「Cookie大盜」木馬來襲 360安全衛士全面防禦

2020-12-20 TechWeb

日前,360安全中心率先截獲一款專門盜取「QQ號+Cookie」的新型木馬—「Cookie大盜」。利用該木馬,黑客能夠獲得受害用戶的QQ權限,利用受害者的QQ空間、QQ郵箱、說說等發布廣告欺詐信息,甚至長期偷窺受害者的QQ郵箱郵件。

據悉,以往木馬盜號主要是盜「QQ號+密碼」,但「Cookie大盜」木馬的攻擊目標除了用戶的QQ號之外還有Cookie信息。黑客藉助「Cookie+ QQ號」,可輕鬆獲取受害者的QQ權限。且該木馬還能通過Cookie維護器定期向伺服器發消息,以實現長時間控制用戶權限的目的,而Cookie提取和倒賣也已經成為木馬黑色產業鏈「洗號」的重要手段。

據安全工程師介紹,Cookie大盜主要通過虛假色情網站傳播,其危害包括:監視QQ郵箱郵件、洗劫QQ帳戶虛擬財產、利用社工騙取受害者家屬錢財、利用受害者QQ空間發廣告和欺詐信息、刷日誌轉載、刷說說分享、加認證空間關注等。

目前,360安全衛士和殺毒均可攔截查殺Cookie大盜木馬。如果有用戶因使用外掛、色情播放器而冒險關閉安全軟體中了木馬,一旦發現自己QQ空間發布異常的廣告信息、或關注了陌生帳號,應立即註銷QQ帳號並重新登錄。或者立即通過「QQ安全中心」修改密碼,從而使木馬盜取的Cookie認證信息失效,以避免遭受更大的損失。

圖:360安全衛士攔截「Cookie大盜」

附:Cookie大盜木馬分析報告

1、木馬傳播:虛假色情網站播放器

QQ Cookie大盜主要通過虛假色情網站傳播:

木馬偽裝為視頻播放器的引導程序:

值得注意的是該色情播放器引導程序還會流氓推廣一些軟體,如下圖所示sun.exe(盜用魯大師圖標)則是Cookie大盜木馬:

2、木馬原理:盜取Cookie+QQ號

木馬啟動後,先製作一段盜取Cookie的網頁代碼:

之後通過mshtml的execscript執行插入的代碼,類似於網購木馬的手法:

竊取到用戶Cookie信息:

再盜竊用戶QQ帳號、暱稱這些信息,然後打包發到木馬後臺:

3、木馬盜Cookie目的:獲取受害用戶QQ權限

QQ登錄之後會返回的Cookie中,帶有一個stkey的值。通過stkey,能夠計算出一個校驗值,利用這個校驗值,就可以向QQ空間發送消息,添加關注,甚至查看QQ郵箱郵件等,擁有受害者QQ的權限。

 

利用受害用戶QQ發廣告:

 

各類營銷工具也在網上泛濫:

 

4、以「關注某個認證空間」具體的案例還原整個過程:

1、用戶本地運行QQ Cookie大盜之後,木馬上傳QQ帳號和暱稱信息以及Cookie信息到木馬後臺;

2、木馬作者在後臺收集N多此方法盜取的Cookie,然後用它們自己的Cookie維護工具進行維護,以防Cookie失效;

3、傳統意義上的QQ信封交易正在從以帳號、密碼為內容遷移到以帳號、Cookie為內容;

4、有了受害者的帳號以及Cookie,有的人用來做日誌轉載,有的人做說說分享,有的人做關注認證空間。網上可以找到一款關注認證空間的工具,截圖如下:

 

關注空間的技術原理也很簡單,就是從Cookie中提取出skey這個參數

然後按照如下的算法,計算出g_tk

得到g_tk之後,發包完成關注操作:

其它日誌轉載等操作與之類似。

5、新型「洗號」手段:倒賣Cookie

以往木馬盜號洗號主要目標是QQ帳號和密碼,如今不法分子洗號則是利用Cookie提取器提取Cookie,然後進行倒賣。在某些論壇和貼吧裡,黑客工具作者正在公開售賣如下Cookie提取工具:

6、360安全軟體可防禦

攔截木馬下載地址:

木馬防火牆主動防禦:

 

對木馬盜取Cookie進行攔截:

 

對木馬發送信息進行攔截:

 

7、關閉安全軟體而中招怎麼辦:立刻讓Cookie失效

登錄Cookie的有效期一般都不長,但是攻擊者拿到Cookie後會定期向騰訊伺服器發送消息,保持Cookie有效進行長時間控制。如果網友發現自己QQ帳號出現異常情況,應註銷QQ帳號重新登陸,使原Cookie失效;此外,訪問QQ安全中心修改密碼,也可以使Cookie失效,從而擺脫Cookie大盜的控制。

