• 空间

【简 介】
网银大盗泛滥,近日,AVG中国区实验室截获到利用淘宝网购“社会工程学”传播的病毒,该病毒通常以卖家给买家传送“高清实物照片”的形式传播。如果买家警惕心不够,点击被伪造成图片病毒后,被提示“打开失败,不支持此格式”,买家以为图片格式不对,却不知病毒已经在悄悄窃取自己的网银信息

尽管早在2006年网银大盗就已经出现并泛滥,安全厂商也纷纷推出专杀工具,但时至今日,网银大盗非但没能偃旗息鼓,反而不断变种换代、诡计百出,利用多种途径横行阿里旺旺等网购工具、肆虐广大网民;更有甚者,仅仅接收一张图片,就能让你财物两空。

  近日,AVG中国区实验室截获到利用淘宝网购“社会工程学”传播的病毒,该病毒通常以卖家给买家传送“高清实物照片”的形式传播。如果买家警惕心不够,点击被伪造成图片的病毒后,被提示“打开失败,不支持此格式”,买家以为图片格式不对,却不知病毒已经在悄悄窃取自己的网银信息。

  热衷于网购的王女士愤慨的回忆说,我在通过阿里旺旺和卖家聊天时,对方突然发来消息说:“亲,店铺里的图片不清晰,我给你传个高清实物照片”,我没有多想,并接收点开了,没想到却换来财物两空!

  AVG中国区实验室的安全专家介绍说:黑客们在作案时通常会向网购消费者发送“实物图”、“清晰照片”等内容的压缩包,而该压缩包实际上是黑客精心压制的木马文件,一旦网购消费者放松警惕又无专业的安防措施,黑客的目的就能顺利达到。该木马会将消费者打入支付宝中的资金非法劫持到其它第三方支付平台,并利用各种手法套现;而对消费者来说,如果该木马得不到及时的清除还有可能带来更多的后续损失。

  买家误点“高清实物图片”后的情形:

   

  以上伪造成图片的文件为病毒母体文件(被AVG检测为Dropper.Generic),是一个RAR自解压包。解压后生成如下文件:

   

  该母体文件会从远端ftp下载一个加密的压缩包360aa.zip,然后利用zip.exe对其解密解压到C:\CFLog\360aa.exe,然后启动360aa.exe,并将其设为系统自启动项。

  这个360aa.exe(被AVG检测为PSW.Banker)才是真正的罪魁祸首。

  根据AVG中国实验室分析,目前已经有不少淘宝用户的账户信息被该木马窃取。而今天正值光棍节网购狂欢季,网购消费者们在享受购物乐趣的同时更应该谨慎从事。

  AVG提醒广大网购消费者,网上购物为您的购物提供了便利,但也千万要注意网购安全,尤其要注意不要随便接收并运行他人传来的文件,并注意文件格式是否与文件图标匹配,否则因小失大,财物两失。

  在此,AVG建议您下载安装最全最新的永久免费杀毒软件套装——AVG杀毒软件(www.avg.com),即刻享受上网冲浪及您的个人财产的安全保障。

附:AVG中国区实验室对其关键行为的分析:

  1.枚举windows窗口,通过检查窗口类名是否匹配“Internet Explorer_Server”来查找IE浏览器

   

   

  2.找到IE浏览器之后,从Oleacc.dll中获得ObjectFromLresult函数,然后注册一个WM_HTML_GETOBJECT消息,该消息用来获得网页中星号密码框中的密码

   

  3.注册消息后,该病毒会循环判断当前网页地址中是否包含如下地址:

  • https://cashier.alipay.com/home/error.htm?errorCode=SYSTE

  • https://cashier.alipay.com/standard/result/rnPaymentResul

  • https://b2c.icbc.com.cn/servlet/ICBCINBSEBusinessServlet

  • netpay.cmbchina.com/netpayment/BaseHttp.d

  • https://ibsbjstar.ccb.com.cn/app/ccbMain

  • https://ebspay.boc.cn/PGWPortal/RecvOrder.do

  • https://easyabc.95599.cn/b2c/NotCheckStatus/PaymentModeAct.ebf?TOKEN=

  • https://pbank.95559.com.cn/netpay/MerPayB2C

  • https://ebank.spdb.com.cn/payment/main

  • https://ebank.gdb.com.cn/payment/ent_payment.jsp

  • https://b2c.bank.ecitic.com/pec/e3rdplaceorder.do

  • https://www.cebbank.com/per/preEpayLogin.do

  • https://www.cib.com.cn/NetPayment.jsp

  • https://cmpay.10086.cn/OPRTPRGN/100115.dow?BAL_TYP=1&BNK_NO=

  

  由上述网址可以看出,该病毒基本会检测目前流行的所有网银系统,甚至包含了10086的手机钱包网站。

  找到上述网址之后,该病毒会通过RPC远程调用指令,获取用户的网银身份密码信息

  4.其中该病毒会对支付宝和10086手机钱包网站做特殊处理。

  如果检测到用户正在登陆支付宝,该病毒会修改返回到客户端的支付宝html文本,让用户误以为支付宝安全失效:

   

