窃取微信聊天记录软件 远程查女朋友微信聊天记录

窃取微信聊天记录软件(远程查女朋友微信聊天记录)概述近期,360政企安全反病毒团队监测到有不法分子通过、企业传播一个新的远控木马变种。该变种除具有获取系统信息、窃取文件、远程下发执行、截屏等常见的远控功能外,还增加了对的监控窃取功能,获取用

概述

近期,360政企安全反病毒团队监测到有不法分子通过、企业传播一个新的远控木马变种。该变种除具有获取系统信息、窃取文件、远程下发执行、截屏等常见的远控功能外,还增加了对的监控窃取功能,获取用户中的大量个人信息。

通过安全大脑追溯发现,该木马有两大主要传播方式:

通过发送钓鱼链接,诱惑用户点击链接下载恶意程序。

通过发送诱导性chm文件,如:"牛年发财.chm"、"我的持仓.chm"、"持仓图.chm"等。用户一旦运行接收到的chm文件,便会释放远控木马。

通过对木马传播数据分析发现,该木马攻击目标主要是股票、期货、基金等金融投资相关用户。

根据360安全大脑的监控数据分析,该被滥用软件目前已在国内多个省份传播,并在3月上旬达到了传播峰值。目前随着安全软件的拦截,该木马已得到有效控制。

chm文档暗藏远控木马,注入窃取隐私

样本分析

安装过程

无论是直接通过传输,还是利用chm文档释放,木马触发后,均是从http[:]//e.52079[.]cc/1.exe下载恶意程序1.exe执行。该样本是一个自解压程序,包含如下文件:

chm文档暗藏远控木马,注入窃取隐私

其中,DownLoad-35.exe与DownLoad-40.exe功能类似,只是根据.NET Framework版本不同而下载不同的木马。

而account.xml文件内容如下:

chm文档暗藏远控木马,注入窃取隐私

DownLoad-35.exe读取account.xml配置文件,并根据配置和.NET Framework版本再次下载恶意程序并执行,比如下载到的35-pro.exe也是一个自解压程序,其内容如下:

chm文档暗藏远控木马,注入窃取隐私

此处下载并执行的便是窃密木马了,木马通过将自身拷贝到启动文件夹实现长期驻留。

chm文档暗藏远控木马,注入窃取隐私

远控木马

对木马的配置client.txt进行解密,里面包括木马的上线信息和用户机器的特征信息:

chm文档暗藏远控木马,注入窃取隐私

解析client.txt文件获取远程IP、端口,然后连接远程IP等待接受远程命令。该远控程序常用的远控功能,例如:获取系统信息、获取磁盘信息、屏幕截图、上传和下载并执行等其他远控功能。

chm文档暗藏远控木马,注入窃取隐私

窃取信息

值得一提的是,该远控还加入了对进程进行注入的功能,用此来获取数据。一旦远控木马成功注入进程,便开始收集用户相关的大量信息,然后把截取到的数据发送给控制者。

其获取到的数据既包括常规的头像、名称、电话、ID信息,也包括获取好友列表信息、群列表信息、群成员列表信息、邀请群成员、删除群、通过二维码进群等各种敏感信息。利用这些信息,攻击者可以分析用户日常工作生活信息,甚至制作高仿号等方式实施诈骗等。

chm文档暗藏远控木马,注入窃取隐私

此外,在C:UsersPublicUpdater文件夹下还有木马的更新程序,该更新程序用来设置自启动、守护主进程、更新程序和更新配置文件功能。可见木马功能完备。

安全防护与建议

360对该远控木马已经进行了查杀,已安装有360安全卫士的用户不必担心。

chm文档暗藏远控木马,注入窃取隐私

在此建议广大用户:

安装并确保开启安全软件,保护计算机安全。

对于安全软件报毒的程序,不要轻易添加信任或退出安全软件。

不要随意打开陌生人发来的链接和文件。

IOCs

MD5

d6c76673a379a22eff53d2219f0279e8

6afacc3473eb37766b9bdc23e37a701d(DownLoad-40.exe)

1f87da7b84bd197f2385c740ed144745(DownLoad-35.exe)

275628a639d963534eb32b562eceba2f(35-pro.exe)

39e400112cf5b705a5e74ebfff531b18(35-updater.exe)

8c69983ec00db172cb205abe9a9294c7(windows.runtime.broker.exe)

705d0526e656ae21871840ffbb3df596(System.Runtime.Win.Updater.exe)

c5eb22c3147befe79197c3886cc9b70b (牛年发财.chm)

