找回密码
 注册
快捷导航
查看: 1811|回复: 24

【新闻】腾讯QQ升级程序存在漏洞 被利用植入后门病毒

[复制链接] |自动提醒
阅读字号:

810

回帖

7

积分

1592

资产值

高级会员 Rank: 2Rank: 2

注册时间
2015-8-19
发表于 2019-8-21 16:54:56| 字数 1,908| - 中国–广东–肇庆 电信 | 显示全部楼层 |阅读模式
近日,火绒安全团队根据用户反馈,发现一起利用腾讯QQ升级漏洞植入后门病毒的攻击事件,攻击者可利用该漏洞下发任意恶意代码。截止到目前,最新版QQ(包括TIM、QQ、QQ轻聊版、QQ国际版等等)都存在该漏洞。经分析,该事件中被利用的升级漏洞曾在2015年就被公开披露过,之后腾讯对该漏洞进行修复并增加了校验逻辑。但从目前来看,QQ此处升级逻辑仍存在逻辑漏洞。另外,在排除本地劫持的可能后(LSP、驱动劫持等等),火绒工程师推测可能是运营商劫持或路由器劫持。通过和用户沟通,得知用户曾刷过第三方路由器固件,所以不排除路由器被劫持的可能性,具体劫持的技术分析仍有待后续跟进,火绒安全团队会持续对此次攻击事件进行跟踪分析。由于QQ软件用户群过大,遂漏洞具体细节不便透露。火绒敦促腾讯QQ团队加紧修复,避免问题扩大,如果需要漏洞相关细节,请随时与火绒联系,火绒可向腾讯QQ团队提供详细细节及分析内容。
分析报告
火绒近日截获,有黑客正在利用QQ升级程序漏洞进行病毒传播。受害终端网络在被恶意劫持的情况下,黑客可以下发任意恶意代码到本地执行,受到该漏洞影响的QQ软件版本包括:TIM、QQ、QQ轻聊版、QQ国际版等。本次漏洞攻击事件中所使用QQ升级逻辑漏洞早在2015就被公开披露过,QQ升级程序也就当时报出的漏洞进行了修补,但升级代码中依然存在逻辑漏洞。火绒在被劫持现场中发现,QQ升级程序在发送升级请求后,会下载执行名为“txudp.exe”的病毒程序。QQ升级网址被劫持后,下载执行病毒程序。如下图所示:
后门程序和腾讯升级程序进程关系我们在实验室环境复现了劫持现场,漏洞利用情况如下图所示:
漏洞利用现场被黑客劫持后,升级相关的网络请求数据,如下图所示:
网络数据“txudp.exe”程序会向http://updatecenter.qq.com/queryselfupdate(IP”61.129.7.17“,百度检索该IP是上海市深圳市腾讯计算机系统有限公司电信节点)服务器POST数据请求更新,POST的XML数据如下:
请求数据内容POST的数据没有问题,但是在网络数据中可以看到一个伪造的回应数据包,该回应包数据包含一个二进制头,在二进制头之后依次是:更新的ZIP包下载地址,ZIP包的MD5校验值,ZIP包大小。数据如下:
被劫持后返回的数据图中URL  www.baidu.com/abcload/qq.zip (IP:180.101.49.11)下载的是病毒压缩包“qq.zip”,该压缩包会被下载到用户计算机临时目录,之后解压运行名为“txudp.exe”的病毒程序。 需要说明的是,该URL“www.baidu.com/abcload/qq.zip ”事实上是无效地址,但在被劫持的现场中,对该地址的HTTP GET请求会收到相应的响应包,并且会下载到包含病毒的qq.zip压缩包。另外,在排除本地劫持的可能后(LSP、驱动劫持等等),火绒工程师推测可能是运营商劫持或路由器劫持。通过和用户沟通,得知用户曾刷过第三方路由器固件,所以不排除路由器被劫持的可能性,具体劫持的技术分析仍有待后续跟进,火绒安全团队会持续对此次攻击事件进行跟踪分析。QQ升级模块分析升级程序主要逻辑是:首先将本地QQ软件信息发送到QQ升级服务器,之后根据服务器返回的XML数据下载更新txupd.exe。在早期版本QQ升级程序中,由于下发升级XML数据校验代码中存在漏洞,在2015年版本中已经进行了相应修补,但修复后的升级程序中依然存在逻辑漏洞。QQ升级程序中仅有一处升级内容校验,校验完成后,会下载指定网址中的压缩包,之后验证压缩包MD5,解压执行压缩包中的txupd.exe。相关代码,如下图所示:
文件有效性校验被修复的漏洞校验代码,如下图所示:
被修复的漏洞代码被下发的病毒模块解压包qq.zip中存放有病毒程序“txupd.exe”,图标是MFC默认图标,和腾讯升级程序图标有明显不同,经火绒工程师分析,该病毒为后门病毒,会收集用户计算机名称、账户名称、处理器信息、系统版本、MAC地址等信息上传到C&C服务器作为主机标识,且具备抓取屏幕截图、执行远程命令等功能。使用火绒剑监控下载到的病毒程序“txupd.exe”会向多个C&C服务器(111.122.86.7、111.120.23.23等)回传获得的用户数据,如下图所示:
后门病毒行为该后门主要功能代码如下:1.收集用户计算机基础信息,相关代码如下图所示:
数据收集2.截取用户计算机屏幕功能,相关代码如下图所示:
截取屏幕3.执行远程命令的功能,相关代码如下图所示:
执行远程命令

36

回帖

3

积分

5241

资产值

中级会员 Rank: 2Rank: 2

注册时间
2018-11-18
发表于 2019-8-21 16:56:49| 字数 6| - 中国–广东–深圳 电信 | 显示全部楼层
这就挺夸张了
ThinkPad T495
回复 支持 反对

使用道具 举报

81

回帖

0

积分

145

资产值

入门会员 Rank: 1

注册时间
2006-10-25
发表于 2019-8-21 17:20:56| 字数 12| - 中国–广东–东莞 电信 | 显示全部楼层
诶关键环节掉链子很要命的
回复 支持 反对

使用道具 举报

880

回帖

8

积分

1594

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-8-9
发表于 2019-8-21 17:21:01| 字数 3| - 英国 | 显示全部楼层
帮顶了
回复 支持 反对

使用道具 举报

7740

回帖

68

积分

2万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2019-5-13
发表于 2019-8-21 17:47:01| 字数 11| - 中国–广东–深圳 电信 | 显示全部楼层
不升级是不是就没后门。
everything treats me is treasure !
回复 支持 反对

使用道具 举报

1万

回帖

166

积分

1万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2013-8-10
月全勤勋章
发表于 2019-8-21 20:21:36| 字数 78| - 中国–辽宁–抚顺 联通 | 显示全部楼层
火绒工程师推测可能是运营商劫持或路由器劫持。通过和用户沟通,得知用户曾刷过第三方路由器固件,所以不排除路由器被劫持的可能性,具体劫持的技术分析仍有待后续跟进
X200 P8600 OC 4 128G
A2141 I7-9750H 16G 512G
回复 支持 反对

使用道具 举报

7万

回帖

471

积分

13万

资产值

至尊会员III Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-2-17
年全勤勋章2020月全勤勋章铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)年全勤勋章2017金牌荣誉勋章(注册20年以上会员)银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)
发表于 2019-8-21 21:26:55| 字数 8| - 中国–江苏–苏州 联通 | 显示全部楼层
这代码,看不懂啊
1*X230,1*X220,1*W520,1*MBA,1*X1C 2018,3*HP,
回复 支持 反对

使用道具 举报

1571

回帖

14

积分

1659

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2011-9-4
发表于 2019-8-24 21:10:25| 字数 7| - 中国–天津–天津 电信/电信/IDC机房 | 显示全部楼层
同样表示看不懂
回复 支持 反对

使用道具 举报

793

回帖

8

积分

1274

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2011-8-17
发表于 2019-8-24 21:10:34| 字数 9| - 中国–浙江–绍兴 电信 | 显示全部楼层
看不懂,确实很可怕
回复 支持 反对

使用道具 举报

961

回帖

10

积分

2503

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2012-6-19
发表于 2019-8-24 21:12:33| 字数 16| - 中国–山东 电信 | 显示全部楼层
那我们要怎么避免这个问题的发生呢
回复 支持 反对

