整合营销服务商

电脑端+手机端+微信端=数据同步管理

免费咨询热线:

“2345导航站”弹窗广告携带病毒,盗取QQ和多款热

“2345导航站”弹窗广告携带病毒,盗取QQ和多款热门游戏账号

、概述

4月1日凌晨,火绒安全团队发出警报,部分“2345导航站”首页的弹窗广告携带盗号木马,该病毒会偷取QQ、游戏平台(steam、WeGame)、知名游戏(地下城与勇士、英雄联盟、穿越火线)的账号。这是一次设计精巧、组织周密的大规模盗号行动,利用周末时间突然发起攻击,主要目标是网吧游戏用户。

火绒工程师分析,部分“2345导航站”首页右下角会弹出弹窗广告(上图红色箭头所指),该广告页面一经弹出,即可自动下载病毒,无需用户点击。病毒下载链接自动激活后,首先访问跳板网站“yyakeq.cn”(存放跳板脚本以及flash漏洞),然后再从“ce56b.cn”网站下载病毒,而盗取的QQ、游戏等账号则被上传到“zouxian1.cn”网站。

该病毒利用IE浏览器漏洞和Flash漏洞进行传播,受影响Flash控件版本从21.0.0.180至31.0.0.160。所有使用360、搜狗等主流浏览器的用户,如果其Flash控件是以上版本,都会被感染。

该病毒整个传播链条及所涉相关企业、疑似团伙嫌疑人等信息,请阅读后附的详细分析报告。

二、样本分析

近期,火绒发现2345、hao774等多个2345旗下导航站中广告内容带有漏洞攻击代码。通过分析确认,我们初步认定2345旗下导航站被投毒。广告内容涉及浏览器漏洞和Flash漏洞,漏洞代码执行后会从C&C服务器(hxxps:// www.yyakeq.cn)下载执行病毒代码,现阶段火绒发现的病毒代码内容多为盗号病毒。该漏洞攻击只针对特定的推广计费号,再联系其广告内容“高价在线回收所有网游装备/金币”,我们推断此次攻击主要针对对象主要为网络游戏人群,且针对性极强。2345导航站中相关广告内容和相关HTML代码,如下图所示:

2345导航站中相关广告内容和相关HTML代码

从页面代码看,该广告展示代码的植入也非常“奇特”,因为广告展示链接是硬编码在页面代码中的。根据web.archive.org的抓取结果,该广告展示代码应该于2019年3月25日至2019年3月28日期间首次上线,截至本报告撰写时,该代码仍然有效且漏洞和病毒逻辑仍可激活。恶意广告内容为被包含在iframe标签中的广告页面。页面嵌套关系,如下图所示:

病毒页面嵌套调用关系

tj.html中首先会默认加载ad.html利用Flash漏洞进行攻击,之后再根据浏览器的User Agent加载不同的IE漏洞利用代码(banner.html或cookie.html)。相关代码,如下图所示:

页面加载代码

ad.html中的HTML代码中包含有混淆后的JavaScript代码。相关代码,如下图所示:

ad.html中的HTML代码

ad.html中代码会被先后解密两次,最终得到漏洞调用代码,根据漏洞利用代码的调用逻辑,我们可以粗略确认受影响的Flash版本范围为21.0.0.180 至 31.0.0.160之间。相关代码,如下图所示:

最终执行的漏洞攻击相关调用代码

漏洞被触发后,会调用远程HTA脚本会从C&C服务器地址(hxxp://www.ce56b.cn/logo.swf)下载病毒数据到本地进行解密执行,被解密后的病毒数据为下载者病毒。相关进程调用关系,如下图所示:

漏洞触发后的进程调用关系

病毒解密相关代码,如下图所示:

病毒解密代码

banner.html和cookie.html最终也会执行类似的远程HTA脚本最终通过相同的C&C服务器地址下载执行相同恶意代码。相关代码,如下图所示:

解密远程HTA脚本地址

漏洞触发代码

漏洞被触发后,最终被下载执行的下载者病毒会根据C&C服务器返回的配置(hxxp://www.ce56b.cn/tj.txt),下载盗号木马到本地进行执行。存在被盗号风险的软件包括:Steam游戏平台、WeGame游戏平台、腾讯QQ、地下城与勇士、穿越火线、英雄联盟。相关配置,如下图所示:

下载者病毒配置

腾讯QQ、地下城与勇士、穿越火线游戏的盗号木马均为Delphi编写,通过伪造游戏登陆界面,欺骗诱导用户输入游戏账号密码,获取到账号密码会发送到远程C&C服务器(hxxp://we.zouxian1.cn)。相关代码,如下图所示:

