吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 96822|回复: 357
收起左侧

[PC样本分析] 关于部分网吧QQ盗号现象分析报告(全新的盗号方式过QQprotect检测)

    [复制链接]
战争贩子 发表于 2014-10-13 20:16
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
部分网吧QQ密码被盗的病毒行为分析
                                                                      ------ 52pojie 战争贩子
本文为初步分析报告,现已经移交给腾讯逆向工程师处理。新思路盗QQ可以借鉴。
  • 具体现象
部分网吧发现QQ木马盗号的现象,主要是体现着以下几点:

1、木马执行不规律,木马行为与策略相关联。

2、就了解到的情况来看,感染QQ2013为主。
3、破坏QQ文件,全局dll注入。修改微软官方模块rasman.dll,使系统指向假的rasman.dll,执行完病毒代码之后再指向真的rasmanorg.dll。
4、QQ被破坏,按登录键进程直接退出。
  • 相关文件
暂时查到病毒下载器为C:\windows\debug\QQprotect.exe
病毒主体应该是:C:\programfiles\intel\随机数.exe
被感染的文件;C:\windows\system32\rasman.dll   QQPath\bin\qq.exe
父进程据报告极有可能是:Flash_ActiveX.exe2013 顺网爆发过相关漏洞
  • 环境
多种网吧计费,游戏更新环境。共同点使用P某in系统。
  • 详细分析
一、QQprotect.exe 分析
病毒爆发时间十月7号至十月11号下午;客户机执行Hips工具时病毒不执行;11号下午病毒策略下载网站突然无法打开。
按照进程排除的办法,确定病毒文件为QQprotect.exe,提取出本文件在纯净的虚拟机中执行,发现QQ进程在几分到几十分钟左右掉线。之后QQ文件被恶意篡改,登录QQ的时候QQ直接崩溃。与客户反馈的症状相符。
1、脱UPX壳,利用OD打开QQprotect程序进行跟踪,首先程序判断自身是否在C:\windows\Debug目录下,如果不再复制自身然后进行自删除。 (图1)
判断自身目录.jpg
图1
然后退出进程运行复制之后的程序。
2、继续执行下去,到如下函数。进入该函数,发现程序下载了一个log文件。(图2)
下载配置文件.jpg
图2 配置文件下载CALL
进入该函数发现,系统从http://v.5youka.com/tj/list.jpg 下载到系统的C:\windows\debug\PASSWDS.LOG中。 (图3)
下载配置文件详细.jpg
图3
由于11号下午病毒突然不执行,策略文件无从得到,后面的所以与策略文件有关的判断及跳转均为笔者模拟的病毒行为。
3、下载完成之后,系统开始读取配置文件内容,并且通过配置文件中的内容进行解析。
4、病毒根据配置文件的信息,在C:\Program Files\inter下载生成了一个随机数的exe。(图4、
5)
构造文件目录.jpg
图4 构造文件目录
生成的随机exe路径.jpg
图5 生成随机exe路径
由于配置文件缺失,该exe文件没有下载成功。但是几乎可以确定是QQ木马。因为整个程序就下载过这一次exe程序。
5、之后,系统先检测某些进程是否执行,由于函数参数为空,笔者跟踪了一下,发现是配置文件中保存的(笔者没下载到策略文件,自己随便建立的空文件)。有可能是判断安全软件是否执行的函数。(图5)
二、rasman.dll 分析
文件大小及属性被篡改(如图6)
属性对比.jpg
图 6
输出函数(EAT)被修改
异常的EAT.jpg
OD分析Dll程序发现敏感盗号字符串 (图7)
明显收信机制.jpg
图7 明显的收信机制
该函数在偏移0x340处,病毒发作的时候已经成功的注入到QQ的进程中,还不清楚该dll是如何盗取的QQ密码,但是此模块应该就是发信模块了,系统利用随机.exe下载了该dll,然后unmap一下这个dll,然后映射上自己的假DLL。注入腾讯之后获取腾讯的内存空间内容。
回溯追查了一下,发现是以线程的形式启动的,该函数处于 $+0x1480处。(图8)
线程的方式启动.jpg
回溯之后有了重大发现,可以确定该文件为仿造微软的盗号模块。下图为盗号木马的核心代码。(这个地址的代码完全可以提供盗号的新思路)
在微软文件中找到腾讯信息.jpg
loadUI.jpg
这里非常重要,直接loadLoginUI.dll后面我发现 他直接创建控件,也就是说把UI修改,输入的密码直接输入到他的文本框中。loadLoginUI中的导出函数是谁教他的,如何定义的是如何知道的?腾讯什么时候和微软合作了?
继续往下看,程序开始动态的写控件啦,如图:
对内存只读做的操作.jpg
作者竟然还做的日志 --!
日志.jpg
作者在记录时间!
访问空间的时候,修改了内存的属性。
通过网络查询出来的结果
策略地址:http://v.5youka.com/tj/count.php 已经无法访问了
IDC:
企业信息.jpg
  • 总结
由于有特殊的保护机制,无法查出是哪个进程调用的该程序,启动较早,父进程可能随开机启动,无法排查。
解决方法如下:
方案1、Host跳转,禁止策略的获取。网址为:http://v.5youka.com
方案2、升级QQ到最新版本,发现这个病毒只支持QQ2013,尽量不用这种办法。
方案3、可以在禁止启动的进行的列表中增加C:\windows\debug\QQprotect.exe

