查看: 1755|回复: 7
收起左侧

[分享] 【资讯+新功能分享】“剪贴板幽灵”将魔爪伸向虚拟货币 可惜遇到了劲敌……

[复制链接]
360主动防御
发表于 2018-6-14 10:05:00 | 显示全部楼层 |阅读模式
一:木马概述
360安全中心近期监控到一类虚拟货币类木马非常活跃,该木马不断监控用户的剪贴板内容,判断是否为比特币、以太坊等虚拟货币地址,然后在用户交易的时候将目标地址修改成自己的地址,悄悄实施盗窃,我们将其命名为“剪贴板幽灵”。该木马通过感染性病毒,木马下载器,垃圾邮件在全球范围传播,国内也有大量用户受到影响。

二:木马分析
我们以样本md5:f73731731b6503dc326bd9222047f18b为例做了分析。
木马入口函数处为循环读取剪贴板数据

读取剪贴板函数为:
判断是否为以太坊地址(ETH),如果是就替换掉剪贴板里面地址
替换函数为:
替换地址为
0x004D3416DA40338fAf9E772388A93fAF5059bFd5
该地址总计有46笔交易

最近几次为
如果不是以太坊地址(ETH),则检测是否为比特币(BTC)类型的地址(长度在25和40之间并且以1和3开头,满足Base58格式)

其中有两个比特币地址
1FoSfmjZJFqFSsD2cGXuccM9QMMa28Wrn1
19gdjoWaE8i9XPbWoDbixev99MvvXUSNZL

1Fo开头的地址第一笔交易发生在6月9日,目前有5比交易,目前持有0.089比特币,累计获利超过3000元人民币。该地址目前仍然活跃,最近一次交易发生在6月12日,有0.069比特币入账。
此类木马,我们在过去一个月的拦截量超过了5万笔,帮助用户挽回损失超过4千万(根据木马平均收益估算)。

三:安全提醒
近期各类窃取用户虚拟货币的木马非常活跃,让人防不胜防,注意使用安全软件进行防御,如果不幸中招,也可以尽快查杀清除木马。
此外,360安全卫士推出了剪贴板防护功能,能够对木马替换剪贴板中虚拟货币地址的行为进行提示。该功能在设置中心的应用防护中


idayong
发表于 2018-6-14 15:33:46 | 显示全部楼层
真是一本万利,螳螂捕蝉,黄雀在后...
pal家族
发表于 2018-6-14 15:40:54 | 显示全部楼层
本帖最后由 pal家族 于 2018-6-14 15:46 编辑

64位win10下可以直接阻止剪切板被其他进程访问吗?是不是需要核晶?
这个只监控到剪切板被替换而不阻止,是不是不需要硬件虚拟化?
skycai
发表于 2018-6-14 15:42:36 | 显示全部楼层
在论坛里。。。。这个功能除了得超过一个月吧?
360主动防御
 楼主| 发表于 2018-6-14 15:49:37 | 显示全部楼层
pal家族 发表于 2018-6-14 15:40
64位win10下可以直接阻止剪切板被其他进程访问吗?是不是需要核晶?
这个只监控到剪切板被替换而不阻止, ...

这种涉及到虚拟货币的直接拦截的话也会影响用户体验的,只做提醒就可以满足防止“木马”的小操作了
pal家族
发表于 2018-6-14 15:50:52 | 显示全部楼层
360主动防御 发表于 2018-6-14 15:49
这种涉及到虚拟货币的直接拦截的话也会影响用户体验的,只做提醒就可以满足防止“木马”的小操作了

这个我理解啦!
只是很好奇所以多问下罢了
360主动防御
 楼主| 发表于 2018-6-14 15:54:34 | 显示全部楼层
pal家族 发表于 2018-6-14 15:50
这个我理解啦!
只是很好奇所以多问下罢了

具体您提到的技术细节,我还需要和开发多了解一些,我再同步哦

评分

参与人数 1人气 +1 收起 理由
pal家族 + 1 哇~那真的麻烦了

查看全部评分

祭丿祀
发表于 2018-6-14 16:40:04 | 显示全部楼层
360主动防御 发表于 2018-6-14 15:54
具体您提到的技术细节,我还需要和开发多了解一些,我再同步哦

你们吹牛逼真是厉害,佩服
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-23 03:39 , Processed in 0.148551 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表