揭秘:LOL凯特盒子木马局中局

11.png (88.01 KB)

下载附件

360社区

2019-8-12 19:02 上传

测试过程中发现是替“腐女部落”,“耽美部落”等兴趣部落刷回复,此外在代码逻辑中还看到刷QQ空间回复的相关代码逻辑。

12.png (151.7 KB)

下载附件

360社区

2019-8-12 19:03 上传

盗号

Skin_GG1.zip资源中携带盗号的动态库Win32Dll.dll,调用其导出函数_E(),开始执行盗号逻辑:

13.png (64.96 KB)

下载附件

360社区

2019-8-12 19:03 上传

Win32Dll.dll会释放一个病毒驱动ctrl2cap64.sys到%temp%目录下加载,该驱动是一个键盘记录器,可以从应用层通过DeviceIoControl()发送不同的控制码来控制驱动监视键盘记录,驱动文件信息如下:

14.png (41.63 KB)

下载附件

360社区

2019-8-12 19:04 上传

不同的控制码对应的功能如下:

21.png (27.76 KB)

下载附件

360社区

2019-8-12 19:05 上传

Win32Dll.dll在检测到当前窗口是QQ或者WeGame的窗体时,就发送0x0x222004监听键盘记录,记录完成后发送0x222010读取记录的数据,并将其发送到C&C服务器,代码逻辑如下:

22.png (86.45 KB)

下载附件

360社区

2019-8-12 19:06 上传

互联网流量为王时代

如何深度打击黑产木马,破局而出?

互联网时代,流量为王,在利益的驱动下,刷量木马、盗号病毒已经进入互联网世界的肌理,甚至已经逐步产业化、商业化,形成了庞大的黑产链条。在这个黑产链条里,分工明确,有人负责病毒制作,有人负责木马销售,有人负责黑产利润处理,中招用户损失巨大。为避免该类病毒木马感染范围进一步扩大,360安全大脑建议广大用户做好以下防御措施,保护个人隐私及财产安全。

(1)避免使用未知安全性的软件,如破解程序,游戏辅助,外挂等;

(2)遇到安全软件报毒的程序,切勿随意添加信任运行;

(3)使用过LOL凯特盒子的用户,建议尽快修改QQ密码,并定期更换;

(4)360安全卫士可有效拦截该类病毒木马,用户可下载安装360安全卫士,抵御各类病毒木马攻击。

26.png (67.77 KB)

下载附件

360社区

2019-8-12 19:07 上传