成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

“DNS隧道”盜號木馬分析

安全 黑客攻防
盜號木馬相信大家都不陌生。隨著網絡越來越普及,網上的賬號密碼越來越重要,盜號木馬的生命力也就越發的頑強了。

盜號木馬相信大家都不陌生。隨著網絡越來越普及,網上的賬號密碼越來越重要,盜號木馬的生命力也就越發的頑強了。

隨著與殺毒軟件的對抗,盜號木馬也在不斷的更新換代。QQ粘蟲就是一個很典型的例子,這類木馬的特點可以參考我們之前寫過的博文《“神奇”的qq粘蟲之旅》。而最近我們又監控到了QQ粘蟲中的一例新變種,其主要的突破在于將盜取的信息通過網絡發送出去的方法,思路頗為新穎,分享出來與大家共同把玩。

預熱

從行為上來看,這其實就是個普通的QQ粘蟲木馬而已:

偽裝成一個文件夾,誘導用戶點擊 

360技術博客 盜號木馬 

運行后不斷監控頂端窗口,一旦發現為QQ,就彈出一個自己偽造的QQ登陸窗口,誘導用戶輸入密碼

 

360技術博客 盜號木馬

 

編碼與發送

如果你不幸輸入了密碼并點擊了登陸,那么請節哀——你中招了。你的QQ號和密碼這些隱私數據正在木馬指令的授意下,被你自己不惜高價買下的高性能CPU和內存飛速的進行著編碼,并最終由你所鐘愛的那塊網卡發送到盜號者的服務器上……這絕對會是一個憂傷的故事……

但木馬的編碼過程卻頗費周章:

首先,是將一個固定字符串“aaaaaa”與你的QQ號和密碼這三組字符串,以制表符(’\t’)相連,拼成一個新的字符串,并將其轉為UTF-16編碼

 

360技術博客 盜號木馬

 

然后,將上面的拼出的字符串的字符數(非字節數,實際上由于是UTF-16編碼,字符數是字節數的1/2),保存為大端的WORD形式

 

360技術博客 盜號木馬

 

接著,再將之前得到的賬號信息字符串取Hex字符串后再次進行UTF-16編碼……

我自己說著都亂……舉個例子,字符’a',也就是’\x61′,UTF-16編碼后就是’\x61\x00′,取Hex字符串就變成了’6100′,也就是’\x36\x31\x30\x30′,再UTF-16后則是’\x36\x00\x31\x00\x30\x00\x30\x00′

好吧,我猜大部分人還是暈……直接給大家看看最終結果吧,你的賬號信息已經變的面目全非了:

 

360技術博客 盜號木馬

 

同時,前面獲取到的字符數也做同樣的處理,并拼到上面這個字符串的前面,如下:

 

360技術博客 盜號木馬

 

***,以16字符為一批進行循環加密,并將加密后數據轉成UTF-16編碼的Hex字符串,最終結果如下:

 

360技術博客 盜號木馬

 

這么麻煩,當然是為了繞過各種檢測和分析系統,但同時還有一個目的——盜號者需要加密后的結果依然保持所有字符必須只有字母和數字組成(理論上還可以有連字符)。

這是為了給這個木馬最關鍵的一步做好鋪墊——以DNS查詢的形式將賬號信息發送出去!

木馬在內存中將加密后的字符串,前面拼上”www.”,后面拼上”.cn”,得到了一個根本不存在的域名。再填上必須的結構,精心構造出了一個DNS查詢數據包。

 

360技術博客 盜號木馬

 

再將這個數據包用UDP協議發送到了自己的服務器的53端口——一切看起來都如此的天衣無縫。

一個DNS查詢而已,沒有額外的非法數據,只是查詢了一個不存在的域名,偽裝的夠深了吧!

百密一疏

但其實,通過Wireshark抓包還是可以看到一個很諷刺的事實——這個數據包依然是畸形的!根本不是正常的DNS查詢。

 

360技術博客 盜號木馬

 

根據Wireshark的報錯信息,可以看到問題出在Queries這一段上,那具體是哪里異常了呢?QNAME部分的每個Label和前面的字節數都能對應上,QType是0×0001——A類請求,QClass是0×0001——IN??粗孟穸紱]錯啊?

其實問題還就是出在了木馬作者精心拼湊的這個加密字符串上,這一段Label的字節數為0×80——即128字節。而DNS請求的數據結構中隊Label的長度可是有嚴格的規定的:

Labels must be 63 characters or less.(參考RFC882 [Page30])

也就是說Label被允許的***長度只有63字節——即0x3f,只要超過了這個值,即為畸形!

再次提醒大家——不要隨意執行網上下載下來的程序,發現涉及到賬號密碼的異常狀況,更要慎之又慎。在這個信息的時代,你的任何一些看起來無關緊要的數據的泄露,都可能成為黑客手中的重要社工數據——信息安全無小事。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2009-09-01 22:42:24

2009-07-28 16:49:20

2010-09-14 09:28:34

2013-01-28 16:27:41

2009-03-30 13:06:37

2014-04-28 12:26:54

2009-01-04 10:03:35

2009-03-03 13:39:58

2012-08-02 16:36:54

2013-01-23 10:11:50

2009-11-09 09:19:45

2009-03-17 16:48:48

惡意程序盜號木馬圖片

2011-12-08 12:22:26

2013-10-12 13:48:57

2022-12-01 17:23:45

2010-02-26 14:37:02

2011-01-10 13:57:29

2013-02-20 11:38:13

2009-11-09 09:52:01

2014-09-25 09:00:57

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲成a人片 | 91成人免费 | 成人欧美一区二区三区在线观看 | 日韩免费视频一区二区 | 成人免费淫片aa视频免费 | 日操夜操 | 九九综合 | 久久无毛| 亚洲成av| 国产精品国产 | 精品一区在线免费观看 | 国产不卡一区 | 天天av网| 精品国产一区二区三区久久久四川 | 1区2区3区视频 | 91视频91| 天堂网中文字幕在线观看 | 99精品视频免费观看 | 亚洲国产免费 | 久久大陆| 四虎影院在线播放 | 欧美成人专区 | 精品国产一区二区三区成人影院 | 亚洲午夜视频 | 在线观看黄免费 | 亚洲最大av| 国内精品久久久久久久影视简单 | 久久久久国产一区二区三区四区 | 久久国产精品久久久久久 | 欧美高清视频一区 | 九色91视频 | 精品一区在线免费观看 | 国产精品波多野结衣 | 国内自拍偷拍一区 | 91伦理片| 亚洲免费三区 | 中文字幕一区二区三区在线视频 | 亚洲精品av在线 | 成人影视网址 | 久久中文字幕一区 | 欧洲免费毛片 |