远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

简介: 本文讲的是远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流,如今,不少人为了省钱,会尝试各种免费的方法获取网盘或视频播放器的会员权限,网上也流传着不少“网盘不限速神器”或者“播放器VIP破解工具”。不过,这些“神器”既不靠谱更不安全,因为它们已经被木马盯上了。
本文讲的是 远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流如今,不少人为了省钱,会尝试各种免费的方法获取网盘或视频播放器的会员权限,网上也流传着不少“网盘不限速神器”或者“播放器VIP破解工具”。不过,这些“神器”既不靠谱更不安全,因为它们已经被木马盯上了。

 近日,360安全中心监测到一批伪装成“迅雷9.1尊贵破解版”、“百度网盘不限速”工具的远控木马正大肆传播。为了掩人耳目,木马不仅会添加桌面的快捷方式图标、软件安装的注册表信息,还足足利用了三层白利用才完成安装。最为精妙的是,其中一层白利用中,木马利用了BlueSoleil(一款蓝牙软件)的安装程序,直接修改配置文件(setup.ini)便实现了对白程序的劫持,让正规软件的安装程序转眼变成木马安装的温床。

远控木马入侵后,会趁中招者不注意安装Teamviewer等远程工具,进一步伺机窃取中

招者的网银及游戏账号,实现转账盗刷及窃取游戏装备等操作。据360监测全网数据显示,该木马自7月11日集中爆发以来一直阴魂不散,更出现过多次小规模反弹,未来不排除利欲熏心的不法分子持续作案的可能。

下面以“迅雷9.1尊贵破解版”为例进行简要分析:

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图1

文件相关性如下图所示:

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图2

安装过程:

绿化.exe:将Program目录下的XLGraphicPlu.DLL改名为XLGraphicPlu.exe并执行:

通过比对迅雷官方文件发现官网包里并没这个文件。

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图3

XLGraphicPlu.exe在桌面创建迅雷快捷方式图标并添加迅雷安装相关注册表信息以此掩人耳目,同时还执行了SDK目录下的AssistantTools.cmd。

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图4

而有意思的是AssistantTools.cmd实际是蓝牙软件BlueSoleil的安装程序,它会通过setup.ini的配置,安装软件。这个程序被木马利用,成为了木马的安装器。

setup.ini中的内容:

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图5

Setup.ini中,执行的lobaby.pif实际是NirCmd,它是一套功能齐全的命令行工具,被攻击者用来执行木马安装,而执行的指令存储在2345Picture.log中。

2345Picture.log中内容为一段批处理:

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图6

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图7

head+tale为完整的木马PE

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图8

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图9

QMDL.exe文件是一个被木马利用的正常程序,会主动去加载同目录下的QMCommon.dll文件。而该dll文件实际是一个含有恶意代码的木马程序。

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图10

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图11

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图12

QMcommon.dll 利用zc.inf文件写启动项:

会将一段类似安装驱动的inf(主要用于添加QMDL.exe到启动项)写入到c:windowsTempzc.inf里,并将rundll32.exe改名为zc.exe,同时创建zc.lnk指向:

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图13

创建zc.inf:

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图14

写入Zc.inf文件中的内容如下:

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图15

QMcommon.dll:还会加载解密gif.txt内存执行

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图16

到此为止,木马完成了安装。

危害:

加载解密gif.txt内存执行之后是一个远程控制程序,其CC服务器为:hayden.vancleefarpelspro.com

测试时连接到的是一个广东佛山顺德区的一个ADSL IP:219.128.79.36

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图17

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图18

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图19

我们回头再看安装的所谓迅雷尊贵破解版,并没有实现什么功能上的破解,使用会员功能仍然需要充值。

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图20

顺便还看到了被打包迅雷之前的下载列表,满满的加壳工具!

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图21

回到这款远控,黑客在用户离开机器时,远程安装Teamviewer等远程工具,并在受害人完全不知情的情况下通过记住密码的旺旺登录淘宝、支付宝,进行购买礼品卡或转帐等操作。远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图22

根据360的观察,该木马从7月11日开始集中爆发,在7月14日达到3500次的传播量。后在8月初的时候又出现了一波小的反弹,之后的传播则逐渐下降。

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图23

与之对应的域名访问趋势也是类似:

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图24

360安全卫士早已防御查杀该远控木马,在此建议广大网民,想获取VIP权限,还是通过正规渠道进行办理。如果想使用破解工具,也一定要在安全软件的保护下运行,一旦安全软件进行风险预警,切勿抱有侥幸心理继续安装运行。

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图25




原文发布时间为:2017年8月19日
本文作者:鲁班七号
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
6月前
|
SQL 安全 网络协议
【黑客入侵的20个方式】就问你慌不慌
【黑客入侵的20个方式】就问你慌不慌
|
6月前
|
SQL 安全 PHP
关于网上找黑客 被骗
关于网上找黑客 被骗
|
监控 安全 网络协议
服务器中毒了——菜是原罪
服务器中毒了——菜是原罪
服务器中毒了——菜是原罪
|
安全
端午小长假谨防挂马网站 病毒模仿杀软骗取钱财
随着端午小长假的临近,上网人数增加,这段时间的挂马网站和木马病毒都有肆虐的趋势。5月25日,瑞星“云安全”系统就从截获的挂马网站中,发现了一个冒充杀毒软件、企图骗取钱财的广告软件病毒,并命名为“WINPC 广告病毒(Adware.Win32.Agent.Dbj)”。
1061 0
|
安全
变形金刚热映黑客借机“下毒” 用户谨防木马
6月24晚凌晨,备受全球“金粉”期待的大片《变形金刚2》火热登陆北京各大院线,票房再现“井喷”之势。与此同时,金山毒霸云安全中心从该片众多下载链接中,检测、拦截到诸多木马和病毒。金山毒霸反病毒专家李铁军提醒广大互联网用户:支持正版影片,谨慎选择互联网下载链接。
964 0
|
安全 Windows
卡巴提醒:新型魔兽盗号木马现身 玩家须小心提防
《魔兽世界》作为全球第一大网络游戏,吸引了大批玩家,自然也成为恶意程序攻击的重点对象。针对魔兽的盗号木马、后门程序等一直层出不穷。 卡巴斯基实验室近期检测到一种名为“魔兽猎手”的盗号木马(Trojan-GameThief.Win32.WOW.inn)肆虐网络,造成不少玩家感染,损失惨重。
894 0
|
Web App开发 安全
“灵隐”木马黑吃灰:绑架数十款游戏外挂实现恶意推广
本文讲的是“灵隐”木马黑吃灰:绑架数十款游戏外挂实现恶意推广,今年6月,360安全卫士对“灵隐”木马做了预警。最近一段时间,这伙木马又开始活跃,我们也接到不少网友反馈称受到木马干扰,浏览器被篡改,部分软件被删除。我们对这个木马的最新一批传播源做了一次分析。
1963 0