我的编程空间,编程开发者的网络收藏夹
学习永远不晚

Steam新型盗号木马及产业链的分析报告是什么

短信预约 -IT技能 免费直播动态提醒
省份

北京

  • 北京
  • 上海
  • 天津
  • 重庆
  • 河北
  • 山东
  • 辽宁
  • 黑龙江
  • 吉林
  • 甘肃
  • 青海
  • 河南
  • 江苏
  • 湖北
  • 湖南
  • 江西
  • 浙江
  • 广东
  • 云南
  • 福建
  • 海南
  • 山西
  • 四川
  • 陕西
  • 贵州
  • 安徽
  • 广西
  • 内蒙
  • 西藏
  • 新疆
  • 宁夏
  • 兵团
手机号立即预约

请填写图片验证码后获取短信验证码

看不清楚,换张图片

免费获取短信验证码

Steam新型盗号木马及产业链的分析报告是什么

Steam新型盗号木马及产业链的分析报告是什么,针对这个问题,这篇文章详细介绍了相对应的分析和解答,希望可以帮助更多想解决这个问题的小伙伴找到更简单易行的方法。

报告作者:360CERT,360核心安全事业部

0x00 前言

《绝地求生:大逃杀》自Steam上线以来就一直占据销量榜榜首,可见该款游戏的热门程度。用户纷纷加入“吃鸡大军”,而《绝地求生:大逃杀》需要用户在Steam商城花费98元购买才能够开始“吃鸡”。黑产从业者也发现这里面“商机”并盯上了用户手里的Steam账号,他们试图通过盗取Steam账号数据并售卖,进而牟利。

Steam新型盗号木马及产业链的分析报告是什么

“邮箱数据”贴吧

而我们也发现这些黑产从业者正试图在贴吧、QQ群里售卖手里的非法Steam数据,其中的“邮箱数据”贴吧里发布了大量的非法Steam数据交易内容。并且,我们360云安全系统监测近期也有曝光过一些不法分子借助变声器、外挂、加速器等进行盗号木马传播,该木马一旦运行,即可成功盗取得用户的QQ号和动态Skey。

腾讯为了方便用户,在登录的QQ电脑中,可以使用“快速登录”的方式,在使用此种登录方式的过程中,会产生一个密钥,是QQ登录的另一种身份证,盗号者可以通过这个key来识别用户的QQ,登录邮箱,QQ空间、看相册、日记,发布说说,微博,财付通,QB查询……

Steam新型盗号木马及产业链的分析报告是什么

使用QQkey登录邮箱工具

通过伪装steam外挂传播的不法分子通过快速登录QQ邮箱,将盗取与QQ邮箱有绑定关系的Steam账号以及相关财产。

360-CERT对此漏洞进行了相关分析,认为漏洞影响严重;目前相关的报告已经公开,建议相关用户尽快进行评估预案。

0x01 产业链分析

我们尝试跟贴吧中一个“贩子”进行沟通,试图还原整个盗号产业链的情况。

Steam新型盗号木马及产业链的分析报告是什么

Steam新型盗号木马及产业链的分析报告是什么

沟通的过程“贩子”向我们展示了盗取Steam账号过程中需要的工具以及测试数据,从工具来看,我们发现他们用于窃取QQKey的收信方式主要有腾讯企业邮箱收信、ASP收信。

Steam新型盗号木马及产业链的分析报告是什么

盗号木马生成器、QQKEY登录器

Steam新型盗号木马及产业链的分析报告是什么

“贩子”还告诉了我们这些工具、源码在圈内的价位,整套盗号木马生成器的易语言源码一套售价1500,而对于一些不懂的加工易语言源码的工作室主要是通过购买价位在800左右的QQKey盗号木马生成器,就连用于登录QQKey的登录器也要400。

Steam新型盗号木马及产业链的分析报告是什么

Steam新型盗号木马及产业链的分析报告是什么

我们以需要测试盗号木马是否能够免杀360向“贩子”要了一个测试木马,“贩子”称它的木马能够过360,然而文件刚下载下来就被QVM查杀了。其实,该木马本身技术门槛并不高。而整个盗号流程中至关重要的就是账号数据量,而在后续沟通的过程中,我们也“贩子”那了解到他们的手法主要为引流传播,并再次向我们展示了他们行业“撸号宝典”。

Steam新型盗号木马及产业链的分析报告是什么

最终我们还原出关于这类黑色产业链的情况如下图:

Steam新型盗号木马及产业链的分析报告是什么

0x02 窃取QQkey

我们根据近期捕获的样本中发现,此类盗号木马的窃取QQkey的攻击手法主要有两种。

利用QQ快速登录窃取QQKey

Steam新型盗号木马及产业链的分析报告是什么

通过访问http://localhost.ptlogin2.qq.com:4300/[url]获取用户登录qq的key ,将Set-Cookie中的clientKey发送到牧马人的服务器(464690486.blkj.tk)中。

Steam新型盗号木马及产业链的分析报告是什么

牧马人的服务器通过qqkey.php以Get的方式接收QQkey进程存储,传输的数据主要有:qq号码、QQ名称、QQkey。

Steam新型盗号木马及产业链的分析报告是什么将qq号和qq登录的key发送到指定服务器

Steam新型盗号木马及产业链的分析报告是什么

还将信息发送到指定邮箱

其中某木马分发者的收信网站流量:

Steam新型盗号木马及产业链的分析报告是什么

注:该图来自360网络安全研究院

根据网站流量来看从2018年3月30日开始网站流量突然飙升,在上面我们也贴出了该站的访问日志。

另外一个木马分发者的收信邮箱:

Steam新型盗号木马及产业链的分析报告是什么

由此可见收获不菲。

暴力搜索内存提取QQkey,上传服务器或者邮箱

Steam新型盗号木马及产业链的分析报告是什么读取QQ.exe内存

Steam新型盗号木马及产业链的分析报告是什么

发送QQKey到服务器

登录到一个盗号者的服务器上,可以看到半小时左右就有2000多个QQ账号和密码被盗取。

Steam新型盗号木马及产业链的分析报告是什么

服务器上QQKey记录

新型变种

关于这个新型变种,我们发现他获取QQkey使用的方法并没有改变(这种方法目前在国内目前只有360可以查杀)

Steam新型盗号木马及产业链的分析报告是什么

 依旧还是通过QQ快速登录的接口获取的QQkey,如下图:

Steam新型盗号木马及产业链的分析报告是什么

       不过我们发现他上传QQkey的方法发生了改变,由以前的通过邮箱收信、ASP收信变成了socket通信,如下图木马正在连接C&C服务器:

Steam新型盗号木马及产业链的分析报告是什么

       我们通过技术手段获得了该变种的木马生成器,该生成器中包含:全自动进入QQ邮箱盗号、管理获取的QQkey、自动生成木马等等,可见功能非常齐全。

       其中,我们得知该服务器在4月11日至4月12日之间流量飙升,由此可见该变种应该是在4月11日的时候放出的,事后我们对此变种进行了拦截,该C&C服务器的流量图如下:

Steam新型盗号木马及产业链的分析报告是什么

注:该图来自360网络安全研究院

0x03 IOC

12e13e.exe  55AC18FB660F726EB801B8F03F9EBC37

wrqdfq.exe   37575D21B8CD16ABA4C3E1B3013B1E31

QQPass.exe  6CB90F793DB09FEF0077E599C6FF6F20

0x04 时间线防范建议

立即下载安装“360安全卫士”对此类木马进行防范。

不要因为使用辅助软件而关闭安全软件的防护功能。

0x05 总结

360云安全大数据显示该类型木马数量一直在不断的增加,不单单是可能影响到用户的Steam账号安全,也影响了用户QQ其他业务的安全性,有可能促使用户遭受较大的经济损失等。

建议广大用户立即下载安装目前国内唯一能查杀此类样本的“360安全卫士”进行查杀。


关于Steam新型盗号木马及产业链的分析报告是什么问题的解答就分享到这里了,希望以上内容可以对大家有一定的帮助,如果你还有很多疑惑没有解开,可以关注编程网行业资讯频道了解更多相关知识。

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

Steam新型盗号木马及产业链的分析报告是什么

下载Word文档到电脑,方便收藏和打印~

下载Word文档

猜你喜欢

Steam新型盗号木马及产业链的分析报告是什么

Steam新型盗号木马及产业链的分析报告是什么,针对这个问题,这篇文章详细介绍了相对应的分析和解答,希望可以帮助更多想解决这个问题的小伙伴找到更简单易行的方法。报告作者:360CERT,360核心安全事业部0x00 前言《绝地求生:大逃杀》
2023-06-19

编程热搜

  • Python 学习之路 - Python
    一、安装Python34Windows在Python官网(https://www.python.org/downloads/)下载安装包并安装。Python的默认安装路径是:C:\Python34配置环境变量:【右键计算机】--》【属性】-
    Python 学习之路 - Python
  • chatgpt的中文全称是什么
    chatgpt的中文全称是生成型预训练变换模型。ChatGPT是什么ChatGPT是美国人工智能研究实验室OpenAI开发的一种全新聊天机器人模型,它能够通过学习和理解人类的语言来进行对话,还能根据聊天的上下文进行互动,并协助人类完成一系列
    chatgpt的中文全称是什么
  • C/C++中extern函数使用详解
  • C/C++可变参数的使用
    可变参数的使用方法远远不止以下几种,不过在C,C++中使用可变参数时要小心,在使用printf()等函数时传入的参数个数一定不能比前面的格式化字符串中的’%’符号个数少,否则会产生访问越界,运气不好的话还会导致程序崩溃
    C/C++可变参数的使用
  • css样式文件该放在哪里
  • php中数组下标必须是连续的吗
  • Python 3 教程
    Python 3 教程 Python 的 3.0 版本,常被称为 Python 3000,或简称 Py3k。相对于 Python 的早期版本,这是一个较大的升级。为了不带入过多的累赘,Python 3.0 在设计的时候没有考虑向下兼容。 Python
    Python 3 教程
  • Python pip包管理
    一、前言    在Python中, 安装第三方模块是通过 setuptools 这个工具完成的。 Python有两个封装了 setuptools的包管理工具: easy_install  和  pip , 目前官方推荐使用 pip。    
    Python pip包管理
  • ubuntu如何重新编译内核
  • 改善Java代码之慎用java动态编译

目录