查看: 2555|回复: 20
收起左侧

QQ粘虫耍小聪明狂盗号 金山毒霸及时拦截

[复制链接]
发表于 2012-12-14 20:47:39 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转随县论坛。

您需要 登录 才可以下载或查看,没有账号?注册会员

×

12月14日,金山毒霸云安全中心截获一个新的QQ粘虫病毒变种,该病毒干扰正常QQ登录,将假的QQ登录窗口伪造的惟妙惟肖,再谎称“所谓QQ刷钻工具”传播。据金山安全中心监测,该病毒每天感染近万台电脑,金山毒霸已及时拦截。

这次截获的QQ粘虫作案手法非常巧妙,病毒为完成盗号创建了多个病毒程序模块,各模块分工协作共同完成盗号过程。其中一个每200ms自动将正常的QQ登录窗口最小化,另一个则将伪造的QQ登录窗口展示在屏幕中央,欺骗用户登录。同时,病毒还有一个子程序将记录下来的QQ号和密码发到远程服务器。

                                  QQ粘虫耍小聪明狂盗号 金山毒霸及时拦截变种,充值,服务器,登录,QQ号

由于QQ号已成为中国网民的通行证,QQ号所具有的价值已不仅限于Q币。QQ号已与虚拟财产(游戏装备道具)、社交网络(微信手机QQ、QQ空间、腾讯微博)、第三方网站服务的入口密切关联。因而QQ号长期以来,一直成为地下黑产重要的攻击目标。

专门从事QQ盗号产业的不法分子会对偷来的QQ号分类处理,有Q币的有游戏装备的会有专门的团队完成虚拟财产的转移,再冒充他人身份登录QQ号行骗。因而网友会经常看到有人冒充好友借钱消费,用来充值手机号、网游虚拟点卡,甚至直接冒充家人好友大笔借款。

分析这个QQ粘虫的传播源头时发现,此类病毒主要通过两个渠道传播:一是伪装成QQ刷钻工具,另一种是伪装成各种QQ游戏外挂。因而,使用这两类工具的网民可能成为最初的病毒传播源。金山毒霸安全专家建议网友尽量不去使用或传播类似工具,遇到好友通过QQ来借钱消费时,应尽量电话确认,避免上当。

 楼主| 发表于 2012-12-14 20:52:17 | 显示全部楼层
一.病毒简介
该病毒为一款盗QQ的病毒,病毒会创建一个假的登录界面来欺骗用户登录,一旦用户上当则QQ密码被盗取。
二.病毒分析
该病毒里面内置有两个窗口过程,一个为正常的游戏窗口过程,另一个则为盗QQ的窗口过程。如下

QQ粘虫耍小聪明狂盗号 金山毒霸及时拦截变种,充值,服务器,登录,QQ号
病毒会去检测当前目录下是否存在gcon.inc这个加密文件,存在则生成盗QQ的窗口过程,否则不创建该窗口过程。
病毒激活后会把自身的程序移动到(0,0,0,0)这个位置,这样就把自身的界面给隐藏起来了。
之后开始读取加密的文件gcon.ini.在这个文件中存放了两组数据,第一组是长度为0x58的加密数据,第二组则是从0x59开始到0x1c4f。
他们对应的KEY分别对应为0x6F,0x98.解密算法如下
Void Decryp(char key)
{
For (int i = 0; i < EncryptLen ; ++i)
{
    DecryptBuf = EncryptBuf ^ key;
}
}
之后注册了两个时间间隔为200毫秒的定时器,一个用于不断的检测查找QQ进程的类名进行匹配然后盗号同时把正常的QQ界面最小化,另一个则不断的来强制定位显示假的QQ登录窗口中屏幕中央。
病毒会先把那个假的登录框的图片通过0x98这个KEY来解,再把它贴到病毒自已画的一个界面上,这样就完了一个山寨的仿QQ出错重新登录的界面。
然后病毒会不断的去检测当前机器上有没有QQ运行,该病毒通过FindWindow()函数来查找QQ的类名,病毒分别检测两个版本的QQ,一个为QQ2011,另一个为QQ2012。
在查找到QQ的窗口之后,病毒会通过QQ的某子窗口标题记录有当前用户登录的QQ号码然后获取当前登录的QQ号码,再把这个QQ号码设置到假的QQ重新登录界面上,然后病毒会把它山寨之后的界面前端置顶显示,再把正常的QQ的界面设为最小化。由于上面的这个过程是循环的,所以正常的QQ界面一直是处于最小化,用户无法正常使用。当用户在假的登录框内输入密码时,病毒会显示迷惑性文字“病码错误,请重新输入”,之后把收集到的用户名和密码通过构造一个VBS脚本来发送到指定的网站,该VBS是病毒在用户的临时目录生成的,内容如下:

QQ粘虫耍小聪明狂盗号 金山毒霸及时拦截变种,充值,服务器,登录,QQ号

其中里面的网址由第一组加密数据解出。之后病毒创建进程去调用系统目录下的WScript.exe来执行这个生成的VBS脚本把收集到的QQ号码和密码发送出去,如图

QQ粘虫耍小聪明狂盗号 金山毒霸及时拦截变种,充值,服务器,登录,QQ号[size=0.83em]2012-12-13 10:29 上传
下载附件 [size=0.83em](18.16 KB)





PS:假的登录界面图片如下

          QQ粘虫耍小聪明狂盗号 金山毒霸及时拦截变种,充值,服务器,登录,QQ号
该QQ粘虫用到的技术与之前的完全一样,只是在发送密码这个环节该病毒通过写VBS然后来调用发送。


发表于 2012-12-14 21:11:44 | 显示全部楼层
 楼主| 发表于 2012-12-15 08:08:13 | 显示全部楼层
一介莽夫 发表于 2012-12-14 21:11 QQ粘虫耍小聪明狂盗号 金山毒霸及时拦截变种,充值,服务器,登录,QQ号
360浮云,立马该换金山杀毒软件,以免遭QQ毒手。。。

哈哈  我用的就是金山杀毒软件   聪明吧 ?{:2_172:}  
发表于 2012-12-15 08:35:00 | 显示全部楼层
发表于 2012-12-15 09:01:29 | 显示全部楼层
发表于 2012-12-15 09:35:14 | 显示全部楼层
发表于 2012-12-15 10:08:37 | 显示全部楼层
 楼主| 发表于 2012-12-15 14:36:13 | 显示全部楼层
 楼主| 发表于 2012-12-15 14:37:09 | 显示全部楼层
 楼主| 发表于 2012-12-15 14:39:12 | 显示全部楼层
随州小站8 发表于 2012-12-15 09:01 QQ粘虫耍小聪明狂盗号 金山毒霸及时拦截变种,充值,服务器,登录,QQ号
我电脑没有装杀毒软件。照样运行,没有发现种种情况

哇  你电脑超級棒,你可能不用电脑的或你就是病毒专家?
 楼主| 发表于 2012-12-15 14:40:02 | 显示全部楼层
发表于 2012-12-15 20:04:36 | 显示全部楼层
 楼主| 发表于 2012-12-15 20:05:56 | 显示全部楼层
发表于 2012-12-15 20:07:00 | 显示全部楼层
发表于 2012-12-16 12:56:50 | 显示全部楼层
 楼主| 发表于 2012-12-16 15:59:00 | 显示全部楼层
发表于 2012-12-16 21:01:48 | 显示全部楼层
听声想你 发表于 2012-12-15 14:39 QQ粘虫耍小聪明狂盗号 金山毒霸及时拦截变种,充值,服务器,登录,QQ号
哇  你电脑超級棒,你可能不用电脑的或你就是病毒专家?

嘿嘿~哥们还没有那么强悍!哈哈
 楼主| 发表于 2012-12-16 21:04:25 | 显示全部楼层
发表于 2012-12-17 09:58:26 | 显示全部楼层
听声想你 发表于 2012-12-16 21:04 QQ粘虫耍小聪明狂盗号 金山毒霸及时拦截变种,充值,服务器,登录,QQ号
哈哈病毒专家吧

哥们,只是不用杀毒软件,不代表哥们就是散播病毒的吧,饭可以乱吃,话不能乱讲啊,
您需要登录后才可以回帖 登录 | 注册会员

本版积分规则

快速入职
隐私保护
薪资透明
信息可靠
手机找工作

快速回复 返回顶部 返回列表