作者:暗影安全实验室

来源:anquanke.com/post/id/219729

文末赠书5本

背景:近日,恒安嘉新暗影安全实验室平台监测到一款名为“乐宝”的仿冒应用,安全研究人员第一时间对该应用进行了研究分析,发现该应用表面上是一款与微信具有相似页面的聊天软件,实则是一款推广色情网站的推广软件。

用户需通过本应用扫描特定二维码加群进入色情群组才能接触到色情内容,具有极高隐蔽性,屏蔽有效的犯罪侦查手段。内容以色情盈利为主,软件制作者利用该软件推广色情网站,进行网络招聘主播,网络约嫖,通过会员付费发展规模。

本文主要是针对“乐宝”的传播方式、盈利模式、溯源分析、情报挖掘等方面进行披露。以下为整个分析过程的流程图。

图1-1 运行流程图

1

样本特点

1.1

仿冒微信页面,包装自己为聊天软件

该应用仿冒微信页面制作,表面看上去只是一款简单的聊天软件。用户注册账户后会生成一个随机数ID,用户可以通过该ID添加好友进行聊天。

图2-1 添加好友、聊天功能

用户输入好友ID添加好友,客户端将好友ID发送至服务器并接收服务器返回的好友账户信息以及头像信息并展示到页面。

图2-2 添加好友数据传输

1.2

特定应用扫描进群,观看色情直播

该应用只能通过扫描特定的二维码加群才能接触到黄色直播内容,不扫码加入群很难发现此应用涉及色情内容,且该二维码只能通过该应用自带的扫码功能扫描才能加入群,用微信扫码无法加入指定群,具有极高的隐蔽性,屏蔽有效的犯罪侦查手段。

扫描特定二维码加群,通过该群后台信息,可看出该群发展至了2400多人。

图2-3 加群二维码、群后台

使用微信及相机扫描二维码失败:

图2-4 微信、相机扫描结果

通过分析代码发现,该应用拥有自己单独的解码方式,来进行隐蔽传播:

图2-5 代码解码方式

应用扫描二维码后,会检测是否带有“##”开头的数据,”##”后即为群组的名字,即相机扫描二维码出现的“##mWII6O3”代表群组id为mWII6O3。

随即应用连接指定网址(http://api.l***o98.com:8585/group/join)查询加入的群组:

图2-6 加群数据传输

应用查询到群组信息后,连接地址(http://app.l***98.com/App/Group/query_group)来确认加入群组:

图2-7 确认加入群组

1.3

充值会员,网站观看色情直播

该APP只是一个隐秘推广色情网站的工具,并不具备直播功能。加入群聊后,群主通过发布色情图片诱导用户添加业务员ID办理会员。开通会员后便可登录色情网站观看直播。

图2-8 聊天记录

该色情网站集成了网络博彩及色情直播多种功能,用户充值10元便可观看色情直播。

色情网站地址:https://www.1****0.com/

图2-9 色情网站

同时网站通过展示用户中奖信息,诱导用户购买网络彩票:

图2-10 网络博彩中奖页面

不仅如此,制作者通过该应用进行网络约嫖,招收代理。代理需掌握一定的色情资源,借助色情网站这个平台进行直播获利,平台对代理收益进行抽成。

图2-11 招收代理,网络约嫖

2

推广方式

2.1

传统推广方式

传统的色情软件主要通过网盘、网页、论坛、第三方应用广告插件、恶意软件后台私自下载色情软件、发展代理下线进行推广。

图2-12 传统色情软件推广方式

2.2

更新的推广方式

相比传统的推广方式通过该应用推广色情网站具有一定的隐秘性,首先通过网络传播吸引用户前往安装下载APP。

传播地址:http://h****9.org/

图2-13 推广网站

该APP仿冒“微信”作为推广色情网站的工具,主要是为了避免主流的社交软件对其封堵,同时该软件本身并没有恶意行为,只是为了更好的推广其‘产品’。通过该应用推广色情网站的隐秘性体现在如下方面:

(1)该应用表面只是一个普通的聊天工具。

(2)用户不扫描特定二维码无法进入色情直播群,无法接触到色情内容。

(3)业务员通过该应用可以很方便的管理用户以及发布网络招嫖消息,业务员与用户的聊天内容可以涉及到敏感信息不受拘束。

图2-14 发布色情内容

3

获利方式

根据测试发现此直播软件的盈利模式很清晰主要有主播分成,会员付费、网络约嫖等都需要充值购买或者线下联系,其中色情网站还嵌入了网络博彩功能,通过色情内容或中奖清单可引诱用户进行网络赌博从而获取一定的收益。

图2-15 获利方式

(1)主播借助平台进行色情直播,平台收取一定平台费用:

图2-16 借助平台直播抽成

(2)用户想要观看色情直播,需办理会员付费:

图2-17会员付费

(3)通过该平台发布公告进行网络约嫖获利:

图2-18 发布网络约嫖公告

4

溯源关系逻辑图

本文主要从应用服务器地址、下载地址、传播地址、支付方式、社交账号等方面进行追踪溯源。

图4-1 溯源脑图

5

基于情报线索挖掘系统拓展

5.1

服务器地址溯源

由于国内非法网站的服务器基本都搭建在境外,且做了较强隐秘性保护,通过对以下服务器地址、下载地址、传播地址进行溯源分析未查找到实际有效信息。

服务器地址列表:

(1)通过抓取应用与服务器交互数据发现其大多数返回的信息中都包含一个URL地址:http://ro8***oud-image.ro***ub.com/,应用中用户所有的头像以及色情图片信息都是从该地址获取的。

图5-2 服务器返回数据

从该服务器地址获取的色情图片:

图5-3 获取色情图片

  1. http://ro***oud-image.ro***ub.com/

查询该域名的备案信息,自动过滤到二级域名后:ro***ub.com。得到网站注册商“北京***信网络科技有限公司”,

图5-4 域名备案信息

该公司是一家即时通讯云服务提供商,该应用中嵌入了该公司的第三方SDK(ro***ub)以实现即时通信功能,但该公司对通信内容审查不严格。

  1. 电话:010-57***199

  2. 邮箱:gy@ultra***erfund.com

  3. 官网:www.ro***ab.com

  4. 地址:北京市大兴区经济开发区科苑路*号*号楼*层****室

图5-5 企业信息

(2)其中在添加主播助理ID的过程中,通过抓包分析发现服务器返回信息包含该主播助理注册使用的手机号码1356***6666,该号码仍在使用中,且地址显示为四川泸州。

图5-6 服务器返回手机号码信息

5.2

支付溯源

色情网站内集成了丰富的支付方式,但是目前只支持银行卡、支付宝、微信付款,后续支付方式仍在开发中。

图5-7 网站内集成的支付方式

5.2.1 银行卡、微信支付

虽然网站内集成了较为丰富的银行卡支付方式,但实际有效银行卡信息只包含如银行卡列表所示的三张银行卡。

该网站实际并未开通银行卡、微信转账功能,但用户可通过微信银行以及支付宝银行进行转账。

图5-8 微信、支付宝银行卡转账

银行卡列表:

5.2.2 支付宝支付

支付宝支付可根据支付的不同额度选择不同支付账号。

图5-9 网站内集成的支付宝方式

小笔金额:

  1. 支付宝收款账号:159***17660

  2. 收款人:王*龙

图5-10 小额支付

大笔金额:

  1. 支付宝账户:gd***2@163.com

  2. 收款人:永安市**街何*怡百货店(何*怡)

图5-11大额支付

5.3

社交账号溯源

在与客服聊天的过程中,获取了其中一位客服的qq账号:166***1688。QQ空间未获取任何有效信息,账号信息页显示该人现居台湾彭化县。

图5-12 QQ信息

6

总结

非法色情推广应用采用了单独的解码加群功能、具有极高隐蔽性、屏蔽有效的犯罪侦查手段特点,是一种新型传播色情方式。该软件通过会员付费观看直播来发展规模,且规模巨大,非法传播色情视频,属于违法犯罪行为。因色情应用利用色情直播牟取暴利的快速与隐蔽性,传播方式每时每刻都在变化,且此类软件尚属首次发现,我们应加大监测力度,争取有效阻止此类软件的传播途径,阻止违法犯罪行为的发生。

为进一步打击色情直播应用的传播,也为维护文明和谐的网络环境,我们建议对此软件中涉及到的域名一律进行封堵,针对其提取特征并入库,做到一经发现同类应用立即封堵。

7

防范及处置建议

  1. 封禁恶意传播的地址;

  2. 封禁应用内使用域名;

  3. 加大监察力度,争取做到做到一经发现此类应用立即封堵;

  4. 普通用户应该提高网络安全意识,看清楚这些应用的真面目,主动防范;

- 本文完 -

赠书福利

赠送新书《 从零开始:python培训基础教程 》共5本,刚刚上架!由「北京大学出版社」赞助提供,Python神书 ,感兴趣的朋友推荐入手一本。

本书分为入门篇、进阶篇和高级篇。入门篇注重基础知识的夯实,全方面说明语法的使用规则和实例,并进行系统性的分析,从而激发读者对编程语言的思考,拓展其编写能力。进阶篇概述了面向对象的编程思想,并详细说明了面向对象具有封装、继承、多态的特点。通过基础语法的集成实现队列(Queue)、栈(Stack)的数据结构,它们在程序运行中占据着非常重要位置。然后通过一定的逻辑处理关系集成语法实现冒泡、选择等多种排序算法来满足读者对于算法的好奇心。

参与方式:恭喜上面4名读者,每人可以获得第一本书!主要奖励阅读前2名和留言前2名的读者 。最后1本书送给留言点赞数量最多第一位的读者将获得这本书,30天内不能重复中奖,截止时间隔天推文之前,最终获赠者添加我的微信:itcodexy 领取。

PS:禁止恶意刷赞!发现后将进入黑名单,取消上墙资格。

喜欢的朋友欢迎关注,订阅更多精彩内容

把色*版 “微信” 的底裤都给挖出来了,网友: 草率了。。。相关推荐

  1. 卧槽,它们把色情版 “微信” 的底裤都给挖出来了

    作者:暗影安全实验室 背景:近日,恒安嘉新暗影安全实验室平台监测到一款名为"乐宝"的仿冒应用,安全研究人员第一时间对该应用进行了研究分析,发现该应用表面上是一款与微信具有相似页面的 ...

