QQ盗号粘虫
此类病毒主要通过两个渠道传播:一是伪装成QQ刷钻工具、游戏外挂,另一种是伪装成各种QQ好友发送的文件、主要以办公文件为主。

专门从事QQ盗号黑色产业的不法分子会对偷来的QQ号分类处理,有Q币的有游戏装备的会有专门的团队完成虚拟财产的转移,再冒充他人身份登录QQ号行骗。因而网友会经常看到有人冒充好友借钱消费,用来充值手机号、网游虚拟点卡,甚至直接冒充家人好友大笔借款。
针对这批病毒样本,根据网上提供的样品数据下面罗列了常见的文件名:样板.tgz、最新订货单.exe、账单.exe、采购订单.exe、订单.tgz、 7月份急需订购单.rar、 8月份急需订购单、采购订单.zip
QQ粘虫从技术实现来说并不难,它主要是会创建一个假的登录界面来欺骗用户登录,一旦用户上当则QQ密码被盗取。因为它所创建的登录界面与腾讯QQ真实的“重新登录”对话框的大小、外形等极其相似,用户在难以辨别真伪。
产业链分析
之前网上也有人介绍过关于QQ与黑色产业链的联系,他们将盗来的QQ称为信封号。
信封号
信封号,就是被盗的QQ号。信封号产业链,就是QQ号盗取、销赃、并利用获利的产业链。被盗的QQ在黑市上称之为“信封号”。
不法分析通过QQ粘虫病毒盗取到QQ账户、密码后就涉及到销赃,而销赃的流程主要为:
1、取信
一组QQ用户名和密码称为一个“信”,一个信封就是一万个(或者一千个)被盗的QQ号和密码。通过各种手段盗取QQ号码和密码,以万为单位保存成信息文本。拿到这些信息被称为:“取信”。
2、洗信
通过一些工具,将信里面有价值的信息(QQ币、有价值的游戏虚拟装备、QQ靓号等)筛选出来的过程称为“洗信”。有专门的“洗信人”或者是“洗信工作室”来完成。
3、洗信过程
盗取后就没有经过任何清洗的信被称为一手信,一手信的洗信主要就是三步:1.洗Q币;2.游戏虚拟装备;3.QQ账号,挑QQ靓号来观察是不是有密码保护或者死保。
4、二手信
二手信经过洗信人的封装,分成不同的种类,不同的种类有不同的用处,下面是几种比较常见的二手信:群发信:用来给被盗号的每一个好友发消息,一般发的消息都是特定的广告。广告信:在QQ空间内植入广告,效果明显、成本低廉,深受一些网络推广者喜爱。忽悠信:黑市上的买家登陆被盗的QQ号给好友发一些诈骗消息,一般都是急需钱或者出事了之类的骗术。在这个封装过程中,信封的封装者和黑市上的卖家,充分的发挥了创新能力,出品了各种各样的信封:地区信、八位信、过夜信、90后信、蓝钻信、游戏信、等等,几十上百种,分别在黑市上卖给不同目的买家。
5、老信
最后被榨净的QQ号还会卖给黑客用来编写密码词典,或者邮件群发者群发广告。被盗的QQ号码是黑客用来计算用户密码习惯最好的素材。他们进行编译、分析、比对后,从而对网银或者支付宝之类支付工具进行破解。而邮件群发者不在乎用户是否找回密码,只是根据特定的信息,来发放广告。
在这个产业链上,每个阶段的工作一般都由不同的“洗信工作室”专攻,而且会非常“守信用”:“洗币”、“洗游戏装备”、“洗靓号”、“做忽悠”、“做广告”等每个部分之间绝不相互侵犯利益。
最夸张的是,由于一般都是在晚上12点开箱子,整个销赃的过程都集中在晚上12点早上7点之间。看似复杂的过程,在互联网黑市上,只用了7个小时就彻底完成了从头到尾的完整的流水线。
参考来源
信封号与QQ盗号粘虫
网上说每天中国互联网黑市上的信封号出售的数量都大概在1000万个左右,而这么多的信封,是如何生产出来的呢?
在我们日常分析的QQ盗号粘虫样本,我们发现它的使用者本身技术都不算太高,而他们使用的QQ盗号粘虫一般都为生成器批量生成后根据定向投递攻击的目标的属性修改文件名为对应钓鱼名称,再进行传播攻击。
而这批QQ盗号粘虫黑色产业从业者中比较重要角色就是QQ盗号粘虫生成器开发人员,传播人员依赖他们开发的工具生成盗号粘虫,从而为产业链提供大量的信封号。
QQ盗号粘虫分析、追溯
信息 | 内容 |
---|---|
文件名 | 集团通知.exe |
MD5 | 395ef8be3416e60160a2e5e4937c2b17 |
1、伪造成文档文件

2、弹窗“文件已损坏,无法打开”
3、检测TXGuiFoundation类,存在则弹出“重新登录”钓鱼窗口
4、通过POST数据到服务器
根据服务器地址,我们发现了他的后台。

尝试爆破后,我们成功进入到了后台。

我们在后台发现该QQ盗号粘虫已经成功盗取到了大量的信封。

我们对钓鱼后台中的数据进行统计,整理如下:

从受攻击源云图来看,该QQ盗号粘虫主要投递攻击的目标的区域大部分在东北。而从时间上来看,它最早出现的日期是2017-12-20,截止到2018-01-11号当天的数据整理攻击频率如下图。

对于这个QQ盗号粘虫样本,我们更关心的是这个钓鱼网站的背后的管理者是谁?而在后台记录里的我们发现一个疑似账户,于2018-01-10当日晚上23点24分以管理员的身份进入了后台。

我们猜测是不是钓鱼网站的管理者每天晚上都会登录这个后台来查看下当日的情况?随后,通过他的来访IP进行定位到了上海市牡丹江路附近。

网友评论