注入微软DLL确实是一种特别强大的办法,然后利用注入到进程的空间模块,提升自身的权限,然后重写腾讯的控件。作者真是深思熟虑啊。
读取配置文件.jpg

rasman.rar

43.01 KB, 下载次数: 241, 下载积分: 吾爱币 -1 CB

盗号核心!密码52pojie

QQNews.rar

56.69 KB, 下载次数: 50, 下载积分: 吾爱币 -1 CB

这个没分析

QQProtect.rar

6.77 KB, 下载次数: 124, 下载积分: 吾爱币 -1 CB

下载者

免费评分

参与人数 54吾爱币 +1 热心值 +54 收起 理由
【健谈】 + 1 + 1 谢谢@Thanks!
5757756000 + 1 谢谢@Thanks!
风星璇 + 1 谢谢@Thanks!
csaui + 1 我很赞同!
mg785590906 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
luogan129 + 1 鼓励转贴优秀软件安全工具和文档!
lieay + 1 我很赞同!
lcmm521 + 1 我很赞同!
mark668 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
colby + 1 我什么也不知道,就是觉得楼主好厉害
忧郁剑客 + 1 我很赞同!
孤独妖 + 1 没懂 就是觉得好厉害。
DXXK0w0 + 1 我很赞同!
H2o + 1 我很赞同!
tm895994936 + 1 谢谢@Thanks!
禽兽先生 + 1 我什么也不知道,就是觉得楼主好厉害,还有.
SxAni丶 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
zzyuxiang + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
海水很咸 + 1 谢谢@Thanks!
pyyyc + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
zjzjf + 1 鼓励转贴优秀软件安全工具和文档!
Ylca + 1 强大
__________尛嬲R + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
zjxpioneer + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
zx199319 + 1 热心回复!
a10168 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
292924252 + 1 鼓励转贴优秀软件安全工具和文档!
dhr008 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
Godlone + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
arryboom + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩.
www312244151 + 1 没看懂,也觉得精彩。。。。
''晚安茶糜 + 1 我很赞同!
枫恋蓝点 + 1 我很赞同!
夜狼丶 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩.
q2234037172 + 1 我很赞同!
1006706246 + 1 尽管看不懂吧,还要支持
蚯蚓翔龙 + 1 大神的境界
宽带连接 + 1 我很赞同!
w80224119 + 1 谢谢@Thanks!
yuzmb + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩.
Hslim + 1 都是大神啊,何时才能达到这境界
丶夜猫 + 1 JJ爆了。
kangkai + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩.
Passerby灬甲 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩.
love105827 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
Sp4ce + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩.
辰夜酱紫 + 1 鼓励转贴优秀软件安全工具和文档!
codelive + 1 谢谢@Thanks!
赖哥 + 1 鼓励转贴优秀软件安全工具和文档!
yypE + 1 谢谢,真棒
wanttobeno + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
myqqq + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.
anwzx + 1 精彩
正在输入....... + 1 感谢发布原创作品,吾爱破解论坛因你更精彩.

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| 战争贩子 发表于 2014-10-17 17:11
jomin 发表于 2014-10-17 10:42
在网吧登陆过一次,立马被盗,怀疑网吧雇佣的网管做了手脚

这个也是有可能的 ,网吧的管理系统里面有下发文件的功能 而且当等到我们检测的时候他们的病毒就不下发了 所以无从查起
wzj005 发表于 2014-10-13 20:40
旋冰 发表于 2014-10-13 20:22
asd9988 发表于 2014-10-13 20:25
思路不错,盗号嘛。。。不道德
囚于心_@ 发表于 2014-10-13 20:43
前排火前留名      
请叫我元芳 发表于 2014-10-13 21:14
前排留名   
anwzx 发表于 2014-10-13 21:26
果断加精处理啊
myqqq 发表于 2014-10-13 21:28
好久都不去网吧了
年轻誑少 发表于 2014-10-13 21:33
网吧我都不敢登QQ!
头像被屏蔽
红客鄙哥 发表于 2014-10-13 22:03 来自手机
看到开头就想跳过了
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-26 07:01

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表