QQ尾巴+社會工程學+插件漏洞=高度危險(組圖)

2020-11-25 站長之家

與以前的QQ尾巴不同,這裡提供了一個「誘人」的QQ號碼。當消息接收者因好奇而去查詢此號碼的資料的時候,則會看到如下簽名內容:

 
走到了這一步的消息接收者仍然是安全的。然而,當你被此QQ的籤名所吸引,用瀏覽器進入了其中所列出的「個人主頁」的時候,你是否意識到,你在不知不覺間,跨過了安全的局限呢?

查看此網頁源文件顯示,這個網頁被掛馬了:

 

為了提高進入網頁的網友電腦中毒的機率,該掛馬網頁同樣同時採用了利用多種漏洞的惡意代碼:

 

在對這些惡意網頁的進一步查看當中,我們又發現了一個讓我們感到憂心的現實:

除了惡意網頁經常利用的MS06-014等微軟系統和產品的漏洞以外,這些網頁大量利用了目前最為流行的第三方ActiveX插件的漏洞。

被利用的第三方ActiveX插件漏洞,涉及迅雷、暴風影音、百度超級搜霸、jetAudio7.x等多個軟體,而且其中多數漏洞曾經是或者現在仍是0day漏洞。

當我們就此發出第一稿後不到一小時,該毒網內容就被更新,改變後的惡意網頁,又利用了PPStream的ActiveX插件的漏洞。
 
 
 


  縱觀以上分析,與經典的QQ尾巴相比,這其中所體現出來的新特點,需要引起我們的密切留意:

  1. 手法更為隱蔽,更具有「社會工程學」的特性

  當廣大網民已經對QQ消息中出現的不明連結提高了警惕之時,黑客們顯然需要一個看起來更加「無害」的陷阱。

  從QQ尾巴的內容,到帶毒的「個人主頁」連結,路程雖然迂迴而「漫長」,然而,當人們一步步地走進危險的時候,反而會因為這個迂迴的方式,而漸漸放棄警惕之心。當你自信不存在危險,或者預料到了有危險,卻自認為可以避免的時候,你通常就會在不知不覺間越過了安全的界限。

  無論騰訊提供的對消息中不安全連結的提示有多麼智能和完善,都很難防止危險的產生,因為在社會工程學面前,我們要面對的不止是軟體的問題,而更是人的安全意識的問題。

  2. 利用了大量第三方軟體的漏洞

  當廣大網民已經把上WindowsUpdate網站打補丁作為自己的習慣時,黑客們再次告訴你,這還是遠遠不夠的。第三方軟體漏洞的利用在惡意網頁中佔有的比重越來越大,它已經成為了網絡安全必須要面對的嚴重威脅。與微軟每月發布更新的作業系統相比,網民們更容易忽略電腦中數量龐大,種類繁多的第三方軟體的問題。當黑客們繞過微軟的補丁給系統築就的「馬其諾防線」,直接利用第三方應用軟體的漏洞進行入侵的時候,用戶往往猝不及防。

