`
yinwufeng
  • 浏览: 287107 次
  • 性别: Icon_minigender_1
  • 来自: 杭州
社区版块
存档分类
最新评论

支付宝木马爆菊过程总结帖

 
阅读更多

今晚遇到个木马牛..给我发了个支付宝木马,是想转我钱么。。。。 
打开360..竟然说安全,在虚拟机打开,然后 netstat -an 竟然无... 
用C32看了下...看不懂~ 

http://rel.netsoft2005.com/pg.php 
http://jump.netsoft2005.com/quit.php 
http://rel.netsoft2005.com/promote.php 
http://jump.netsoft2005.com/rm.php 
http://www.netsoft2012.com/cfg/getconf.php 

发现一大堆url ,莫非是后台? 
打开url 竟然是p2p ,然后用虚拟机给自己的另外一个支付宝转账一元,发现钱跑到别人那去了……. 
经过Liyang基友的指点才得知,我分析错文件了,此木马是白加黑免杀手法。 

liyang (铁道游击队队长)   | 2013-05-06 15:35 
为什么是p2p的网站,是因为你分析的文件错了~~ 

你看到那一堆文件其实大部分是安全的,只有stat.dll是木马,这是白加黑木马~ 


以下是我很久之前写的一小篇文章中的 

  我们今天的重点讨论白加黑的技术。旧版本的金山网盾的浏览器首页锁定功能锁定的主页是通过读取一个配置文件得到的,而金锁木马把里面的内容改为某个特定的网址,而金山网盾在加载配置文件的时候并没有校验文件内容,于是就把被木马修改的网址锁定为主页。 
  这就是一个木马病毒利用可信程序进行破坏的典型案例。这类病毒中可信程序一般被称为Loader,该类木马经常使用的Loader有老版本的好压和暴风影音等,病毒作者之所以选择它们作为病毒Loader,是因为它们在运行时会加载其对应的动态链接库,这个和DLL劫持又有相似之处。它们利用了Windows系统中加载DLL的一个特点。一个exe程序要加载DLL文件是在磁盘上搜索DLL文件,而不是按照指定路径加载。如果DLL文件被替换的话,可能会造成一定的问题,如犇牛病毒,软件目录下会出现大量的usp10.dll文件。 
经过大牛的指点,总算明白点道理了。。。。。。 
接下来轮到zazaz基友按耐不住基情了 
zazaz   | 2013-05-06 16:58 
里面的文件除了stat.dll以外都是正常文件,ppover.exe运行时会加载stat.dll,正常的stat.dll被替换成了病毒文件,stat.dll用Themida壳加密了,程序运行后会自动把所有文件复制到C:\Program Files\Windows Media Player\目录,ppover.exe复制到此目录名字wmplay.exe,创建启动项C:\Program Files\Windows Media Player\wmplay.exe。 
stat.dll会创建mmc.exe为暂停状态,并且把病毒exe写入mmc的内存,然后修改mmc的执行入口,然后恢复执行mmc。我把这个病毒exe提取出来了,直接分析这个就行了,zip密码:test 
http://pan.baidu.com/share/link?shareid=558947&uk=2516935295 

于是 把马儿下载到虚拟机,打开,然后打开 www.alipay.com 转款给V基 1块钱 

然后抓虚拟机的包,得到几个信息: 
1.  http://nnn.xxccdf.com/ 是他收信地址. 
2.  我给别人转账的时候,他会弹出个 
2013050610102378563.jpg 

3.  输入验证码,netstat -an 发现占用了一堆 127.0.0.1:2233 端口,拿本机做转发代理.. 
2013050623435284034.jpg 

4.  再者抓到个他的进钱接口的收款密码 
2013050623454935395.jpg 


接下来,该讲述下怎么得到他源码了.. 

得到他的IP和域名了,自然是whois一下顺便查下他的IP段是哪个IDC的~ 

经过一番名侦探柯南般的侦查,发现他的VPS竟然是在他大爷的 火网互联 租的~ 
好吧,火网互联我来了,先查了下社工库,没发现什么,然后百度发现他上过的网站和论坛,日下之,拿到数据库,又得到一个他的常用密码了,你说我人品是爆格了吧~!!! 

但是我得先知道他在火网互联的用户名是多少,这该怎么办呢…. 

突然发现个好玩的功能~ 

QQ截图20130510015845.jpg 

人品爆格,一猜就中,用户名果断跟域名有关,大多数SB小白站长的习惯哈!! 

.jpg 

密码果断就是他的常用密码哇………..  多亏了 可爱得啦大仙基友帮忙,哈哈哈! 

嗯,不错….发现好东西了 

.jpg 

你说这感情好不好?反正我是感觉很棒,接下来该想想怎么进服务器了….. 
控制面板的功能只有  关闭VPS -  开启VPS - 重装系统 三个主要功能 

怎么办呢,身为许多白富美梦中情人的z7y屌丝就想到了一个很棒的办法… 

忽悠客服去 

22.jpg 

漫长的等待10分钟………… 

10. 9. 8.7.6.5.4.3.2.1.0 

十分钟到~叮铃铃,当然不是下课……是骚扰客服去! 

44.jpg 

为了给客服个好印象,当然得赞赞人家呐。。。。。 
许多基友就开始想骂我了 

h.jpg 

总算客服帮我破解好密码了重置为:fireinter 

马上连上服务器,打包源码,走人喽!!! 

邪恶的完成鸟~ 

收尾篇: 
第二天登陆他进钱账户一看,发现又有很多人受骗了。。。 
money.jpg 

在这里感谢:  @小胖子 @zazaz @liyang @法海 @倒霉熊 @健宇 @黑匣子 @z7y @Mujj @苦战 @可爱的啦大仙 对此次旅程的帮助,谢谢! 

