楼主: 王国之心00
收起左侧

[病毒样本] QQ钓鱼易语言病毒

[复制链接]
王国之心00
 楼主| 发表于 2018-2-12 18:09:08 | 显示全部楼层
安全守护者 发表于 2018-2-12 18:03
估计这个程序还会查询密码是否正确或者密码位数是否正确

一般会第一次输入无论是否正确弹窗不正确,第二次输入和第一次输入密码一致才会发送到盗号者服务器
安全守护者
头像被屏蔽
发表于 2018-2-12 18:32:36 | 显示全部楼层
王国之心00 发表于 2018-2-12 18:09
一般会第一次输入无论是否正确弹窗不正确,第二次输入和第一次输入密码一致才会发送到盗号者服务器
  1. 执行:打开 文件:C:\Windows\Fonts\staticcache.dat
  2. 数据已经Dump:大小 83
  3. 执行:发送数据(TCP)到:139.199.0.45:4679
复制代码

不过我发现IP似乎是腾讯的。
  1. WHOIS results for: 139.199.0.45
  2. % [whois.apnic.net]
  3. % Whois data copyright terms    http://www.apnic.net/db/dbcopyright.html

  4. % Information related to '139.199.0.0 - 139.199.255.255'

  5. % Abuse contact for '139.199.0.0 - 139.199.255.255' is 'ipas@cnnic.cn'

  6. inetnum:        139.199.0.0 - 139.199.255.255
  7. netname:        TencentCloud
  8. descr:          Tencent cloud computing (Beijing) Co., Ltd.
  9. descr:          Floor 6, Yinke Building,38 Haidian St,
  10. descr:          Haidian District Beijing
  11. admin-c:        JT1125-AP
  12. tech-c:         JX1747-AP
  13. country:        CN
  14. mnt-by:         MAINT-CNNIC-AP
  15. mnt-lower:      MAINT-CNNIC-AP
  16. mnt-routes:     MAINT-CNNIC-AP
  17. mnt-irt:        IRT-CNNIC-CN
  18. status:         ALLOCATED PORTABLE
  19. last-modified:  2015-01-29T06:14:02Z
  20. source:         APNIC

  21. irt:            IRT-CNNIC-CN
  22. address:        Beijing, China
  23. e-mail:         ipas@cnnic.cn
  24. abuse-mailbox:  ipas@cnnic.cn
  25. admin-c:        IP50-AP
  26. tech-c:         IP50-AP
  27. auth:           
  28. # Filtered
  29. remarks:        Please note that CNNIC is not an ISP and is not
  30. remarks:        empowered to investigate complaints of network abuse.
  31. remarks:        Please contact the tech-c or admin-c of the network.
  32. mnt-by:         MAINT-CNNIC-AP
  33. last-modified:  2017-11-01T08:57:39Z
  34. source:         APNIC

  35. person:         James Tian
  36. address:        9F, FIYTA Building, Gaoxinnanyi Road,Southern
  37. address:        District of Hi-tech Park, Shenzhen
  38. country:        CN
  39. phone:          +86-755-86013388-84952
  40. e-mail:         harveyduan@tencent.com
  41. nic-hdl:        JT1125-AP
  42. mnt-by:         MAINT-CNNIC-AP
  43. last-modified:  2016-10-31T07:10:47Z
  44. source:         APNIC

  45. person:         Jimmy Xiao
  46. address:        9F, FIYTA Building, Gaoxinnanyi Road,Southern
  47. address:        District of Hi-tech Park, Shenzhen
  48. country:        CN
  49. phone:          +86-755-86013388-80224
  50. e-mail:         harveyduan@tencent.com
  51. nic-hdl:        JX1747-AP
  52. mnt-by:         MAINT-CNNIC-AP
  53. last-modified:  2016-11-04T05:51:38Z
  54. source:         APNIC

  55. % Information related to '139.199.0.0/16AS45090'

  56. route:          139.199.0.0/16
  57. descr:          TencentCloud
  58. descr:          Tencent cloud computing (Beijing) Co., Ltd.
  59. country:        CN
  60. origin:         AS45090
  61. notify:         jimmyxiao@tencent.com
  62. mnt-by:         MAINT-CNNIC-AP
  63. last-modified:  2016-01-21T09:24:01Z
  64. source:         APNIC