  針對新的威脅,提醒廣大網民

  安裝正版殺毒軟體,打開殺毒軟體監控,及時更新殺毒軟體。

  定期使用windows update修補系統安全漏洞。

  及時升級電腦中安裝的第三方應用軟體的版本,保證它們不會成為你的電腦中薄弱的一環。

  最後,時時保持警惕之心,控制自己的「好奇心」,提高自己的安全意識,儘量規避網絡上的未知風險。

相關焦點

  • QQ尾巴 + 社會工程學 + 第三方ActiveX插件漏洞 = 隱藏的危險
    剛剛我們介紹了QQ的視頻聊天漏洞,再來看看社會工程學和掛馬能給我們帶來什麼威脅。與以前的QQ尾巴不同,這裡提供了一個「誘人」的QQ號碼。ActiveX插件的漏洞。       被利用的第三方ActiveX插件漏洞,涉及迅雷、暴風影音、百度超級搜霸、jetAudio 7.x等多個軟體,而且其中多數漏洞曾經是或者現在仍是0day漏洞。       當我們就此發出第一稿後不到一小時,該毒網內容就被更新,改變後的惡意網頁,又利用了PPStream的ActiveX插件的漏洞。
  • 神奇有趣的社會工程學
    利用FUD操縱股市這種手法相對更高端,利用一些產品的安全漏洞,甚至整個企業的一些漏洞,都會被用來影響股市。根據Avert的最新研究報告,例如微軟產品的一些關鍵性漏洞就會對其股價產生影響,每一次有重要的漏洞信息被公布,微軟的股價就會出現反覆的波動。有一個例子表明,曾有人故意傳播斯蒂夫·賈伯斯的死訊,結果導致蘋果的股價大跌。
  • 美國政府:修復漏洞仍有風險 應禁用Java插件
    北京時間3月6日消息,甲骨文周一對外宣布稱,已正式發布Java更新補丁以解決兩個獨立的安全漏洞(其中一個漏洞已被黑客廣泛利用),而緊接著美國政府在周二對甲骨文這次更新給出了參考建議:勸告用戶應立即更新漏洞補丁,但同時它也指出,即使打了補丁仍然會有安全風險,如果不需要最好完全禁用瀏覽器Java插件。
  • 「QQ尾巴綜合蠕蟲」轟炸Q友
    關注病毒:「QQ尾巴綜合蠕蟲(Worm.Win32.Agent.awk)」警惕程度 ★★★★  該病毒具有「QQ尾巴」病毒特徵,它向好友發送病毒文件將並文件名偽裝為「張栢芝最新靚照」引誘用戶打開,且還會更改用戶瀏覽器首頁,並根據黑客伺服器上的信息對要修改的主頁網址進行隨時更新。
  • Tsunami漏洞掃描程序
    Tsunami 是具有可擴展插件系統的通用網絡安全掃描程序,可用於 high confidence 地檢測高嚴重性漏洞。Tsunami 嚴重依賴其插件系統來提供基本的掃描功能。目前,Tsunami 已發布在「pre-alpha」版本中,供開發人員預覽。 Tsunami 支持一組手動修復的小漏洞 Tsunami 可檢測高嚴重性、類似 RCE 的漏洞。 Tsunami 產生的掃描結果具有 high confidence 和最低的 false-positive 率。
  • 怎麼製造qq機器人?
    為了管理更好的管理qq群,很多群裡都有qq機器人,可想要一個放在自己的群裡的話,可就困難了。有的機器人要錢,而且現在有很多騙子。要簡單而又不花錢的話,就看看這篇經驗吧!  在瀏覽器裡輸入「酷q社區」。點擊第一個網站,進入酷q主界面。
  • 影響數千萬APP的安卓APP「寄生獸」漏洞技術分析
    0x02 廣泛流行的插件機制由於安卓應用的升級都需要重新安裝程序,頻繁的升級給用戶體驗和開發都帶來了不便,所以市面上的app都開始採用插件機制,利用插件機制可以做到無縫升級和擴展功能,app只需要引入相應的插件文件就可以做到功能添加或升級,無需再重新安裝程序。
  • 酷q機器人如何使用以及插件安裝
    點擊進入文件名為『酷Q』的文件夾點擊後綴為exe的文件用自己的qq小號登入軟體。並在群管設置中添加自己需要託管qq群號。此時基本設置就好了,接下來需要裝插件,才能讓功能更完善。在官方社區下載相應的插件,把你下載到的插件後綴名為「.dll」的文件放到酷Q文件夾裡的「plugin」文件夾裡,把後綴名為「.ini」的文件放到「config」的文件夾裡,再開啟酷q主程序,就可以了。插件文件放入指定文件夾後,進入酷q的設置界面,將插件全部都勾選上。
  • Blender插件-三維角色自動綁定插件Auto-Rig Pro v3.53.12 for Blender
    Blender插件-三維角色自動綁定插件Blender Market Auto-Rig Pro v3.53.12 for Blender 2.8, 2.81, 2.82通過智能功能快速綁定,放置參考骨骼,使它們與您的角色比例相匹配,只需點擊幾下即可自定義綁定定義:手指,腳趾數量,脊柱骨骼,多個頸骨,尾巴,耳朵等等。而且還可以自定義的UI:完全可編輯的布局,按鈕位置,顏色,背景圖片......
