找回密码
 注册

QQ登录

只需一步,快速开始

搜索
点我反馈NEWZ系统包问题

QQ被盗,QQ发广告,服务器被黑病毒分析

小痞子 于 2020-10-23 16:03 [分享讨论] 发表在 [复制链接] [显示全部楼层] [打印] [上一主题] [下一主题]
今天有个网吧联系到我,说营销大师客户端不对,我第一感觉,就是被黑了,因为手法一点也没变,替换,伪装各种网吧常用软件,做为开机命令启动,然后达到盗号,劫持,等目地,分析了很多次,但是这里面有些域名和公司,就不直接说了,IP,等都打码了,望大家理解,怕引起误会。其实也分析到了点有用的东西。
1.png
创建时间,就在10.9号!启动后,真实的营销大师会释放生成在 c:\windows\营销大师客户端\这个目录下
我们就随机分析了几个文件,IP太多,而且经常变化,所以,就不在帖子里一一叙述了。大概就是这么一个流程,以下是增值下载策略,和浏览器劫持等。
一些敏感域名,和IP已经打码

2.png 3.png 4.png
以下是QQ 盗号的问题。盗取了QQ后,或者直接就本地给QQ好友发广告了,如果被盗,再想要盗STEAM,如果是绑定的QQ邮箱,那STEAM也危险。
5.png
先获取本机的信息,IP,外网IP,MAC,系统等等,上传。
然后获取tgp_daemon.exe , wegame.exe , QQ.exe 然后再WIM也获取硬件信息,包括MAC
然后获取C盘wegame登入文件信息
然后获取QQ幸运字符资格等,具体小编也不清楚幸运字符有啥用。
到这里的样子,其实QQKEY应该也是被上传了的。不然他费尽心思上传电脑的MAC IP,外网IP这些信息干嘛呢

以下是远程工具检测,具体应该是判断本机是不是有管理员远程,如果发现有这个客户端,采取盗远程,或者不下发任何数据吧。

6.png
建议
1.QQ邮箱一定要设置2级密码,这样,至少可以防止利用QQkey登入邮箱盗取STEAM帐号。但是发广告的话,应该还是无法控制
2.服务器安全一定要做好,不要把密码全网通用
3.当然,QQ这个业务可能不光这个木马在跑,有可能很多公司也在跑别的广告业务的时候,广告业务又不注意有可能也被下套了,不然不可能全国那么多,那么大的范围,QQ被盗,发广告,等等

该帖共收到 0 条回复!
您需要登录后才可以回帖 登录 | 注册

本版积分规则

美图秀

    • 删除客户机桌面一个图片,系统桌面文件夹没
    • 易乐游缓存设置失败
    • 卓威显示器540HZ-XL2586X刷新率设置540HZ不
    • 英伟达发布 552.22 驱动更新
    • 地下城与勇士所有大区进行停机维护(4.18)

小黑屋|手机版|Archiver|联系我们|网吧三国

GMT+8, 2024-4-19 20:07 , Processed in 0.070423 second(s), 7 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表