Domain:

e.52079.cc

dd.52079.cc

www.chemistr.cn

C&&C

46.8.196.44

【版权声明】叽叽歪歪吧提醒您:请在浏览本网站关于《窃取微信聊天记录软件 远程查女朋友微信聊天记录》信息时,请您务必阅读并理解本声明。本站部分内容以及图片来源于商家投稿和网络转载,如网站发布的有关的信息侵犯到您的权益,请及时与我们取得联系,邮箱:20451 17252#qq。com,我们会尊重您的决定并当天作出删除处理。

(0)
上一篇 2022年3月21日 11:15:02
下一篇 2022年3月21日 11:35:02

相关推荐

  • 重庆欢乐谷在哪里 重庆欢乐谷开园时间

    重庆欢乐谷在哪里 重庆欢乐谷开园时间倒计时100天!重庆欢乐谷6月18日开门迎客3月9日,重庆欢乐谷主题公园及玛雅海滩水公园2017年主题发布会暨开园倒计时100天启动仪式在悦来国际会议中心举行。也就是说,今年6月18日,全国首座山地版欢乐

    2023年3月15日 生活小百科
    1
  • 执业兽医资格考试(国内最难考的证书)

    执业兽医资格考试(国内最难考的证书)依据《中华人民共和国动物防疫法》《执业兽医管理办法》《执业兽医资格考试管理办法》,现就2020年全国执业兽医资格考试有关事项公告如下。一、考试类别2020年全国执业兽医资格考试类别为兽医全科类。二、报名(

    2022年3月5日 生活小百科
    39
  • 仙居是哪里 仙居有哪些特色美食

    仙居是哪里 仙居有哪些特色美食2月17日,大年初二,仙居县淡竹乡在尚仁古街举行首届当地小吃擂台赛,当地村民现场制作大饼、包子、油条、泡泡鲞等传统小吃,让旅客及村民们一饱口福。

    2023年2月20日
    0
  • 在哪里网申 银行网申时间

    在哪里网申 银行网申时间重磅消息!包括北京在内的14家农业分行,突然发布网申截止时间&笔试时间网申截止:5月17日24:00笔试预计时间:5月20日左右 快看看详细公告吧~2020农业银行关于部分境内分行网申截止日期及笔试安排的友情提示根据

    2023年5月6日
    1
  • 和谁开过房能查出来吗 婚外情入住酒店警察管吗

    和谁开过房能查出来吗(婚外情入住酒店警察管吗)文 | Tess公众号:Tess外贸Club(Tess_2006)刘律师在上周的Club聚会上分享的内容主要是她帮外贸企业和国外买家打官司的案例。(想看这部分案例的会员可以去会员福利仓下载视频)

    2022年4月12日
    5
  • 淘宝促销管理在哪里 淘宝折扣促销活动在哪里找

    淘宝促销管理在哪里 淘宝折扣促销活动在哪里找跨店满减是指卖家根据淘宝网官方营销活动要求自行报名,买家在其店铺或跨店铺交易时符合一定条件即可减免部分消费金额的营销工具。适用范围:适用于支持跨店满减的淘宝网官方营销活动。每次活动会约定跨店满减的

    2023年2月8日
    0
  • 假发在哪里买 请问买假发去哪里买

    假发在哪里买 请问买假发去哪里买不同年龄段的人的需求有所不同,应根据自身的需求、喜好、以及所有达到的效果、还有自身的消费理念酌情选择。由于年纪稍大,所以尽可能的选择品牌大一些的专业店面,相对口碑较好,买的产品质量较高,佩戴舒适,佩戴起来比较

    2023年5月2日
    0
  • 胶中是哪里 中焦不通

    胶中是哪里 中焦不通首先了解生命医学哲学特色“水火学说"与“脾脏学说"。1.生理特色“水火命门"说。2.五行属性肾水、心火的“水火相济说"。3.“脾五行属土湿生土",“脾主纳藏水谷精微营养"。一,上火下寒、中焦不通,病理机制特色。1.“上火

    2023年3月8日
    3
  • 怎么才能给一个手机定位 怎么手机定位他人位置

    怎么才能给一个手机定位(怎么手机定位他人位置)在日常生活中,相信有不少的朋友时时刻刻想要知道自己的另一半去了哪里?可是,自己又不好意思直接发问他该怎么办呢?自己的另一半出门却不告诉你去哪里该怎么定位呢?今天就给大家分享一招只需发一张照片就能

    2022年3月20日 生活小百科
    14
  • 红城在哪里 红城地产

    红城在哪里 红城地产蒙自市9月7日至9月13日停电公告蒙自地区各用电客户:因电网检修需对以下线路进行停电,现将2020年09月07日至2020年09月13日线路的停电时间及停电范围公告如下:10kV线路:一、35kV鸣鹫变10kV舍所坝02

    2023年2月28日
    1

发表回复

登录后才能评论