剪贴板鬼魂瞄准虚拟钱银,出师不利1个月亏本4000万?

访客6年前黑客文章924

一、木马概述
360安全中心近期监控到一类虚拟钱银类木马十分活泼,该木马不断监控用户的剪贴板内容,判别是否为比特币、以太坊等虚拟钱银地址,然后在用户买卖的时分将方针地址修改成自己的地址,悄然施行偷盗,咱们将其命名为“剪贴板鬼魂”。该木马经过感染性病毒,木马下载器,垃圾邮件在全球规模传达,国内也有很多用户受到影响。
二、木马剖析
咱们以样本md5:f73731731b6503dc326bd9222047f18b为例做了剖析。
木马进口函数处为循环读取剪贴板数据

图1
读取剪贴板函数为:

图2
判别是否为以太坊地址(ETH),假如是就替换掉剪贴板里边地址
替换函数为:

图3
替换地址为
0x004D3416DA40338fAf9E772388A93fAF5059bFd5
该地址总计有46笔买卖

图4
最近几回为

图5
假如不是以太坊地址(ETH),则检测是否为比特币( *** C)类型的地址(长度在25和40之间而且以1和3最初,满意Base58格局)

图6
其中有两个比特币地址
1FoSfmjZJFqFSsD2cGXuccM9QMMa28Wrn1
19gdjoWaE8i9XPbWoDbixev99MvvXUSNZL

图7
1Fo最初的地址之一笔买卖发生在6月9日,现在有5比买卖,现在持有0.089比特币,累计获利超越3000元人民币。该地址现在依然活泼,最近一次买卖发生在6月12日,有0.069比特币入账。

图8
此类木马,咱们在曩昔一个月的阻拦量超越了5万笔,协助用户挽回损失超越4千万(依据木马均匀收益预算)。
三、安全提示
近期各类盗取用户虚拟钱银的木马十分活泼,让人防不胜防。留意确保安全软件的常开以进行防护一旦受诱导而不小心中招,赶快运用360安全卫士查杀铲除木马
此外,360安全卫士现已专门推出了剪贴板防护功用,可以对木马替换剪贴板中虚拟钱银地址的行为进行提示。该功用在设置中心的使用防护中

图9

图10

图11
360安全卫士将会实时阻拦各类木马的进犯,为用户计算机安全保驾护航。
一键敞开地址为:
http://down.360safe.com/inst.exe
 

相关文章

xHunt:针对科威特航运组织的攻击行动-黑客接单平台

2019年5月至6月,unit42安全团队在一起针对科威特航运业的进犯事情中,检测到了一个新后门东西——Hisoka,它的作用是下载几个的定制东西进行后缝隙运用,一切东西好像都由同一个开发人员创立,最...

新手攻略:DVWA-1.9全等级教程之Insecure CAPTCHA

现在,最新的DVWA现已更新到1.9版别(http://www.dvwa.co.uk/),而网上的教程大多停留在旧版别,且没有针对DVWA high等级的教程,因而萌发了一个编撰新手教程的主意,过错的...

如何逃逸Sysmon工具对DNS的监控-黑客接单平台

Sysmon是微软的一款轻量级的体系监控东西,最开端是由Sysinternals开发的,后来Sysinternals被微软收买,现在归于Sysinternals系列东西。它通过体系服务和驱动程序完成记...

反击爬虫,前端工程师的脑洞能够有多大?

关于一张网页,咱们往往期望它是结构杰出,内容明晰的,这样搜索引擎才干精确地认知它。 而反过来,又有一些情形,咱们不期望内容能被容易获取,比方说电商网站的交易额,教育网站的标题等。由于这些内容,往往是...

一次射中可疑要挟情报的剖析探究

由于最近一段时刻里”驱动人生”这个病毒还挺抢手,最近发现经过一些安全厂商的设备发现内网里边有许多的主机都中了这个病毒瞬间吓哭了。后续经过对主机进行查看,竟然没有发现什么问题,后续发现是安全设备命中了一...

三种对CORS错误配置的利用方法

同源战略(SOP)约束了应用程序之间的信息同享,而且仅答应在保管应用程序的域内同享。这有用避免了体系秘要信息的走漏。但与此一起,也带来了别的的问题。跟着Web应用程序和微服务运用的日益增长,出于有用意...