火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_小白白客详细教程

火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_小白白客详细教程

一、概述

日前,火绒安全团队发出警报,火绒工程师截获下载器病毒,该病毒入侵电脑后会下载多个病毒模块,病毒模块运行后,将盗取steam账号,同时劫持用户QQ临时登录权限,强行添加QQ好友、转发空间,散播违法信息。

通过技术溯源发现,该病毒带有“北京方正阿帕比技术有限公司”(北大方正子公司)的数字签名:“ Apabi ” ,以躲避安全软件的拦截查杀,疑似为签名泄露被黑客团伙利用,建议该公司尽快排查。

火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号__火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号

“火绒产品(个人版、企业版)”最新版即可查杀该病毒。

二、样本分析

近期,火绒截获到病毒文件带有“ Apabi ”签名(北京方正阿帕比技术有限公司),系北大方正集团有限公司子公司,病毒数字签名可以验证通过。如下图所示:

火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_

病毒数字签名

火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号__火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号

病毒数字签名

_火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号

病毒数字签名

病毒运行后通过访问C&C服务器下载下载器病毒(.exe和calc.exe)至本地执行,运行后会启动.exe进程进行注入,被注入.exe进程分别会执行不同的恶意代码逻辑。恶意代码逻辑分别包括:盗取steam账号、利用本地会话劫持强行添加QQ好友和转发QQ空间日志。病毒执行恶意行为后进程树状态,如下图所示:

火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_

病毒执行后进程树

盗取steam账号

病毒会不断搜索steam登录窗口,当搜索到steam登录窗口后,释放cuic.dll并将该动态库注入到steam.exe进程中。相关代码逻辑,如下图所示:

_火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号

注入steam.exe

被注入的恶意代码(cuic.dll),首先会循环检测.dll是否已经成功加载。如果成功加载,则会通过获取控件数据的方法获取用户登录信息。如下图所示:

_火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号

循环检测.dll比较控件名称相关代码,如下图所示:

火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_

比较控件名称恶意代码相关数据,如下图所示:

火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_

恶意代码相关数据

强行QQ好友推广

该部分病毒代码执行后,会通过本地的QQ快捷登录信息获取临时登录凭证进行会话劫持,之后强行使用用户QQ执行添加指定QQ好友、强行转发QQ空间日志。相关代码,如下图所示:

_火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号

强行添加QQ好友

强行转发QQ空间日志相关代码,如下图所示:

_火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号

强行转发QQ空间日志

三、附录

样本:

火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_火绒安全警报:疑似方正集团子公司签名泄露 遭黑客利用盗取Steam账号_

网络安全学习路线图(思维导图)

网络安全学习路线图可以是一个有助于你规划学习进程的工具。你可以在思维导图上列出不同的主题和技能,然后按照逻辑顺序逐步学习和掌握它们。这可以帮助你更清晰地了解自己的学习进展和下一步计划。

1. 网络安全视频资料

2. 网络安全笔记/面试题

3. 网安电子书PDF资料

如果你向网安入门到进阶的全套资料,我都打包整理好了,需要学习的小伙伴可以V我找我拿~

学网络安全/学黑客,零基础资料整理来啦~~~

~

  • 4
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值