  • Blender插件-三維角色自動綁定插件Auto-Rig Pro v3.56.17 for Blender
    Blender插件-三維角色自動綁定插件Blender Market Auto-Rig Pro v 3.56.17Blender Market Auto-Rig Pro通過智能功能快速綁定,放置參考骨骼,使它們與您的角色比例相匹配,只需點擊幾下即可自定義綁定定義:手指,腳趾數量,脊柱骨骼,多個頸骨,尾巴,耳朵等等。而且還可以自定義的UI:完全可編輯的布局,按鈕位置,顏色,背景圖片......
  • Blender插件-三維角色自動綁定插件Auto-Rig Pro v3.58.20 for Blender
    Blender插件-三維角色自動綁定插件Auto-Rig Pro v3.58.20 for BlenderBlender Market Auto-Rig Pro是一套通過智能功能快速綁定,放置參考骨骼,使它們與您的角色比例相匹配,只需點擊幾下即可自定義綁定定義:手指,腳趾數量,脊柱骨骼,多個頸骨,尾巴,耳朵等等。而且還可以自定義的UI:完全可編輯的布局,按鈕位置,顏色,背景圖片......
  • Google 開源漏洞掃描系統 Tsunami
    谷歌已宣布將其內部使用的 Tsunami 漏洞掃描程序進行開源,以幫助其他組織保護用戶數據。Tsunami 將不會成為谷歌的正式品牌產品,而是由開源社區以類似於管理 Kubernetes(另一種穀歌內部工具)的方式來維護。
  • AE插件如何安裝,AE插件大全(含AE光效插件/調色插件/特效插件)
    經常使用AE的小夥伴一定清楚想要獲得更好的效果,插件是必不可少的,沒有插件的AE軟體就像沒有子彈的槍一樣,不能發揮全部力量。為了讓影視後期者能在特效處理時少走彎路,世紀man給大家整理了幾款常用,功能強大的AE插件套件,讓大家更快掌握AE軟體的精髓。
  • 控制生男生女的五個夫妻生活秘訣(組圖)
    X精子是決定生女嬰的精子,其特徵是;精子頭部較大,呈橢圓型,尾巴較短,因此較為笨重,行動較為緩慢,但耐酸性能力較強,生命力也相對較強,存活時間較長,在進入陰道後在子宮腔或輸卵管裡能存活2-3天。Y精子是決定生男嬰的精子,其特徵是;精子頭部較小,呈圓稍尖形(尖頭),尾巴較長、遊動速度較快、耐酸性弱、易受挫、存活時間較短,很快便會死亡,進入陰道後,在子宮腔和輸卵管內存活僅24小時。
  • QQ機器人都有哪些?盤點網際網路上幾款熱門的QQ群聊天機器人軟體
    採用V9應用機制,軟體中自動了聊天插件,收費版的支持安裝語音聊天插件,2、第十代QQ機器人第十代QQ機器人是第十代網絡科技工作室於2012年開發的一款智能聊天機器人,支持插件擴展;自動群管;智能聊天;遊戲娛樂;便民查詢;問答系統;籤到;點歌等群管娛樂功能。
  • Apache Solr Velocity模板注入遠程命令執行漏洞
    0x00 前言今天在群裡看到有人說GitHub上公布了一個關於solr的RCE漏洞,於是立馬復現了一波!確定該poc是真實有效的。solr簡介Solr是一個獨立的企業級搜索應用伺服器,它對外提供類似於Web-service的API接口。
  • C4D插件大全,C4D插件怎麼安裝/怎麼使用(含C4D如何使用教程)
    今天,世紀man給大家分享幾款常用的C4D插件和一些C4D教程。我們知道,作為一款3D圖形圖像軟體,C4D在設計領域有著重要的地位。而C4D插件則為這款軟體添加更加強大的功能。下面,世紀man就給大家分享下幾款插件以及C4D插件怎麼安裝,怎麼使用。
  • 負載均衡廠商F5驚現高危漏洞:8000多臺設備處於高度風險之中 全球...
    F5(F5 Networks)作為全球領先的應用交付網絡(ADN)領域的廠商,6月被曝出BIG-IP(負載均衡)中兩個嚴重漏洞,代號分別為CVE-2020-5902和CVE-2020-5903,使8000多臺設備處於高度風險之中,政府,銀行,雲提供商,全球500強公司紛紛中招。
  • 微信聊天自帶小尾巴,三秒學會!
    iOS 14 測試版發布之後,哎咆粉絲群又活躍了起來,幾分鐘沒看就又是999+的紅點了,不知道他們咋這麼能嘮其中有個引起我注意的,是有位同學發的消息居然自帶小尾巴,看起來還有模有樣的,效果非常獨特。這種操作之前是需要使用越獄插件才能實現的,不過微信新增了「引用」功能後,我們不用越獄也可以實現這樣的「小尾巴」。