相關焦點

  • 「Cookie大盜」木馬分析報告
    日前,360安全中心率先截獲一款專門盜取「QQ號+Cookie」的新型木馬——「Cookie大盜」。目前,360安全衛士和殺毒均可攔截查殺Cookie大盜木馬。如果有用戶因使用外掛、色情播放器而冒險關閉安全軟體中了木馬,一旦發現自己QQ空間發布異常的廣告信息、或關注了陌生帳號,應立即註銷QQ帳號並重新登錄。或者立即通過「QQ安全中心」修改密碼,從而使木馬盜取的Cookie認證信息失效,以避免遭受更大的損失。
  • 360手機助手清除清理蒙面吸費魔木馬詳解
    有一些利慾薰心的不法分子,趁著人們享受假期的 輕鬆 時刻,做著損人利己的勾當,繼國慶前夕攔截到大規模爆發的「隱私大盜」系列木馬後,360手機雲安全中心昨日發現,今年5月份曾經流行一時的「蒙面吸費魔」系列木馬死灰復燃,再次開始製造系列變種,在安卓手機中進行傳播,下面小編就給大家詳細介紹下360手機衛士是怎麼清理的吧。
  • 360安全衛士極速上線免費修復工具
    對此,360安全大腦極智賦能下的360安全衛士率先推出定製修復工具,幫助萬千受影響用戶一鍵修復故障,恢復系統正常使用。 Win10任務欄搜索框失靈,操作無反應系架構故障 在發現Win10系統任務欄搜索框異常的第一時間,360安全大腦迅速作出響應。
  • 「360安全衛士團隊版 · 青少年守護計劃」重磅發布,守衛教育網絡淨土
    安全衛士團隊版免費安裝部署服務,通過安全管理、彈窗過濾、文件分發等實用功能,全面助力小學到高中校園網絡安全防禦力建設,淨化教育網絡空間,守護2億中小學生網絡安全。截止目前,360安全衛士團隊版已為試用學校抵擋了不計數量的木馬攻擊,攔截了數百萬次的廣告彈窗,過濾了上百種有害信息網站,廣受中小學校用戶的青睞,引起了極佳的市場反響。隨著產品口碑在學校間傳播,越來越多的中小學校開始安裝使用360安全衛士團隊版,而以彈窗攔截、上網管理、定時任務等為代表的付費功能,也成為了學校教育網絡環境亟需升級的服務內容。
  • 迎戰APT高級威脅攻擊,360安全衛士主防7.0震撼上線!
    360安全衛士主防7.0全面升級高級威脅防護體系震撼上線面對如此嚴峻形勢,360安全衛士主防全面升級,在 「11層系統防護」、360安全衛士主防7.0的「橫向滲透」防護功能,可通過遠程服務創建、遠程計劃任務創建、遠程註冊表篡改、遠程WMI命令執行、遠程COM組件調用、遠程系統工具進程啟動等六大防禦舉措,在網絡攻擊滲入內網之前,全域洞察阻斷威脅發生。
  • 360首席隱私官:360全面阻止Cookie跟蹤
    2013央視「3.15」晚會集中曝光了網際網路廣告、搜索公司通過cookie跟蹤用戶習慣、竊取用戶隱私信息的行為。對此,國內最大的網際網路安全服務商360公司副總裁兼首席隱私官譚曉生表示,網民隱私不容侵犯,利用Cookie跨站跟蹤網民上網記錄的行為,增大網民隱私洩露的危險,應被全面禁止。
  • 詐騙電話+木馬軟體 360手機衛士解析「巨額來電」新型騙局
    詐騙分子設下「連環計」,先是冒充公檢法工作人員,接著又引導小唐在手機上安裝暗藏木馬的APP,最終騙走了78.4萬元。360手機衛士安全專家在此提醒廣大用戶,切勿輕信陌生來電,涉及財產時更要提高警惕,更不要輕易下載來源不明的手機軟體。
  • 銀行木馬LokiBot變身勒索軟體 360手機衛士表示影響範圍有限
    銀行木馬LokiBot變身勒索軟體 360手機衛士表示影響範圍有限 目前,LokiBot隨著安卓系統的升級不斷出現新特徵,360手機衛士安全專家建議,新型安卓惡意軟體防不勝防,用戶應定期將360手機衛士升級到最新版本,及時查殺病毒,保護手機安全。  惡意軟體的危害性到底有多大?根據2017年3月360手機衛士發布的《2016年安卓惡意軟體專題報告》,2016年360手機衛士累計截獲安卓平臺新增惡意程序樣本1403.3萬個,平均每天新增3.8萬。
  • 360安全衛士8.7正式版四大功能全新體驗
    值此佳時,360安全衛士發布了8.7正式版。更清爽的個人中心、更智能的安全通知、更貼心的U盤保鏢、更無憂的驅動大師這四大功能全新改進,給用戶帶來了更全面的防護,接下來請隨小編一起,嘗鮮8.7正式版360安全衛士帶來的感受。 一、全新的個人中心,做任務贏經驗 正常維護自己的電腦還能賺經驗、享特權?
  • 病毒播報:警惕「QQ大盜」變種木馬