提交账号与密码

英雄联盟、WeGame游戏平台同样也是通过伪造游戏的登陆界面,获取用户的游戏账号和密码,并且账号密码也会发送到远程C&C服务器(hxxp://we.zouxian1.cn)。相关代码,如下图所示:

提交账号与密码

在盗取Steam游戏平台账号密码 时,首先该病毒会释放libsteam.dll到steam目录下,并调用该动态库的导出函数InstallHook 用于安装全局钩子。相关代码,如下图所示:

调用导出函数

该动态库会安装全局钩子,用于将自身注入到steam进程,当注入到steam进程后SteamUI.dll中TextEntry控件相关的函数,用于截取用户的账号密码输入。注入部分代码,如下图所示:

安装全局钩子

HOOK SteamUI.dll用于截获用户的账号密码。HOOK 相关代码,如下图所示:

HOOK SteamUI.dll

被盗取的账号,同样也会发送到远程C&C服务器(hxxp://zouxian1.cn)。相关代码,如下图所示:

提交账号与密码

三、溯源分析

本次报告过程中获取到的可溯源信息包括网马信息和病毒相关信息,下文分块进行溯源分析。

网马溯源

通过对域名yyakeq.cn和ce56b.cn的溯源,发现上述域名分别由名为“武汉跃谱腾科技有限公司”和名为“邵东绿设空间工程设计有限公司”的公司注册,且两公司还注册了至少几千个名称看似毫无含义、近乎随机生成的域名,其中一些域名指向页面包含明显的欺诈内容(如下图所示),所以不排除这些域名是想在未来用作C&C服务的DGA(Dynamic Generation Algorithm)域名。

其中一个域名指向的页面内容

yyakeq.cn域名注册信息

ce56b.cn域名注册信息

部分疑似DGA域名

部分疑似DGA域名

盗号病毒溯源

通过对盗号病毒收集URL的Whois查询,可以得到如下信息:

域名zouxian1.cn注册信息

另外通过该域名注册信息的联系人和联系邮箱反查,此人以同样的命名方式于2018年4月20日共注册了15个近似域名:

域名注册反查结果

另外,通过ICP备案查询发现,其中部分域名还经过了ICP个人备案:

ICP备案查询结果

并且同日(2018年4月20日),此人还用同样的QQ邮箱(2659869342@qq.com)和不同的姓名注册了另外两个形式与前述域名相似的域名,如下图所示:

域名注册反查结果

四、附录

文中涉及样本SHA256:

*本文作者:火绒安全,转载自FreeBuf.COM

llavsoft for Mac是Mac平台上一款全能的视频下载器,allavsoft中文版可以从各种视频网站下载MP4、M4A、FLV、HTML5、AAC等格式的视频,支持在iPad、iPhone、iPod、Apple TV、iMovie、Final Cut Pro等设备或软件上播放,同时具备转换功能,功能实用,喜欢这款Allavsoft 视频下载器的朋友赶紧来体验一下吧!

Allavsoft for mac官方介绍

Allavsoft是一款适用于Mac OS X的全功能视频下载器和转换器。

- 免费下载视频到MP4,MOV,Apple ProRes,AVI,WMV,MPG,DV,VOB,MKV。

- 将视频下载到MP3,Apple Lossless,M4A,WAV,AC3,AAC,WMA,AIFF。

- 下载并转换F4F,FLV,F4V,F4M,WebM以在Mac,iTunes,QuickTime,iPad,iPhone,iPod,Apple TV,iMovie,Final Cut Pro等上播放。

- 从Dailymotion,eHow,Yahoo Video和其他视频共享网站下载免费视频和音频。

- 下载HTML5,HD 1080p / 720p,4K 4096p,3D或SD视频。

https://mac.orsoon.com/Mac/151231.html

allavsoft mac版功能特点

在Mac上下载免费视频文件

Allavsoft也是一款无所不能的Mac Video Downloader,支持从Facebook,Yahoo Video,Google Video,DailyMotion,eHow等各种视频分享网站下载视频。

下载1080p高清视频

一旦视频共享网络提供这种视频分辨率和质量,这个理想的视频下载器就可以下载具有最佳视频质量的网络视频,如下载高清1080p视频,下载4K视频和下载720p视频。

将视频下载到Apple ProRes,MP4,MOV,AVI等

这个一站式的Mac视频下载器可以从各种网站下载电影,无论原始格式是FLV,WebM,F4F,MP4,F4V,AVI,任何流行的视频格式,如下载视频到MP4,MOV,Apple ProRes,AVI, WMV,ASF,MPEG-1,MPEG-2,VOB,MKV,DV,3GP,RM,TS,SWF,FLV,OGV,WebM等。

https://mac.orsoon.com/Mac/151231.html

将视频下载到Apple Lossless,M4A,WAV,MP3,AAC等

Allavsoft还可以一步将视频下载到MP3,Apple Lossless,M4A,WAV,WMA,AAC,AC3,AIFF,AU,RA,OGG,MP2,FLAC,DTS等音频格式。