   

  如果检测到10086手机钱包的网址,该病毒会在ftp服务端生成个asp文件,该asp文件的脚本内容为用户登陆手机钱包时提交用户名和密码post数据的URL。因为这样只要访问这个asp,就可以直接访问用户的手机钱包账户信息了:

   

   

  5. 病毒收集到用户的网银账户信息之后,会把这些信息记录到ftp端。直到目前,该ftp仍然有效:

   

   

AVG提醒:网银大盗疯狂肆虐阿里旺旺相关推荐

  1. win7系统下阿里旺旺无法登陆怎么解决

    阿里旺旺是一款购物聊天工具,许多用户为了方便跟卖家联系,都会在电脑中安装使用,但是有些win7系统用户在使用阿里旺旺的时候却发现无法登陆,这是怎么回事呢,本文就给大家讲解一下win7系统下阿里旺旺无法 ...

  2. 阿里旺旺聊天发包CALL发送消息

    之所以需要这个CALL是因为之前在淘宝卖一个软件时需要自动发消息功能,自己有时可能不在电脑旁,客人付款后就要把软件激活码及时发送出去.模拟按键又不太准确,所以找到了这个CALL.这段CALL代码是20 ...

  3. Deepin Linux下阿里旺旺的更新

    Deepin Linux商店中的阿里旺旺版本太低,安装后总是提醒要升级,但是大家知道的,不可能升级成功.        琢磨后,得到一个简单粗暴的方式.        先在Deepin Linux下安 ...

  4. Linux Mint如何安装使用Deepin-wine的软件仓库,安装qq迅雷微信阿里旺旺等国产软件

    添加仓库 首次使用时,你需要运行如下一条命令将移植仓库添加到系统中. wget -O- https://deepin-wine.i-m.dev/setup.sh | sh 应用安装 自此以后,你可以像 ...

  5. 用php+mysql+ajax实现淘宝客服或阿里旺旺聊天功能 之 后台页面

    在上一篇随笔中,我们已经看了如何实现前台的对话功能:前台我限定了店主只有一人,店铺只有一个,所有比较单一,但后台就不一样了,而后台更像是我们常见的聊天软件:当然,前台也应该实现这种效果,但原理懂了,可 ...

  6. 金山网盾3.6率先支持阿里旺旺 护航网购用户

    金山网盾3.6正式版于上周发布,自发布以来深受用户关注与喜爱,尤其是3.6版本中的下载保护功能,更是惊艳全网.应广大用户之邀,金山网盾3.6下载保护功能,在发布5天后,又一次全面通过支持腾讯TM200 ...

  7. ubuntu19.10安装阿里旺旺

    git clone https://gitee.com/ff755/deepin-wine-ubuntu cd deepin-wine-for-ubuntu sudo ./install.sh 阿里旺 ...

  8. 阿里旺旺在线客服代码 贸易通在线状态代码

    阿里巴巴贸易通在线状态代码生成,wiseuc改成你的ID就行了,还有ALT改成你的内容  <a target=_blank href=http://scs1.sh1.china.alibaba. ...

  9. ubuntu下安装wine1.8和阿里旺旺

    参考:http://www.linuxidc.com/Linux/2015-12/126722.htm和http://www.linuxidc.com/Linux/2016-05/131131.htm ...

最新文章

  1. malloc一次性最大能申请多大内存空间
  2. 十七、生产者消费者问题
  3. [iOS]过渡动画之高级模仿 airbnb
  4. VTK:vtkDelaunay2D用法实战
  5. 【git学习】统计git项目某user的代码量
  6. 微服务+异步工作流+ Serverless,Netflix 决定弃用稳定运行 7 年的旧平台
  7. mysqldump备份还原
  8. total video converter 绿色_志愿服务清理杂草 牵手绿色生态文明
  9. 简单实用的 Ubuntu 快捷键
  10. HDU 2841 容斥 或 反演
  11. Liang-Barsky直线段裁剪
  12. 爬虫-爬取豆瓣电影排行榜
  13. 数织游戏中的程序思维和数织的程序解法
  14. php七牛云,php七牛云
  15. OpenMARI 开源指标体系和效能提升指南之GQM从入门到精通
  16. 清华刘知远亲授「自然语言处理」
  17. A simp task WOJ
  18. 一种简单的抗锯齿算法
  19. leetcode-004-0811. 硬币
  20. 名编辑电子杂志大师教程 | 怎样安装TTS朗读配音引擎?

热门文章

  1. leetcode 第1题【两数之和】C语言
  2. 小米官网新头部logo保存CSS中显示不全问题
  3. iOS goback页面刷新问题
  4. 桌面图标icon替换客制图标。图标要比原始图标大,要求一致。应用图标去掉四周白边,保持原有比例。
  5. rtx3080ti和3090差距 rtx3080ti和3090哪个性价比高
  6. 5.8日 ksjsb 小黄鸟抓快手ck教程
  7. css省略号方法及不显示问题修复
  8. [Java]-单例模式与volatile简介
  9. OSPF实验知识点总结
  10. python人脸识别项目_face++与python实现人脸识别签到(考勤)功能