                                   By: z7y 


源码下载地址:【点我下载】 提取码:52ju

 

 

以上转自:http://zone.wooyun.org/content/3654

分享到:
评论

相关推荐

    清楚网页木马---网页木马相关技术总结

    清楚网页木马---网页木马相关技术总结 清楚网页木马---网页木马相关技术总结

    木马专杀工具-木马克星

    总结来说,木马克星是防范木马病毒的重要工具,它通过多种方式保障用户的计算机安全,避免个人信息被盗,保护系统稳定运行。在30天的免费试用期内,用户可以充分了解并评估其性能,选择是否继续使用。对于任何关心...

    木马 特征码 修改技术 总结

    ### 木马特征码修改技术总结 随着网络安全技术的发展,杀毒软件的功能变得越来越强大,不仅提升了查杀的效率还拓宽了查杀范围。在这个背景下,对于那些希望绕过安全检测的技术人员来说,掌握有效的免杀技巧变得尤为...

    图片和木马文件捆绑,打开图片中了木马-运维安全笔记

    本文将详细介绍图片和木马文件捆绑的原理、制作过程和防御方法。 一、图片和木马文件捆绑的原理 图片和木马文件捆绑的原理是基于PE文件格式的特性。PE文件格式是Windows操作系统中常用的可执行文件格式,它包括...

    木马分离.zip

    总结来说,"木马分离"是保障网络安全的重要一环,通过专业的工具如"木马分离.exe",我们可以更有效地对抗木马病毒,保护我们的数据安全。同时,我们也需要不断提升网络安全意识,配合先进的技术手段,共同构建安全的...

    主流木马技术分析及攻防研究

    对当前主流的木马技术原理进行了深入的剖析,对主流木马的基本功能、隐藏机制和传播途径进行了研究,对 ...最后总结出了可以对新型木马实施清除的有效方法,实现 了利用迭代比较法查杀木马的示例软件。

    木马专杀。各种木马专杀

    木马专杀。各种木马专杀木马专杀。各种木马专杀木马专杀。各种木马专杀木马专杀。各种木马专杀木马专杀。各种木马专杀

    木马详细解说,木马清除过程

    很多对安全知识了解不多的菜鸟们,在计算机中了“木马”之后就束手无策了。虽然现在市面上有很多新版杀毒软件都可以自动清除大部分“木马”,但它们并不能防范新出现的“木马”程序。因此,查杀木马,最关键的还是要...

    内核级木马隐藏技术研究与实现

    另外,论文也针对木马攻击过程的各个阶段对检测技术进行了分析和总结。 当然, 随着网络安全技术的不断发展, 木马扫描检测技术在不断深入,因而木马 隐藏技术也需要不断提高。木马隐藏技术与检测技术是攻与防、矛...

    木马克星(查杀木马病毒)

    【木马克星:查杀木马病毒的专业工具】 在网络安全领域,木马病毒是一类极具威胁的恶意软件,它们通常伪装成合法程序,通过欺骗用户下载安装,进而盗取个人信息、控制用户计算机或进行其他非法活动。为了保护计算机...

    木马查杀工具 木马木马

    一个金山公司的木马查杀工具! 阿斯顿爱上大

    隐藏木马检测技术的研究(PDF)

    《隐藏木马检测技术的研究》一文深入探讨了在Windows系统环境下,针对利用DLL(动态链接库)技术的木马程序的检测方法。随着网络安全威胁的不断升级,木马程序设计者采用各种手段来增强其隐蔽性和持久性,其中DLL...

    windows木马清理助手

    在IT安全领域,Windows操作系统因其广泛的用户基础,成为了木马病毒的重要目标。"Windows木马清理助手"是一款专为Windows用户设计的工具,旨在帮助用户检测并清除系统中的恶意软件,特别是木马程序。这款软件的功能...

    usb木马清除工具

    【杀毒】是清除电脑中病毒、木马等恶意软件的过程。USB木马清除工具通常包含实时监控、主动防御、扫描查杀和隔离恢复等功能。它能够检测USB设备上的可疑文件,对已知的木马病毒进行清除,同时对未知威胁进行行为分析...

    木马端口封杀.exe

    总结来说,"木马端口封杀.exe"是一款基于MFC和VC++开发的端口安全工具,通过扫描和封杀可疑端口,为用户提供了一道有效的防线,对抗潜在的木马威胁。理解其工作原理和背后的技术,对于提升个人和组织的信息安全意识...

    VB实现网页木马

    #### 二、木马的植入过程 **1. 植入方式** - **直接访问恶意网页**:用户直接点击链接访问恶意网站。 - **挂马**:攻击者利用网站管理权限,在合法网站上嵌入恶意的iframe标签,将用户引导至恶意站点。 **2. ...

    旋转木马3D环形特效

    2. **CSS动画**:为了使旋转木马动态地旋转,我们可以使用`keyframes`规则定义动画过程,并通过`animation`属性应用到目标元素上。通过调整`animation-duration`来控制动画的持续时间,`animation-timing-function`...

    木马查杀工具.zip

    在网络安全领域,木马查杀工具是至关重要的。标题中的"木马查杀工具.zip"表明这是一款专门针对木马病毒的防护软件,而“火绒”是这款工具的名称,它具有高度的专业性和针对性。描述中提到,火绒木马查杀工具是一款轻...

    快速清除木马病毒快速清除木马病毒

    在网络安全领域,木马病毒(Trojan Virus)是一种常见的恶意软件类型,它们通常伪装成合法的软件,诱导用户下载和安装,从而入侵用户的系统。木马病毒可能对个人数据安全构成严重威胁,包括窃取敏感信息、破坏系统...

Global site tag (gtag.js) - Google Analytics