快捷搜索:  汽车  科技

cf游戏贩子:从CF活动助手到Steam盗号扒手

cf游戏贩子:从CF活动助手到Steam盗号扒手病毒运行后,会通过QQ本地认证接口取到SKey,之后带Skey可跳转全线QQ产品,病毒会选择跳转QQ空间和兴趣部落,在非用户自愿的情况下,发布广告。3. "QQ空间广告刷手"病毒图12. 盗号模块寻找hook点图13. 待拦截的控件名称如此一来,每当用户通过输入账号密码的方式登录Steam的时候,劫持了客户端的DLL同时也会窃取这份账号和密码。

图10. 释放盗号模块

找到Steam客户端安装路径后,会向路径内释放名为IPHLPAPI.dll的库文件用作DLL劫持,这样Steam客户端在下次启动时会加载该DLL文件。

cf游戏贩子:从CF活动助手到Steam盗号扒手(1)

图11. 盗号模块注入Steam进程

该DLL一旦被加载,便会通过hook方式挂钩SteamUI.dll模块的4处位置:分别为"UserNameEdit"、"密码"、"RememberThisComputer"、"Steam_GetTwoFactorCode_EnterCode",如下:

cf游戏贩子:从CF活动助手到Steam盗号扒手(2)

图12. 盗号模块寻找hook点

cf游戏贩子:从CF活动助手到Steam盗号扒手(3)

图13. 待拦截的控件名称

如此一来,每当用户通过输入账号密码的方式登录Steam的时候,劫持了客户端的DLL同时也会窃取这份账号和密码。

3. "QQ空间广告刷手"病毒

病毒运行后,会通过QQ本地认证接口取到SKey,之后带Skey可跳转全线QQ产品,病毒会选择跳转QQ空间和兴趣部落,在非用户自愿的情况下,发布广告。

cf游戏贩子:从CF活动助手到Steam盗号扒手(4)

图14. 刷QQ空间说说

cf游戏贩子:从CF活动助手到Steam盗号扒手(5)

猜您喜欢: