远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

简介: 本文讲的是远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流,如今,不少人为了省钱,会尝试各种免费的方法获取网盘或视频播放器的会员权限,网上也流传着不少“网盘不限速神器”或者“播放器VIP破解工具”。不过,这些“神器”既不靠谱更不安全,因为它们已经被木马盯上了。
本文讲的是 远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流如今,不少人为了省钱,会尝试各种免费的方法获取网盘或视频播放器的会员权限,网上也流传着不少“网盘不限速神器”或者“播放器VIP破解工具”。不过,这些“神器”既不靠谱更不安全,因为它们已经被木马盯上了。

 近日,360安全中心监测到一批伪装成“迅雷9.1尊贵破解版”、“百度网盘不限速”工具的远控木马正大肆传播。为了掩人耳目,木马不仅会添加桌面的快捷方式图标、软件安装的注册表信息,还足足利用了三层白利用才完成安装。最为精妙的是,其中一层白利用中,木马利用了BlueSoleil(一款蓝牙软件)的安装程序,直接修改配置文件(setup.ini)便实现了对白程序的劫持,让正规软件的安装程序转眼变成木马安装的温床。

远控木马入侵后,会趁中招者不注意安装Teamviewer等远程工具,进一步伺机窃取中

招者的网银及游戏账号,实现转账盗刷及窃取游戏装备等操作。据360监测全网数据显示,该木马自7月11日集中爆发以来一直阴魂不散,更出现过多次小规模反弹,未来不排除利欲熏心的不法分子持续作案的可能。

下面以“迅雷9.1尊贵破解版”为例进行简要分析:

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图1

文件相关性如下图所示:

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图2

安装过程:

绿化.exe:将Program目录下的XLGraphicPlu.DLL改名为XLGraphicPlu.exe并执行:

通过比对迅雷官方文件发现官网包里并没这个文件。

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图3

XLGraphicPlu.exe在桌面创建迅雷快捷方式图标并添加迅雷安装相关注册表信息以此掩人耳目,同时还执行了SDK目录下的AssistantTools.cmd。

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图4

而有意思的是AssistantTools.cmd实际是蓝牙软件BlueSoleil的安装程序,它会通过setup.ini的配置,安装软件。这个程序被木马利用,成为了木马的安装器。

setup.ini中的内容:

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图5

Setup.ini中,执行的lobaby.pif实际是NirCmd,它是一套功能齐全的命令行工具,被攻击者用来执行木马安装,而执行的指令存储在2345Picture.log中。

2345Picture.log中内容为一段批处理:

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图6

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图7

head+tale为完整的木马PE

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图8

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图9

QMDL.exe文件是一个被木马利用的正常程序,会主动去加载同目录下的QMCommon.dll文件。而该dll文件实际是一个含有恶意代码的木马程序。

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图10

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图11

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图12

QMcommon.dll 利用zc.inf文件写启动项:

会将一段类似安装驱动的inf(主要用于添加QMDL.exe到启动项)写入到c:windowsTempzc.inf里,并将rundll32.exe改名为zc.exe,同时创建zc.lnk指向:

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图13

创建zc.inf:

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图14

写入Zc.inf文件中的内容如下:

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图15

QMcommon.dll:还会加载解密gif.txt内存执行

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图16

到此为止,木马完成了安装。

危害:

加载解密gif.txt内存执行之后是一个远程控制程序,其CC服务器为:hayden.vancleefarpelspro.com

测试时连接到的是一个广东佛山顺德区的一个ADSL IP:219.128.79.36

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图17

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图18

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图19

我们回头再看安装的所谓迅雷尊贵破解版,并没有实现什么功能上的破解,使用会员功能仍然需要充值。

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图20

顺便还看到了被打包迅雷之前的下载列表,满满的加壳工具!

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图21

回到这款远控,黑客在用户离开机器时,远程安装Teamviewer等远程工具,并在受害人完全不知情的情况下通过记住密码的旺旺登录淘宝、支付宝,进行购买礼品卡或转帐等操作。远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图22

根据360的观察,该木马从7月11日开始集中爆发,在7月14日达到3500次的传播量。后在8月初的时候又出现了一波小的反弹,之后的传播则逐渐下降。

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图23

与之对应的域名访问趋势也是类似:

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图24

360安全卫士早已防御查杀该远控木马,在此建议广大网民,想获取VIP权限,还是通过正规渠道进行办理。如果想使用破解工具,也一定要在安全软件的保护下运行,一旦安全软件进行风险预警,切勿抱有侥幸心理继续安装运行。

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

图25




原文发布时间为:2017年8月19日
本文作者:鲁班七号
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
SQL 安全 网络协议
【黑客入侵的20个方式】就问你慌不慌
【黑客入侵的20个方式】就问你慌不慌
145 0
|
监控 安全 网络协议
服务器中毒了——菜是原罪
服务器中毒了——菜是原罪
服务器中毒了——菜是原罪
|
Web App开发 安全 搜索推荐
刘谦春晚再掀魔术热 网上木马趁火打劫
春晚刘谦魔术的震撼上演,使得“魔术”一词迅速进入各大搜索引擎排行榜前列,引发了一股“魔术热”,各种魔术论坛、教学视频等网站人气飙升。据恶意网页监控系统发现,木马产业也趁火打劫,仅“爱魔术论坛”就有上百网页遭挂马,甚至连魔术用品专卖店也没能幸免。
931 0
|
安全
端午小长假谨防挂马网站 病毒模仿杀软骗取钱财
随着端午小长假的临近,上网人数增加,这段时间的挂马网站和木马病毒都有肆虐的趋势。5月25日,瑞星“云安全”系统就从截获的挂马网站中,发现了一个冒充杀毒软件、企图骗取钱财的广告软件病毒,并命名为“WINPC 广告病毒(Adware.Win32.Agent.Dbj)”。
1101 0
|
安全
悲剧:金山毒霸官网被黑客攻破
6月2日下午两点左右,本网接读者反应,发现金山毒霸官网博客被黑客劫持,网页内容已面目全非。 在输入金山毒霸官网地址http://blog.duba.net/,已没有金山毒霸关于其产品的介绍及下载,变成了封署名为熊猫烧香致铁军的一封信,信中除了一些莫名其妙,令人费解的怪话外,附加了伟哥产品的图片,实为黑客的恶作剧。
1023 0
|
安全 Windows 域名解析
“双枪”狙击:首例连环感染MBR和VBR的顽固木马分析
本文讲的是“双枪”狙击:首例连环感染MBR和VBR的顽固木马分析,顽固性木马病毒有感染MBR(磁盘主引导记录)的,有感染VBR(卷引导记录)的,还有用驱动对抗安全软件的,最近则出现了一种连环感染MBR和VBR的新型木马,我们将其命名为“双枪”木马。
2110 0