仿冒QQ空间的木马分析报告

 2015年05月28日 17:46  3280

    近日,阿里移动安全实验室截获一款仿冒QQ空间的木马软件。该木马软件高度仿冒QQ空间网页版,安装后可以正常进入QQ空间查看动态,但其启动后就隐藏桌面图标,拦截用户的所有短信并转发给指定的号码,获取联系人并给所有的亲人朋友发送一条附带链接的短信,诱导用户下载安装,当用户收到短信点击下载该仿冒软件并安装后,又会再次向其所有的联系人发送带木马链接的短信,从而使该木马具有极强的传播性。目前阿里钱盾已实现该病毒的查杀,建议用户安装阿里钱盾,确保用户安全。

    一. 木马概述
    该木马通过仿冒QQ空间应用诱骗用户安装,拦截用户短信并转发给指定号码,同时给家人和好友发送含木马下载地址的短信,具备极强的欺骗性,且木马本身只有33KB,体积小,易于传播,下载地址和接收用户短信的号码也有多个,以防止服务器和号码被封杀。截至目前,该木马已经感染56807个用户,且传播行为还在继续,建议用户谨慎防范。

    二. 木马行为分析
    2.1 收到好友短信
    安装了该木马应用的手机会给其通讯录好友发送短信,短信内容诱导用户点击木马下载链接,因为短信来自好友,接收者容易降低警惕性实施进一步的操作。

    

    2.2 下载木马APP

    

    2.3 安装木马APP
    木马应用下载到手机之后,用户点击安装,此后木马应用便获得了转发短信息、读取用户通讯录、发送短信等权限。

    

    2.4 登录QQ空间
    木马应用安装成功后,用户打开应用,看到的是与QQ空间一样的登录界面,用户完全无法感知它其实是个仿冒应用。

    

    2.5 展示QQ空间动态
    用户登录后,可以查看到其QQ空间的相关动态,内容也是真实的,以此混淆用户。
   

    三. 木马的技术分析
    3.1 安装后通知
    木马启动后在桌面隐藏图标,以免用户发觉,并第一时间向指定的号码发送安装成功的短信,通知不法分子。

    

    3.2 批量发送木马短信
    木马读取用户通讯录联系人并批量发送短信,短信内容为:在忙什么呢,这是以前我们的一些合影照,里面有认识你的人哦,有空看看 t.cn/R2***J3,该链接地址即为木马的下载地址。

    

    3.3 拦截用户短信
    木马会把接收到的用户短信和电话号码转发给指定号码,收集用户个人信息,以备进行更多的可能的欺诈行为。

    

    四. 总结
    该木马仿冒QQ空间应用,其启动界面和登录后所呈现的内容与正版QQ空间极其相似,极容易迷惑用户,因木马给好友群发短信的行为使其具备很强的传播特点,且拦截转发用户短信,上报用户好友手机号等信息,对用户造成的潜在危害巨大。阿里移动安全团队提醒用户一定要在正规应用市场和官方网站下载安装应用,并建议用户使用手机安全软件如阿里钱盾定期对手机体检和杀毒,如果检测出该木马,建议第一时间更改相关密码,包括银行卡等各种支付密码。以下界面为阿里钱盾实现对该病毒木马的查杀。

    

本文来自合作伙伴“阿里聚安全”.

时间: 2024-10-28 12:01:54

仿冒QQ空间的木马分析报告的相关文章

Linux下DDOS攻击木马分析报告

本文讲的是Linux下DDOS攻击木马分析报告,在最近的一次给用户做服务器系统安全检测的过程中发现一台服务器,频繁向外发包,网页打开缓慢,上服务器提取了样本的情况分析如下: 1. 样本基本信息 2. 样本概述 样本解密数据用以配置,安装各种不同的启动项,远程连接ip:www.linux#cc:6001(由于文件路径不同所连接的端口不一样,但是ip不变).生成不同路径下的副本来执行守护,过滤等,释放ss.netstat等执行过滤病毒,木马端口信息.根据返回信息实施各种不同的类型的DDOS攻击. 3

工业网络空间安全态势分析报告

工控安全态势感知 2014年2月27日中共中央总书记.国家主席.中央军委主席习近平在中央网络安全和信息化领导小组第一次会议上讲话强调,网络安全和信息化是一体之两翼.驱动之双轮,必须统一谋划.统一部署.统一推进.统一实施.要处理好安全和发展的关系,做到协调一致.齐头并进,以安全保发展.以发展促安全,努力建久安之势.成长治之业.总书记指出,没有网络安全就没有国家安全,没有信息化就没有现代化.从"十三五"规划开始,网络空间安全已上升至国家安全战略,而作为网络安全的中的薄弱而又至关重要部分--

