窃取微信聊天记录软件 远程查女朋友微信聊天记录

窃取微信聊天记录软件(远程查女朋友微信聊天记录)概述近期,360政企安全反病毒团队监测到有不法分子通过、企业传播一个新的远控木马变种。该变种除具有获取系统信息、窃取文件、远程下发执行、截屏等常见的远控功能外,还增加了对的监控窃取功能,获取用

概述

近期,360政企安全反病毒团队监测到有不法分子通过、企业传播一个新的远控木马变种。该变种除具有获取系统信息、窃取文件、远程下发执行、截屏等常见的远控功能外,还增加了对的监控窃取功能,获取用户中的大量个人信息。

通过安全大脑追溯发现,该木马有两大主要传播方式:

通过发送钓鱼链接,诱惑用户点击链接下载恶意程序。

通过发送诱导性chm文件,如:"牛年发财.chm"、"我的持仓.chm"、"持仓图.chm"等。用户一旦运行接收到的chm文件,便会释放远控木马。

通过对木马传播数据分析发现,该木马攻击目标主要是股票、期货、基金等金融投资相关用户。

根据360安全大脑的监控数据分析,该被滥用软件目前已在国内多个省份传播,并在3月上旬达到了传播峰值。目前随着安全软件的拦截,该木马已得到有效控制。

chm文档暗藏远控木马,注入窃取隐私

样本分析

安装过程

无论是直接通过传输,还是利用chm文档释放,木马触发后,均是从http[:]//e.52079[.]cc/1.exe下载恶意程序1.exe执行。该样本是一个自解压程序,包含如下文件:

chm文档暗藏远控木马,注入窃取隐私

其中,DownLoad-35.exe与DownLoad-40.exe功能类似,只是根据.NET Framework版本不同而下载不同的木马。

而account.xml文件内容如下:

chm文档暗藏远控木马,注入窃取隐私

DownLoad-35.exe读取account.xml配置文件,并根据配置和.NET Framework版本再次下载恶意程序并执行,比如下载到的35-pro.exe也是一个自解压程序,其内容如下:

chm文档暗藏远控木马,注入窃取隐私

此处下载并执行的便是窃密木马了,木马通过将自身拷贝到启动文件夹实现长期驻留。

chm文档暗藏远控木马,注入窃取隐私

远控木马

对木马的配置client.txt进行解密,里面包括木马的上线信息和用户机器的特征信息:

chm文档暗藏远控木马,注入窃取隐私

解析client.txt文件获取远程IP、端口,然后连接远程IP等待接受远程命令。该远控程序常用的远控功能,例如:获取系统信息、获取磁盘信息、屏幕截图、上传和下载并执行等其他远控功能。

chm文档暗藏远控木马,注入窃取隐私

窃取信息

值得一提的是,该远控还加入了对进程进行注入的功能,用此来获取数据。一旦远控木马成功注入进程,便开始收集用户相关的大量信息,然后把截取到的数据发送给控制者。

其获取到的数据既包括常规的头像、名称、电话、ID信息,也包括获取好友列表信息、群列表信息、群成员列表信息、邀请群成员、删除群、通过二维码进群等各种敏感信息。利用这些信息,攻击者可以分析用户日常工作生活信息,甚至制作高仿号等方式实施诈骗等。

chm文档暗藏远控木马,注入窃取隐私

此外,在C:UsersPublicUpdater文件夹下还有木马的更新程序,该更新程序用来设置自启动、守护主进程、更新程序和更新配置文件功能。可见木马功能完备。

安全防护与建议

360对该远控木马已经进行了查杀,已安装有360安全卫士的用户不必担心。

chm文档暗藏远控木马,注入窃取隐私

在此建议广大用户:

安装并确保开启安全软件,保护计算机安全。

对于安全软件报毒的程序,不要轻易添加信任或退出安全软件。

不要随意打开陌生人发来的链接和文件。

IOCs

MD5

d6c76673a379a22eff53d2219f0279e8

6afacc3473eb37766b9bdc23e37a701d(DownLoad-40.exe)

1f87da7b84bd197f2385c740ed144745(DownLoad-35.exe)

275628a639d963534eb32b562eceba2f(35-pro.exe)

39e400112cf5b705a5e74ebfff531b18(35-updater.exe)

8c69983ec00db172cb205abe9a9294c7(windows.runtime.broker.exe)

705d0526e656ae21871840ffbb3df596(System.Runtime.Win.Updater.exe)

c5eb22c3147befe79197c3886cc9b70b (牛年发财.chm)

