成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

“DNS隧道”盜號木馬分析

安全 黑客攻防
盜號木馬相信大家都不陌生。隨著網絡越來越普及,網上的賬號密碼越來越重要,盜號木馬的生命力也就越發的頑強了。

盜號木馬相信大家都不陌生。隨著網絡越來越普及,網上的賬號密碼越來越重要,盜號木馬的生命力也就越發的頑強了。

隨著與殺毒軟件的對抗,盜號木馬也在不斷的更新換代。QQ粘蟲就是一個很典型的例子,這類木馬的特點可以參考我們之前寫過的博文《“神奇”的qq粘蟲之旅》。而最近我們又監控到了QQ粘蟲中的一例新變種,其主要的突破在于將盜取的信息通過網絡發送出去的方法,思路頗為新穎,分享出來與大家共同把玩。

預熱

從行為上來看,這其實就是個普通的QQ粘蟲木馬而已:

偽裝成一個文件夾,誘導用戶點擊 

360技術博客 盜號木馬 

運行后不斷監控頂端窗口,一旦發現為QQ,就彈出一個自己偽造的QQ登陸窗口,誘導用戶輸入密碼

 

360技術博客 盜號木馬

 

編碼與發送

如果你不幸輸入了密碼并點擊了登陸,那么請節哀——你中招了。你的QQ號和密碼這些隱私數據正在木馬指令的授意下,被你自己不惜高價買下的高性能CPU和內存飛速的進行著編碼,并最終由你所鐘愛的那塊網卡發送到盜號者的服務器上……這絕對會是一個憂傷的故事……

但木馬的編碼過程卻頗費周章:

首先,是將一個固定字符串“aaaaaa”與你的QQ號和密碼這三組字符串,以制表符(’\t’)相連,拼成一個新的字符串,并將其轉為UTF-16編碼

 

360技術博客 盜號木馬

 

然后,將上面的拼出的字符串的字符數(非字節數,實際上由于是UTF-16編碼,字符數是字節數的1/2),保存為大端的WORD形式

 

360技術博客 盜號木馬

 

接著,再將之前得到的賬號信息字符串取Hex字符串后再次進行UTF-16編碼……

我自己說著都亂……舉個例子,字符’a',也就是’\x61′,UTF-16編碼后就是’\x61\x00′,取Hex字符串就變成了’6100′,也就是’\x36\x31\x30\x30′,再UTF-16后則是’\x36\x00\x31\x00\x30\x00\x30\x00′

好吧,我猜大部分人還是暈……直接給大家看看最終結果吧,你的賬號信息已經變的面目全非了:

 

360技術博客 盜號木馬

 

同時,前面獲取到的字符數也做同樣的處理,并拼到上面這個字符串的前面,如下:

 

360技術博客 盜號木馬

 

***,以16字符為一批進行循環加密,并將加密后數據轉成UTF-16編碼的Hex字符串,最終結果如下:

 

360技術博客 盜號木馬

 

這么麻煩,當然是為了繞過各種檢測和分析系統,但同時還有一個目的——盜號者需要加密后的結果依然保持所有字符必須只有字母和數字組成(理論上還可以有連字符)。

這是為了給這個木馬最關鍵的一步做好鋪墊——以DNS查詢的形式將賬號信息發送出去!

木馬在內存中將加密后的字符串,前面拼上”www.”,后面拼上”.cn”,得到了一個根本不存在的域名。再填上必須的結構,精心構造出了一個DNS查詢數據包。

 

360技術博客 盜號木馬

 

再將這個數據包用UDP協議發送到了自己的服務器的53端口——一切看起來都如此的天衣無縫。

一個DNS查詢而已,沒有額外的非法數據,只是查詢了一個不存在的域名,偽裝的夠深了吧!

百密一疏

但其實,通過Wireshark抓包還是可以看到一個很諷刺的事實——這個數據包依然是畸形的!根本不是正常的DNS查詢。

 

360技術博客 盜號木馬

 

根據Wireshark的報錯信息,可以看到問題出在Queries這一段上,那具體是哪里異常了呢?QNAME部分的每個Label和前面的字節數都能對應上,QType是0×0001——A類請求,QClass是0×0001——IN。看著好像都沒錯啊?

其實問題還就是出在了木馬作者精心拼湊的這個加密字符串上,這一段Label的字節數為0×80——即128字節。而DNS請求的數據結構中隊Label的長度可是有嚴格的規定的:

Labels must be 63 characters or less.(參考RFC882 [Page30])

也就是說Label被允許的***長度只有63字節——即0x3f,只要超過了這個值,即為畸形!

再次提醒大家——不要隨意執行網上下載下來的程序,發現涉及到賬號密碼的異常狀況,更要慎之又慎。在這個信息的時代,你的任何一些看起來無關緊要的數據的泄露,都可能成為黑客手中的重要社工數據——信息安全無小事。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2009-09-01 22:42:24

2010-09-14 09:28:34

2009-07-28 16:49:20

2013-01-28 16:27:41

2009-03-30 13:06:37

2014-04-28 12:26:54

2009-01-04 10:03:35

2009-03-03 13:39:58

2012-08-02 16:36:54

2022-12-01 17:23:45

2013-01-23 10:11:50

2009-11-09 09:19:45

2013-10-12 13:48:57

2009-03-17 16:48:48

惡意程序盜號木馬圖片

2011-12-08 12:22:26

2010-02-26 14:37:02

2011-01-10 13:57:29

2013-02-20 11:38:13

2009-11-09 09:52:01

2014-09-25 09:00:57

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 一级片在线免费播放 | 免费看的av | 国产精品日韩欧美一区二区三区 | 盗摄精品av一区二区三区 | 91免费版在线 | 农村真人裸体丰满少妇毛片 | 91在线免费视频 | 免费视频成人国产精品网站 | 国产综合精品一区二区三区 | 久久久久久久久99 | 免费观看黄色片视频 | 亚洲一区二区三区在线 | 欧美日韩亚洲一区 | 亚洲黄色视屏 | 天堂一区二区三区 | 一区二区免费高清视频 | 一级毛片免费 | 日本羞羞影院 | 成人黄色电影免费 | 91久久久久久久 | 久久久久久久av | 一级毛片网 | 伊人一区 | 色综合久久88色综合天天 | 青青草一区 | 欧美色综合一区二区三区 | 嫩草黄色影院 | jizjizjiz中国护士18 | 国产精品精品视频一区二区三区 | 91久久国产综合久久 | 精品九九久久 | 国内精品久久久久久久 | 免费一区二区三区 | 操操日| 99国内精品 | 九九久久久 | 日韩久久久久久久久久久 | 小早川怜子xxxxaⅴ在线 | 羞羞在线观看视频 | 91精品国模一区二区三区 | 国产成人精品一区二区三区视频 |