生死狙击怎么盗号

前言近期,360核心安全团队发现了一个作案时间长达7年之久的盗号团伙,该团伙捆绑了多种游戏外挂软件植入盗号木马,盗取包括聊天工具、Steam游戏、棋牌游戏等数十款客户端的账号密码,并通过倒卖这些账户最

前言

近期,360核心安全团队发现了一个作案时间长达7年之久的盗号团伙,该团伙捆绑了多种游戏外挂软件植入盗号木马,盗取包括聊天工具、Steam游戏、棋牌游戏等数十款客户端的账号密码,并通过倒卖这些账户最终获利。追踪过程中发现,作案团伙使用的盗号后台均以“天龙”、“天马”等命名,结合其偷窃游戏账号的性质,故本次报告将该盗号木马集合标记为“天鼠”系列。

作案情况

以下是作案团伙的其中一份盗号清单,捆绑的木马程序实时监控用户机器上运行的37种客户端程序,其中包括QQ、YY两款聊天工具,LOL、DNF等多款大型网络游戏,以及斗地主、亲朋等棋牌类游戏,然后从远程服务器下载对应的盗号程序来进行账户密码的窃取。

根据盗号数据库的创建日期看,至少从2012年3月份开始,该作案团伙就已经着手进行盗号窃取工作,如下为其中一张密保资料(“mibaozl”)表的部分字段。

该作案团伙每天盗取的账号数量“颇为可观”,如下为近期被盗取的部分DNF游戏账号。

经过追踪调查,发现作案团伙实时监测盗取的账号数据,每隔一段时间就会登录服务器收取一批最近盗取的账号并销毁数据记录,如下为作案团伙使用的其中一个数据监测后台。

从截获到作案团伙的一些备忘录上看,该团伙对各个目标客户端会有不同的监测后台和销售渠道,比如其中某款棋牌游戏的账号标价可能为30元一个,结合该团伙的目标种类数目和每天盗取的账号数量,可以说用“日进斗金”来描述其黑色收益的产出再适合不过了。

案例分析

通过360安全大脑追查后发现,该作案团伙捆绑了大量不同类型的游戏辅助外挂程序来传播盗号木马,本节以“生死狙击刷金币1.0”为例来分析具体的盗号流程,该软件被作案团伙挂到网上各大下载站,并且早在2016年份就开始传播。(软件的制作时间是2015年)

用户下载外挂软件后运行,可以看见正常的外挂功能界面,但是捆绑的木马线程却已经在后台偷偷地运行起来。

木马线程通过内置的FTP账号密码从远程服务器“www.yitongcom.com:21”拉取一个木马分发器“help.exe”,由该分发器再负责监控用户机器的客户端程序并下载对应的盗号或远控模块来执行恶意工作。

这些恶意的工作模块下载后被重命名为“360sys**.exe”(其中**为随机数字),限于文章篇幅这里仅简单介绍2类盗号模块的工作流程。

QQ盗号过程

生死狙击怎么盗号

若发现QQ已登录,则直接运行kill命令退出该进程,或者用户刚启动QQ的时候直接终止进程。

当然,强制退出QQ进程后,木马模块马上通过内置的登录框资源画出一个仿冒的登录窗口,该窗口是根据真实的历史版本QQ登录界面高仿出来的,用户可能难以辨识真假输入自己的账号密码上当受骗。

此外,在盗号模块的资源中还发现了QQ异常登录的图片,但实际上目前并没有使用,推测后续可能该团伙会在强制退出已登录QQ的欺骗流程上再做完善。

一旦用户受骗上当,输入自己的账户密码试图登录,盗号模块就成功截获账号并回传服务器,之后再启动“真的”QQ进行登录。

DNF盗号过程

首先,依然是遍历进程列表检查DNF游戏是否运行,若存在则直接将其强制退出,然后从腾讯官方下载一些真实的图片资源备用。

接着,针对使用单独的DNF游戏客户端和腾讯游戏平台两种登录方式分别创建了1个线程进行窃取。对于独立客户端登录程序,先强制退出相关的辅助进程后,再检查该客户端程序是否存在以进行下一步流程。

生死狙击怎么盗号

然而实际上最新版的官方DNF游戏登录界面如下:

当受骗用户在仿冒的登录界面输好账号密码准备登录游戏后,盗号代码则一边假正经的提示用户正在登录,另一边则偷偷将盗取的账号密码往自己的服务器回传,等盗窃任务完成后,再给用户弹出个“善意的谎言”。

盗号木马模块将用户账号密码偷偷回传:

最后当用户点击虚假提示信息里的“确定”按钮,木马模块就帮用户重新启动了一下正版的DNF游戏进行登录,功成身退。

传播溯源

通过360安全大脑的监测,发现该系列盗号木马主要是以捆绑游戏外挂的形式进行传播,从这点也能看出作案团伙的主要目标群体是网络游戏玩家,针对他们的游戏账号进行盗窃。以下仅列出部分被捆绑过该系列盗号木马的游戏外挂程序。

进一步追踪发现,这些各式各样的外挂辅助程序被上传到网上进行大量传播,作案团伙在各类知名或不知名的软件下载站、网盘中进行广撒网,大大增加游戏玩家下载运行盗号木马的机会,以下为部分被沦陷成为该团伙作案温床的下载网站列表。