Domain:

e.52079.cc

dd.52079.cc

www.chemistr.cn

C&&C

46.8.196.44

【版权声明】叽叽歪歪吧提醒您:请在浏览本网站关于《窃取微信聊天记录软件 远程查女朋友微信聊天记录》信息时,请您务必阅读并理解本声明。本站部分内容以及图片来源于商家投稿和网络转载,如网站发布的有关的信息侵犯到您的权益,请及时与我们取得联系,邮箱:20451 17252#qq。com,我们会尊重您的决定并当天作出删除处理。

(0)
上一篇 2022年3月21日 11:15:02
下一篇 2022年3月21日 11:35:02

相关推荐

  • vivo手机能不能互相定位(两个vivo手机怎么互相定位)

    vivo手机能不能互相定位(两个vivo手机怎么互相定位)品牌型号:VIVO X27系统版本:Android 9软件版本:高德地图 V10.76.1.2878定位到对方手机的位置可以借助高德地图来实现,但前提是双方都启动了家人地图功能并保持

    2022年2月9日
    3
  • 合资车和进口车的区别(进口车比合资车贵多少)

    合资车和进口车的区别(进口车比合资车贵多少)讲到进口货,人们第一感觉就说进口的要比国产的好,无论是电子产品还是汽车等等。特别是汽车反面,我们知道,进口的车质量一般都要好于合资车,卖的也比合资车贵。那究竟区别在哪?贵在哪里?一 价格显然,同一

    2022年2月25日 生活小百科
    5
  • 工商银行查余额(中国银行快速查余额)

    工商银行查余额(中国银行快速查余额)中有很多强大的功能,其中,查询银行卡的消费记录,就是一个新上线的小功能。别看功能,却有大作用,这个功能一上线,不仅查询银行卡余额便利了许多,而且,银行的短信提醒也不用开通了。下面我们就一起来看看怎么操作吧

    2022年3月5日 生活小百科
    26
  • 手机号码找人免费版(免费教你查一个人的定位)

    手机号码找人免费版(免费教你查一个人的定位)近几年,网上不少软件都打着“输入手机号就能确定对方位置”的旗号,吸引消费者充值。而实际上,根据手机号定位从技术上来说虽然可行,但是管控非常严格。而且,获取他人定位属于违法行为,涉嫌侵犯公民个人隐私

    2022年3月8日 生活小百科
    19
  • qq文件夹在哪(qq文件夹怎么上传文件)

    qq文件夹在哪(qq文件夹怎么上传文件)每天都在使用和QQ,你知道与QQ接收的文件都存在手机的哪个目录下吗?一般的文件保存在内部存储:tencent/MicroMsg/Download目录下在手机文件管理器中,打内部存储文件夹列表中,首先找

    2022年2月16日
    17
  • 怎样查老婆微信聊天记录 偷偷同步老公微信聊天记录

    怎样查老婆微信聊天记录(偷偷同步老公微信聊天记录)那天上网,无意中学到了一个查聊天记录的方法。哈哈,查聊天记录原来这么简单。即使你删了也能被查到。我在自己的上试了试,还果真查到了。于是,我就想查查老公的聊天记录。前些年,我特别爱翻看老公的手

    2022年4月29日 生活小百科
    9
  • icon是什么意思 车上icon是什么意思

    icon是什么意思(车上icon是什么意思)本来预计2月14日上市的吉利icon推迟10天之后终于通过直播的方式上市,对于这台车我们此前已经比较熟悉,它的正式售价是11.58-12.88万,全系搭载1.5T+7DCT组合,其中两款为48V混

    2022年4月29日 生活小百科
    24
  • 什么是二次供水 小高层几楼以上是二次供水

    什么是二次供水(小高层几楼以上是二次供水)开课啦“二次供水”相信我们大家都听说过,那到底什么是二次供水呢?二次供水又有多重要呢?今天,小编就来和大家仔细讲一讲!什么是二次供水?二次供水是指单位或个人将城市公共供水或自建设施供水经储存、加压,

    2022年3月25日 生活小百科
    7
  • buff是什么意思(误删好友恢复聊天记录)

    buff是什么意思(误删好友恢复聊天记录)删除了好友怎么恢复聊天记录,这几种方法我给满分!删除了好友怎么恢复聊天记录?越是关系亲密的朋友或者恋人越容易吵架,因为都太在乎对方了!比如我的好友的G先生,前几天在街上碰见他时,发现他愁眉不展的!打

    2022年2月25日 生活小百科
    14
  • 左滑误删微信聊天记录怎么办(微信恢复某个人全部聊天记录)

    左滑误删微信聊天记录怎么办(微信恢复某个人全部聊天记录)作为月活跃用户达到了12.51亿的,已经开始渗入到我们生活的方方面面。在家人、朋友、同事甚至陌生人之间成为重要的沟通桥梁。每天都会产生大量的聊天记录包括视频、消息、文件等内容,然而有些

    2022年2月23日 生活小百科
    6

发表回复

登录后才能评论