    用戶只需下載運行金山安全實驗室的「系統急救箱」(http://www.duba.net/)進行恢復,再安裝金山「網盾」全面防護木馬入侵,即可解決問題。瑞星安全專家建議:1、使用具備防掛馬功能的安全軟體,如「瑞星全功能安全軟體2009」等,可主動防禦此類的掛馬網站攻擊(30天免費試用:http://rsdownload.rising.com.cn/for_down/rsfree/RavD97.exe)。
  • 勒索病毒「想哭」全面爆發,360安全衛士首當其衝突顯企業擔當
    5億用戶在360安全衛士加持之下,絕大多數已在3月份修復漏洞,不受影響;大約有20萬沒有打補丁的用戶電腦被病毒攻擊,基本全部攔截。突顯出了360安全衛士在緊急關頭的責任擔當。在此期間,360安全衛士攔截到大量攻擊,隨後利用360雲安全技術和雲反病毒技術進行了反攻。值得慶幸的是正常安裝使用360安全衛士的用戶幾乎無人中招,足以可見360在安全領域的強大底氣。
  • 360借條安全專家預警「變臉」木馬
    360借條安全專家:手機裡莫名多了個借貸APP? 警惕「變臉」木馬在作怪  近日,市民小吳遇到一件「怪事」,手機下載的記事本應用莫名其妙變成網貸APP。
  • 獨家揭秘「看門狗」團夥三大手段,360安全大腦釋能戳穿遠控木馬...
    360安全大腦監測數據顯示,12月份該團夥將攻擊荷載從Telegram換到了POTATO CHAT,並在其偽造的potato網站上放置偽造籤名的PotatoInstaller.exe,以擴散遠控木馬。360安全大腦追蹤到的樣本顯示,該安裝包除了會安裝正常potato軟體外,還會釋放由MFC編寫的內存加載器,運行後內存加載遠控模塊ServerDll.dll。
  • 管理軟體被不法分子用於抓肉雞,360安全衛士定向查殺解決安全難題
    對此,360安全衛士表示已在第一時間通知相關廠商進行處理,並對被濫用的客戶端進行了查殺,從而避免更多用戶受到這種新型木馬病毒的攻擊。據了解,所謂的某管理軟體「終端安全管理系統」,是一個企業IT管理軟體,具有遠程控制、上傳下載文件、屏幕監控等功能。
  • 「小馬激活」木馬利用搜索競價排名推廣 360全面圍剿
    從去年開始,360安全衛士監控到,偽裝成「小馬激活」的木馬程序大量傳播,至今仍非常活躍。此類木馬非但不能激活盜版系統,它還會篡改瀏覽器的收藏夾/默認搜尋引擎/主頁,並強制安裝大量流氓推廣軟體。360對木馬溯源調查發現,木馬的傳播源頭絕大多數來自搜尋引擎推廣的釣魚站。
  • 查木馬防攻擊 CmsEasy攜手360網站檢測推出安全專版
    查木馬防攻擊 CmsEasy攜手360網站檢測推出安全專版 近日,國內知名CMS服務商CmsEasy與360網站安全檢測達成戰略合作,共同推出CmsEasy-360
  • 360稱2009年國內新增木馬暴漲3倍
    根據木馬的危害程度以及360木馬查殺數據,360安全中心按照木馬種族分類公布了2009年中國十大木馬,木馬查殺量以360安全衛士清除的惡意文件數量為準,完整榜單如下:  一、NRD系列網遊竊賊  類型:盜號木馬  危害:通過各種木馬下載器進入用戶電腦,利用鍵盤鉤子等技術盜取地下城與勇士、魔獸世界、傳奇世界等多款熱門網遊的帳號和密碼信息,還能夠對受害用戶的電腦屏幕截圖
  • 360「WiFi體檢」防禦路由器DNS被篡改
    原標題:360「WiFi體檢」防禦路由器DNS被篡改  中國電信網發布公告稱,10月15日起針對路由器DNS遭黑客惡意篡改的中國電信寬帶用戶提供主動提醒和自助修復工作。而早在今年6月份,360安全衛士就推出了針對路由器安全檢測的產品——「WiFi體檢」,專門排查路由器安全隱患,有效防止黑客入侵和劫持。
  • 360手機衛士極客版全球首家支持64位系統 兼容三星S6 Edge
    對此,360手機衛士極客版緊跟「新機」步伐,迅速推出新版,全球首家支持64位系統,極客們即便擁有最新潮手機,也同樣享有安全、隱私、智能保護。此外,版本新增對自啟控制和權限管理小紅點引導功能,一秒就可學會如何最佳優化手機。
  • 有window10有必要裝360麼?win10電腦垃圾清理軟體推薦
    win10系統電腦垃圾清理軟體推薦:  一、360安全衛士360安全衛士  360安全衛士Win10專版是360官方專門為Windows10開發的版本,360Win10專版完美支持MicrosoftEdge瀏覽器。