剪贴板鬼魂瞄准虚拟钱银,出师不利1个月亏本4000万?

访客5年前黑客文章895

一、木马概述
360安全中心近期监控到一类虚拟钱银类木马十分活泼,该木马不断监控用户的剪贴板内容,判别是否为比特币、以太坊等虚拟钱银地址,然后在用户买卖的时分将方针地址修改成自己的地址,悄然施行偷盗,咱们将其命名为“剪贴板鬼魂”。该木马经过感染性病毒,木马下载器,垃圾邮件在全球规模传达,国内也有很多用户受到影响。
二、木马剖析
咱们以样本md5:f73731731b6503dc326bd9222047f18b为例做了剖析。
木马进口函数处为循环读取剪贴板数据

图1
读取剪贴板函数为:

图2
判别是否为以太坊地址(ETH),假如是就替换掉剪贴板里边地址
替换函数为:

图3
替换地址为
0x004D3416DA40338fAf9E772388A93fAF5059bFd5
该地址总计有46笔买卖

图4
最近几回为

图5
假如不是以太坊地址(ETH),则检测是否为比特币( *** C)类型的地址(长度在25和40之间而且以1和3最初,满意Base58格局)

图6
其中有两个比特币地址
1FoSfmjZJFqFSsD2cGXuccM9QMMa28Wrn1
19gdjoWaE8i9XPbWoDbixev99MvvXUSNZL

图7
1Fo最初的地址之一笔买卖发生在6月9日,现在有5比买卖,现在持有0.089比特币,累计获利超越3000元人民币。该地址现在依然活泼,最近一次买卖发生在6月12日,有0.069比特币入账。

图8
此类木马,咱们在曩昔一个月的阻拦量超越了5万笔,协助用户挽回损失超越4千万(依据木马均匀收益预算)。
三、安全提示
近期各类盗取用户虚拟钱银的木马十分活泼,让人防不胜防。留意确保安全软件的常开以进行防护一旦受诱导而不小心中招,赶快运用360安全卫士查杀铲除木马
此外,360安全卫士现已专门推出了剪贴板防护功用,可以对木马替换剪贴板中虚拟钱银地址的行为进行提示。该功用在设置中心的使用防护中

图9

图10

图11
360安全卫士将会实时阻拦各类木马的进犯,为用户计算机安全保驾护航。
一键敞开地址为:
http://down.360safe.com/inst.exe
 

相关文章

一种绕过约束下载论文的思路

注:本文下面的内容仅评论绕过思路,作为技能交流之用。咱们下载论文仍是应该经过正规渠道,付费下载,尊重各位站长的劳动成果。灵敏图片和代码中触及站点的内容均已打码。 有时候要研讨技能,咱们也需求下载一些论...

又见陈旧的Typosquatting进犯:这次侵略Npm盗取开发者身份凭据

有些进犯方式尽管听起来很天真,但有时分却也能够收效,比方typosquatting进犯——咱们前次看到这种进犯是在上一年6月份,这自身也是种很陈旧的进犯方式。 所谓的typosquatting,主要...

SP eric靶机通关攻略-黑客接单平台

咱们好,今日给咱们带来的靶机是SP eric,这个靶机有两个flag,咱们的方针便是把它们都找出来,flag的方位现已供给,如下: · /root/flag.txt · /root/eric/flag...

HTTPie:WEB开发调试东西

还在用wget和curl?试试HTTPie吧  :) HTTPie (读作aych-tee-tee-pie)是指令行方法的HTTP客户端。可经过简略的http指令,可合作语法发送恣意HTTP恳求数据,...

装置nginx+ngx_lua支撑WAF防护功用

  nginx lua模块淘宝开发的nginx第三方模块,它能将lua言语嵌入到nginx装备中,然后运用lua就极大增强了nginx的才能.nginx以高并发而闻名,lua脚本简便,两者的调配可谓完...

记载一次使用事务规划缺点缝隙的精彩实战测验

前语 前次的那篇文章《一名代码审计新手的实战阅历与感悟》得到了不少读者的支撑,也得到了FreeBuf这个渠道的必定,这给了我这个菜的不能再菜的小菜鸟很大的决心。可是,不足之处仍是许多,比方文章中呈现的...