  2. 卧槽,它们把色情版 “微信” 的底裤都给挖出来了!

    往期热门文章: 1.<往期精选优秀博文都在这里了!>2.分库分表?如何做到永不迁移数据和避免热点?3.36 张图梳理 Intellij IDEA 常用设置,写代码贼爽!4.2020年国内互 ...

  3. 牛逼!白帽子们把色情版微信的底裤扒了个底朝天.....

    点击上方"民工哥技术之路",选择"设为星标" 回复"1024"获取独家整理的学习资料! 背景:近日,恒安嘉新暗影安全实验室平台监测到一款名为 ...

  4. 快速解决无法登录网页版微信的问题,亲测有效

    在公司开发测试阶段,需要使用网页版微信对开发页面进行调试,但是我的两个微信号在扫码登录网页版微信时,都出现了以下提示: 为了你的帐号安全,此微信号不能登录网页微信.你可以使用Windows微信或Mac ...

  5. 电脑版微信怎么看朋友圈_电脑上也可以看朋友圈,99%的人都不知道!

    作为国民APP微信,每天都在用!肯定很多人在想怎么样在电脑上也能使用微信,特别是在电脑上怎么样打开朋友圈? 今天WHO哥就把操作方法分享给大家. 首先,在电脑下载"电脑管家"(腾讯 ...

  6. 微信6.5.10版 android,安卓版微信6.5.10版发布:这些新功能你都知道么?

    原标题:安卓版微信6.5.10版发布:这些新功能你都知道么? 对于微信大家都很熟悉吧,之前微信只能在手机上使用,现在电脑版微信也有了,所以大家一般每天都是在刷微信中度过,不是在微信聊天,就是在微信聊天 ...

  7. 微软小冰推出“虚拟版”微信!比原版更好玩

    来源:雷科技 提起AI,大伙的脑海里会想到什么场景? 小雷知道,有些自带"污妖王"属性的小伙伴,已经浮现出AI换脸那些事儿了. 只要有足够的人脸数据,再加上足够长的时间训练,就可以 ...

  8. wordpress rest api 登录_WordPress版微信小程序3.5版发布

    最近花时间对WordPress版微信小程序做了一些完善和调整,修复不少程序的问题.一个程序的完善是持续和渐进的,没有最好,只有更完善.虽然会采纳一些用户的建议和意见,但我会从一个产品角度去考虑,哪些功 ...

  9. php微信回复乱码,php版微信公众平台回复中文出现乱码问题的解决方法

    本文实例分析了php版微信公众平台回复中文出现乱码问题的解决方法.分享给大家供大家参考,具体如下: 微信公众平开发时碰到回复中文乱码了,这个问题小编发现是编码问题,其实只要把编码转成utf8就可以解决 ...

最新文章

  1. vs2017引入mysql_windows+vs2017+C语言 引入mysql.h对MYSQL数据库的操作
  2. gulp关于scss的基础配置
  3. 体验Vysor Pro
  4. Windows下查找文件或文件夹被哪个进程占用
  5. python 3.8.0安卓_Python 3.8.0稳定版正式发布
  6. C#LeetCode刷题之#559-N叉树的最大深度​​​​​​​(Maximum Depth of N-ary Tree)
  7. centos mysql自动补全_MyCLI :一个支持自动补全和语法高亮的 MySQL/MariaDB 客户端
  8. java io 机器名_java IO最让初学者误解的取名方式
  9. 租客如何玩转物联网,打造智能新生活
  10. python 批量爬取网页pdf_python爬取网页内容转换为PDF文件
  11. JAVA购物网站商城系统毕业设计 开题报告
  12. 天地图API搜索。定位等
  13. 小米应用闪退解决方法
  14. 哈佛结构和冯诺伊曼结构
  15. 计算机专业-世界大学学术排名,QS排名,U.S.NEWS排名
  16. 最近遇到的异常与错误总结
  17. facebook网页版登录_微信网页版关闭登录将影响一大批使用itchat等Web Api方案的微信机器人...
  18. (转载)【笨木头Lua专栏】基础补充02:函数的几个特别之处
  19. python 腾讯视频签到_云函数实现腾讯视频vip自动签到
  20. 对乔布斯影响最大的13个人

热门文章

  1. iOS程序员面试笔试宝典整理
  2. c语言if语句知识点总结,c语言中if语句知识点总结.docx
  3. decelerate(decelerates)
  4. JavaScript实现淘宝商品展示(鼠标放在小图片上,上面会出现相应的大图片)
  5. ORA-1555,oracle读一致性
  6. DIV+CSS网页设计常用布局代码
  7. java if 跳出循环_break跳出的是if语句,还是for循环?
  8. html如何让网页有图标,HTML设置网页图标的两种方法
  9. win7搜不到特定网络
  10. avi文件格式详解(三)