  65. % This query was served by the APNIC Whois Service version 1.88.15-43 (WHOIS-US4)
复制代码


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Jerry.Lin
发表于 2018-2-12 20:44:48 | 显示全部楼层
  1.                 瑞星反恶软引擎命令行扫描器(社区交流版)


  2. 编译于:Sep 22 2017   15:07:50

  3. 提示:
  4.   - 本工具供社区交流使用,请勿用于其他用途
  5.   - 本工具没有恶意软件删除、清除、隔离功能
  6.   - 本工具包含开发中的新特性,结果仅供参考

  7. * 命令行中的选项开关:
  8. * 获取恶软签名库最新版本 ...
  9. * 下载恶软签名库配置文件 ...
  10. * 创建恶软签名库升级组件 ...
  11. * 计算并下载增量文件 ...
  12. *  下载 3695-3694.rp ...  成功
  13. *  下载 3696-3695.rp ...  成功
  14. * 升级恶软签名库 ...
  15. *  处理 3695-3694.rp, 错误码 = 0
  16. *  处理 3696-3695.rp, 错误码 = 0
  17. * 恶软签名库升级成功
  18. * 扫描目标 : (1) C:\Users\USER\AppData\Local\Temp\Rar$VR16868.13151

  19. * 加载恶软签名库: C:\Users\USER\Downloads\Compressed\RDM20171130x64/malware.rmd
  20. * 恶软签名库加载成功,发布序号为 3696
  21. * 读取恶软签名库配置 ...
  22. * 云辅助扫描组件初始化失败.
  23. * 初始化引擎环境 ...
  24. * 初始化引擎环境 ...
  25. * 初始化引擎环境 ...
  26. * 初始化引擎环境 ...
  27. * 初始化引擎环境 ...
  28. * 初始化引擎环境 ...
  29. * 初始化引擎环境 ...
  30. * 初始化引擎环境 ...
  31. 扫描开始: Mon Feb 12 20:44:34 2018

  32. C:\Users\USER\AppData\Local\Temp\Rar$VR16868.13151\Rar$Scan7810.bat ...         ok
  33. C:\Users\USER\AppData\Local\Temp\Rar$VR16868.13151\1月份对账单_2.rar\1月份对账单.exe ...        ok

  34. 扫描结束: Mon Feb 12 20:44:38 2018

  35. 总扫描耗时: 0:3:301(m:s:ms)
  36. 总扫描对象: 2
  37. 总扫描文件: 2
  38. 总恶意文件: 0
  39. 有效检出率: 0.00%
复制代码
x291502676
发表于 2018-2-12 21:00:52 | 显示全部楼层
BDF    双击ATC杀
安全守护者
头像被屏蔽
发表于 2018-2-12 21:27:14 | 显示全部楼层
王国之心00 发表于 2018-2-12 16:56
在火绒论坛看到的,火绒已入库

哪个帖子啊?
王国之心00
 楼主| 发表于 2018-2-12 22:46:59 | 显示全部楼层
欧阳宣
头像被屏蔽
发表于 2018-2-13 01:34:53 | 显示全部楼层
mbam miss
erui
发表于 2018-2-13 09:01:36 | 显示全部楼层
这样的可执行程序很多,看很多杀毒软件是靠特征码入库,显得很无奈呀!
我觉得这种模仿入口的登录程序,应该由官方网站想办法解决,肯定能解决,
还有那些银行登录程序,也是如此。
王国之心00
 楼主| 发表于 2018-2-13 13:36:30 | 显示全部楼层
erui 发表于 2018-2-13 09:01
这样的可执行程序很多,看很多杀毒软件是靠特征码入库,显得很无奈呀!
我觉得这种模仿入口的登录程序,应 ...

模仿入口的登录程序数据压根不走官方网站,是独立的程序,官方网站没办法。顶多QQ客户端防止被病毒关闭下线或隐藏窗口
qwert520
发表于 2018-2-13 15:08:19 | 显示全部楼层
刚下载完就被360隔离了。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-20 06:28 , Processed in 0.099399 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表