下载视频以在任何媒体播放器或便携式设备上播放

Allavsoft支持将视频下载和转换为流行的视频格式,以便在iTunes,QuickTime,iPad,iPhone,iPod,Apple TV,Android手机或平板电脑,三星Galaxy,摩托罗拉Droid,LG,BlackBerry,Google Nexus,Microsoft Surface上轻松播放网络视频,Windows Phone,PSP,PS3,PS4,Xbox 360,Zune,Archos,Creative Zen,iRiver,亚马逊Kindle Fire等。

下载电影以在iMovie,FCP,FCE等中进行编辑

这款理想的视频下载Mac版可以下载电影到iMovie,Final Cut Pro X或7,Final Cut Express支持的视频格式,便于编辑或下载视频到Sony Vegas,Adobe Premiere,Avid,Windows Movie Maker等。

在Mac OS X Mavericks上下载视频

功能强大的Video Downloader for Mac可以从macOS Mojave,High Sierra,Sierra等几乎所有类型的视频共享网站上下载电影,音乐视频; Mac OS X El Capitan,Yosemite,Mavericks,Mountain Lion,Lion,Snow Leopard,Leopard,Tiger等。

allavsoft mac系统要求

Mac OS X v10.4(Tiger),10.5(Leopard),10.6(Snow Leopard),10.7(Lion),10.8(Mountain Lion),10.9(Mavericks),10.10(Yosemite),10.11(El Capitan),10.12( macOS Sierra),10.13(macOS High Sierra)和10.14(macOS Mojave)及更高

PowerPC?G5或英特尔?处理器;

512MB RAM或更多;

50MB可用硬盘空间用于安装;

超级VGA(800 x 600)分辨率,16位显卡或更高

件夹:C:\迅雷下载\有声绘本_flash[淘宝-珍奥下载]\有声绘本 flash,里面有多个flash文件,怎么转换成mp3文件呢?

可以使用swfextract工具从Flash动画中提取音频,下载地址是http://www.swftools.org/download.html,也可以加入知识星球“AIGC部落”进行下载。

然后将swfextract这个工具的可执行文件的路径已经添加到系统PATH环境变量中:

比如其路径是:D:\Program Files (x86)\SWFTools

然后,在ChatGPT中输入提示词:

你是一个Python编程专家,要完成一个提取flash动画swf文件中的mp3的任务,具体步骤如下:

打开文件夹:C:\迅雷下载\有声绘本_flash[淘宝-珍奥下载]\有声绘本 flash;

读取所有的swf文件;

使用swfextract工具将这些swf文件转换为mp3文件;

注意:每一步都要输出相关信息;

swfextract.exe的地址是:D:\Program Files (x86)\SWFTools

swfextract工具的使用方法:

NAME

swfextract - a tool for extracting data out of swf files.

Synopsis

swfextract [options] [file.swf]

DESCRIPTION

swfextracts allows to extract swf movieclips and objects out of swf files.

SWF files are animation files which can be displayed in Web Browsers using the Flash Plugin.

OPTIONS

?m, ??mp3

Extract main mp3 stream (There may be substreams in the Movieclips, as well. To extract these, first extract the Movieclips with -i and then use -m)

生成源代码如下:

import os

import subprocess

# 文件夹路径

folder_path="C:\迅雷下载\有声绘本_flash[淘宝-珍奥下载]\有声绘本 flash"

# swfextract 工具的路径

swfextract_path="D:\Program Files (x86)\SWFTools\swfextract.exe"

# 读取所有的swf文件

swf_files=[f for f in os.listdir(folder_path) if os.path.isfile(os.path.join(folder_path, f)) and f.endswith(".swf")]

# 遍历所有swf文件

for swf_file in swf_files:

print(f"处理文件:{swf_file}")

# 提取swf文件中的音频

mp3_file=swf_file.replace(".swf", ".mp3")

subprocess.run([swfextract_path, "-m", os.path.join(folder_path, swf_file), "-o", os.path.join(folder_path, mp3_file)])

print(f"生成MP3文件:{mp3_file}")

print("所有文件处理完毕。")

运行程序,全部flash动画文件转换成了mp3音频