楼主: liulangzhecgr
收起左侧

[求助] 运行伪装文本的样本后。。。

  [复制链接]
oy-ll
头像被屏蔽
发表于 2010-11-12 22:37:14 | 显示全部楼层
回复 19楼 dljsxyls 的帖子

转走你网上支付系统的钱算不算木马行为?你以为只有象灰鸽子那样,有个客户端和服务端,那才叫木马吧?
dljsxyls
发表于 2010-11-12 22:39:23 | 显示全部楼层
oy-ll 发表于 2010-11-12 22:37
回复 19楼 dljsxyls 的帖子

转走你网上支付系统的钱算不算木马行为?你以为只有象灰鸽子那样,有个客户端和 ...

怎么转走的,具体的行为呢
oy-ll
头像被屏蔽
发表于 2010-11-12 22:46:13 | 显示全部楼层
回复 22楼 dljsxyls 的帖子

那这个你还真得问编这个木马的作者才行。比如当你登录了网银或支付宝在线支付的时候,直接截获目的账户信息并转向对方事先预设的账户不行吗?
dljsxyls
发表于 2010-11-12 22:53:51 | 显示全部楼层
oy-ll 发表于 2010-11-12 22:46
回复 22楼 dljsxyls 的帖子

那这个你还真得问编这个木马的作者才行。比如当你登录了网银或支付宝在线支付的 ...

照你这么说,这个木马有联网行为了
oy-ll
头像被屏蔽
发表于 2010-11-12 23:00:56 | 显示全部楼层
回复 24楼 dljsxyls 的帖子

为什么非得联网呢?不联网不是隐藏得更好吗?那你肯定又说不联网那怎么转走钱呢?那我又说它只要修改了目的账户即可,其它一切照常进行。呵呵,这只是我的猜测,如果你真要弄个水落石出那可能真要找到作者或专业反病毒公司了。
dljsxyls
发表于 2010-11-12 23:05:33 | 显示全部楼层
oy-ll 发表于 2010-11-12 23:00
回复 24楼 dljsxyls 的帖子

为什么非得联网呢?不联网不是隐藏得更好吗?那你肯定又说不联网那怎么转走钱呢 ...

不明白你说的修改目的账户是什么意思
oy-ll
头像被屏蔽
发表于 2010-11-12 23:09:06 | 显示全部楼层
回复 26楼 dljsxyls 的帖子

你转账的时候不是有个转出账户和转入账户吗?目的账户就是转入账户,如果还不明白,那我也没办法了。
dljsxyls
发表于 2010-11-12 23:16:03 | 显示全部楼层
oy-ll 发表于 2010-11-12 23:09
回复 26楼 dljsxyls 的帖子

你转账的时候不是有个转出账户和转入账户吗?目的账户就是转入账户,如果还不明 ...

这个木马和转入账户什么关系
dljsxyls
发表于 2010-11-13 00:41:06 | 显示全部楼层
以前遇到过类似样本,正常运行需要触发条件,毛豆报缓冲区溢出攻击,但实际上没有拦截住,上报卡巴斯基居然回复没有可疑代码。重启后也出现过楼主见红的情况,不过这一条可以解决
wjcharles
发表于 2010-11-13 01:13:55 | 显示全部楼层
本帖最后由 wjcharles 于 2010-11-13 01:14 编辑
dljsxyls 发表于 2010-11-12 23:05
不明白你说的修改目的账户是什么意思

听说是修改订单,当你用网银向支付宝存钱的时候,修改网银订单中的支付对象,导致你的网银实际支付对象不是支付宝而是其他组织。

考虑到网银的订单生成后经过复杂加密,直接修改订单内容几乎不可能,个人认为其实现方式是拦截支付宝中点击充值后弹出的网银付款页面,将支付宝的付款请求改为特定组织,绕过网银的安全机制,从源头让你向该组织付款。

这也就意味着在网银付款页面显示的付款对象是该组织而不是支付宝,因此按正常的交易流程完全可以避免损失,但大部分人不会按流程仔细看每一项提示,导致向该组织付款成功。因此严格意义上说这是社会工程学攻击,按网银正常交易流程操作完全可以避免。

以上纯属个人推测
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-12 16:17 , Processed in 0.081173 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表