红名字被抢注谁知道这个网红叫什么名字?求帮助!云计算什么是云计算?www.kkk.com谁有免费的电影网站,越多越好?777k7.comwww 地址 777rv怎么打不开了,还有好看的吗>comwww.55125.cnwww95599cn余额查询广告法新修订的《广告法》有哪些内容www.idanmu.com腾讯有qqsk.zik.mu这个网站吗?sodu.tw今天sodu.org为什么打不开了?henhenlu.com谁有大片地址呀 麻烦告诉我 谢谢啦 O会给你打满分的
成都虚拟空间 西部数码vps 免备案cdn 网络空间租赁 vip购优惠 美国在线代理服务器 国外免费asp空间 能外链的相册 重庆电信服务器托管 114dns 黑科云 hdchina zcloud 镇江高防服务器 海外加速 globalsign web是什么意思 机柜尺寸 ubuntu安装教程 shuangshiyi 更多