根据360安全大脑的监测,该系列木马持续作案,经常更新换代,不仅盗号模块和捆绑的载体外挂程序会经常替换,而且盗号使用的服务器也是不断更新和拓展。但是由于传播网络早已建立,该作案团伙每天都能轻松保证足够的活跃度来支撑其黑色收益,如下仅以上述提及的盗号服务器为例反映最近一个月来的木马活跃情况。

总结

生死狙击怎么盗号

附录

*本文作者:360安全中心,转载自FreeBuf.COM

上一篇 2023年01月12 09:16
下一篇 2023年03月17 20:11

相关推荐

  • 越南沙金多少钱一克

    越南沙金骗局,在中国的传统观念与文化中,金灿灿的黄金代表至高无上的权力,穿金戴金,是一种尊贵身份的象征!不过现在已经普遍了,结婚习俗中彩礼必备三金。中国人对黄金的热爱,不单单是一个“利”字能解释清楚的

    2023年02月20 222
  • 当兵多少岁,新兵3个月不合格的后果

    2022年12月1日全国征兵网男兵报名通道正式开启想参军的小伙伴速度集合查收应征报名全攻略男兵男兵的当兵年龄是17-24周岁(其中高中学历17至22周岁,大专以上学历17至24周岁,初中学历18至20

    2023年03月08 296
  • 海军司令员是谁

    文/刘赞付彩琳唐雅璇身处逆境心向党躬行实践求真知向海图强建海军

    2023年04月26 211
  • 灭火器多少公斤,灭火器几公斤对应表

    中新社珠海5月31日电(邓媛雯戴海滨)31日,由中国自主研制的大型灭火/水上救援水陆两栖飞机鲲龙AG600全状态新构型灭火机在广东珠海首飞成功,此举标志着鲲龙AG600项目全面进入加速发展的新阶段,也

    2023年03月01 283
  • 空军师有多少飞机,解放军空军一个师多少架飞机

    从1882年10月5日正式设局兴办徐州煤铁矿到2021年,139年,徐州矿务集团韩桥煤矿带着历史的风尘,一路艰辛走过了三个世纪!尤其是新中国诞生后,韩桥煤矿不仅奠定了发展的基调,形成了规模生产,还诞生

    2023年03月22 251
  • 华雄是谁杀的,梁山泊三个女将

    什么温酒斩华雄?骗人!几千年了,华雄究竟死在谁手里?相信看过《三国演义》的人很多,而里面的一个情节——关羽温酒斩华雄。正史中华雄被孙坚斩杀,《三国演义》中华雄被关羽斩杀。据《三国志》记载,孙坚参与讨伐

    2023年04月24 284
  • 睡袋多少钱一个,解放军21式睡袋

    赵红凌笑了笑,她就知道自己准备的这样用心,祁闻静就不会拒绝收了。钱到手,东西也送出去了,赵红凌心情挺棒的。如果没有在供销社门口碰见孙香梅,她的心情能持续好下去。“红凌,这么巧又碰见了?你这是把东西卖到

    2023年03月15 226
  • 挖掘机小型多少钱一台,1360小挖机多少钱一台

    中国外贸出口的第一大品类就是工程机械,挖掘机是其中的重要部分,出口量位列第一。在国外,1360小挖机多少钱一台,阿里国际站上有很多国产的微型挖掘机走红,售价10万、能开进别墅的网红迷你挖掘机已经成为不

    2023年02月26 258
  • 兴国有多少将军,兴国县将军223人名单

    中国历史是一座大宝库,尤其是近代,更是一部波澜壮阔的奋斗史。历史花苑全力在中国近代“淘宝”,兴国县将军223人名单,为读者奉献短小有趣、适合茶余饭后阅读的精品美文......,一、第10大将军县:湖南

    2023年04月01 294
  • 波音飞机多少钱,波音和空客飞机价格一览表

    【CNMO新闻】2月15日消息,波音和空客飞机价格一览表,波音公司1月份获得55架飞机总订单,取消39架订单;交付35架737MAX飞机和3架787梦想飞机,总数38架。此前有消息人士透露,空客1月飞

    2023年03月12 204
  • 当兵怎样才能当特种兵,当兵怎么样才能进特种部队

    特种兵通常体能要好,脑子要活,学东西要快!能适应高强度高压力的训练!如何进入特种部队,听一听冠明参军规划刘班长怎么说的。一是通过当地人伍,直接进入特种部队,这个主要看户籍地,当年有没有特种部队的征兵名

    2023年01月05 286
  • 日军一个师团多少人,日军十大精锐师团

    日本陆军师承德国第二帝国,与北洋陆军的建制是一样的。第二帝国的陆军以师作为战略单位,每师1.8万人,其中步兵1.2万人,其他兵种约6千人。而袁世凯创立的北洋陆军,为了节省军费,把其他兵种的兵额也放在步

    2023年02月20 206
  • 阅兵为什么不是8月1号,为什么93大阅兵要选在9月3号

    1.国庆大阅兵,就要来了。甲胄在身,重任在肩。很多人都在密切关注。是的,阅兵,是对武装力量进行检阅的军事仪式,是国家重大庆典活动的重要组成。其实,阅兵,也是展示一个国家、一支军队精气神的最好仪式。很多

    2023年04月20 250
关注微信