仿冒美团红包木马分析报告

 2015年05月18日 11:36  2705 阿里移动安全实验室截获了一款仿冒美团应用的"美团红包"木马.用户安装木马后根据不同的参数,向服务器投递对应的数据,并上报用户敏感信息,包括:手机号,手机硬件及配置信息,用户的银行卡号,身份证号,姓名等各种敏感信息.美团应用安装量和使用频率非常高,而该仿冒木马应用迷惑性又极强,用户极其容易被诱骗安装受侵害.目前阿里钱盾已经可以全面查杀,有效保护用户安全. 一,木马概述 该木马通过伪装成美团红包应用来欺骗用户进行安装,安装之后,仿冒美团应用

霸道安装,伪装FlashPlayer应用木马分析报告

 2015年05月11日 15:36  2519        阿里移动聚安全技术团队截获了一款用户无法取消.终止或者卸载的木马,包括使用未更新的安全软件也不能有效帮助用户阻止该木马的霸道安装.用户安装木马后深度隐藏,之后进行大量的信息窃取和远程控制,包括交易短信窃取,盗打电话及完全控制手机,危害极大.目前阿里钱盾已经可以全面查杀,有效保护用户安全. 一,木马概述        该木马短小精悍,大小仅为19k,通过伪装成FlashPlayer来欺骗用户进行安装,安装之后,仿冒FlashPlaye

伪装word应用的安卓木马分析报告

 2015年05月21日 11:14  3252 阿里移动安全实验室截获了伪装成word的木马软件.该木马使用word图标作为应用图标,启动后会有申请设备管理器,隐藏图标,私自获取用户短信,拦截短信,并将信息通过短信和邮件上传,此外相关短信行为可以通过短信指令进行控制等行为.该木马还对自身引用进行加壳处理,导致杀软难以识别.目前阿里钱盾已经可以全面查杀,有效保护用户安全. 一,木马概述该木马伪装成word应用来欺骗用户进行安装,安装之后,仿冒word应用图标,然后对手机进行各种控制.目前此木马已

致青春VS杜蕾斯,用QQ空间电影大数据解读关联性

按照<黑天鹅>的理论,下一部我们想看什么电影,甚至什么是好电影,都没有人知道.<爆发>却说,人类行为93%是可以预测的,预见未来依靠的就是"大数据",这与QQ空间最近发布的<大数据里看电影>榜单的观点不谋而合.大数据不仅可以预测电影票房,还能分析出观众的关联喜好,如:热议致青春的人,还特别关注了杜蕾斯等,这期间的关联性是如何看到的?<大数据里看电影>榜单一一进行了解读. 电影是观众http://www.aliyun.com/zixun/a

伪“学生成绩单”代理人木马分析

 2015年06月29日 22:08  5268 回顾:       毕业季来临,学生成绩单一直是家长们关注的重点.阿里移动安全实验室之前发现一款伪装"成绩单"的恶意App应用,以短信的方式来诱骗学生家长们中招.更多详细信息可参看"伪装"成绩单"木马分析报告".        而近日阿里钱盾发现一款伪装"学生成绩单"."成绩单"的变种木马--代理人,来诱骗用户中招.        与往常的窃取短信木马不同,

分析如何让你的QQ空间有好的排名

上次拜读到徐国祥老师一篇<分析QQ空间能否做百度关键词排名?>的文章,感悟颇深.一直以来对于QQ空间的印象就是知道其屏蔽了搜索引擎的蜘蛛.没想到QQ空间也能在搜索结果排第一.这引发了我的兴趣.根据那篇文章的案例:在百度中搜索"斩拌机"这一关键,果不其然,这个关键词排在首页的第一的就是那个QQ空间,同时我们也可以看到起排名甚至超过了百度百科.如下图所示:   那QQ空间要如何获得好的排名呢?经过笔者的努力终于联系上了这个QQ空间的主人小五,求教了其做QQ空间排名的经验,在这边

分析QQ空间robot文件上的小细节大文章

相信大家对于QQ空间robot文件的印象都是停留在其屏蔽了百度搜索,百度无法抓取QQ空间的内容.而最近有一篇文章<分析QQ空间能否做百度关键词排名?>,文章说目前QQ空间上的内容也可以被索引抓取,原因是腾讯QQ空间已经解除了对于搜素引擎的robot屏蔽,这篇文章改变了笔者对于QQ空间Robot文件的看法.笔者对此产生兴趣,于是对QQ空间的robot进行了观察,发现了QQ空间robot设置的一些小细节,如下图所示.   在上图我们确实可以看到目前QQ空间已经解除了对于搜索引擎的屏蔽.目前所有的搜