使用道具 举报

28

回帖

0

积分

22

资产值

入门会员 Rank: 1

注册时间
2012-12-12
发表于 2019-8-24 21:12:56| 字数 8| - 美国 | 显示全部楼层
继续关注后续动态
回复 支持 反对

使用道具 举报

815

回帖

7

积分

2048

资产值

高级会员 Rank: 2Rank: 2

注册时间
2013-11-16
发表于 2019-8-24 21:13:48| 字数 15| - 中国–河南–洛阳 联通 | 显示全部楼层
这样的话微信是否也有这样的风险
回复 支持 反对

使用道具 举报

775

回帖

8

积分

1417

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2012-8-31
发表于 2019-8-24 21:14:14| 字数 11| - 中国–浙江–宁波 联通 | 显示全部楼层
如果被滥用简直不堪设想
回复 支持 反对

使用道具 举报

770

回帖

10

积分

1386

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2012-12-8
发表于 2019-8-24 21:14:33| 字数 16| - 中国–广东–深圳–宝安区 电信 | 显示全部楼层
像我这种业务比较多的,就得注意了
回复 支持 反对

使用道具 举报

22

回帖

0

积分

22

资产值

入门会员 Rank: 1

注册时间
2014-5-8
发表于 2019-8-24 21:14:50| 字数 22| - 中国–安徽–芜湖 电信 | 显示全部楼层
对了,大家之前是否买过斐讯的那个K2路由器?
回复 支持 反对

使用道具 举报

13

回帖

0

积分

40

资产值

入门会员 Rank: 1

注册时间
2014-7-5
发表于 2019-8-24 21:15:44| 字数 67| - 中国–辽宁–抚顺 电信 | 显示全部楼层
QUOTE:
小黑水太深 发表于 2019-8-24 21:14
对了,大家之前是否买过斐讯的那个K2路由器?

我有个K2P,拿来就刷了老毛子固件
回复 支持 反对

使用道具 举报

22

回帖

0

积分

22

资产值

入门会员 Rank: 1

注册时间
2014-5-8
发表于 2019-8-24 21:16:22| 字数 65| - 中国–安徽–芜湖 电信 | 显示全部楼层
QUOTE:
肉也是种潮 发表于 2019-8-24 21:15
我有个K2P,拿来就刷了老毛子固件

嗯讲道理老毛子固件的话应该就没有后门的吧
回复 支持 反对

使用道具 举报

13

回帖

0

积分

40

资产值

入门会员 Rank: 1

注册时间
2014-7-5
发表于 2019-8-24 21:16:51| 字数 75| - 中国–辽宁–抚顺 电信 | 显示全部楼层
QUOTE:
小黑水太深 发表于 2019-8-24 21:16
嗯讲道理老毛子固件的话应该就没有后门的吧

不知道,我给路由器装了SS,是不是跟我租的服务器有关系
回复 支持 反对

使用道具 举报

22

回帖

0

积分

22

资产值

入门会员 Rank: 1

注册时间
2014-5-8
发表于 2019-8-24 21:18:05| 字数 109| - 中国–安徽–芜湖 电信 | 显示全部楼层
QUOTE:
肉也是种潮 发表于 2019-8-24 21:16
不知道,我给路由器装了SS,是不是跟我租的服务器有关系

有可能。你最好还是不要租用成品服务器,提供者会留下什么后门也说不定。自己租一个空VPS来自己搭建要稳妥很多。
回复 支持 反对

使用道具 举报

36

回帖

3

积分

5241

资产值

中级会员 Rank: 2Rank: 2

注册时间
2018-11-18
发表于 2019-8-24 21:18:41| 字数 102| - 中国–广东–深圳 电信 | 显示全部楼层
QUOTE:
肉也是种潮 发表于 2019-8-24 21:16
不知道,我给路由器装了SS,是不是跟我租的服务器有关系

嗯,是的。
你下次可以考虑一下改用anyconnect,具体内容就不方便在这里介绍了,免得跑题了
ThinkPad T495
回复 支持 反对

使用道具 举报

12

回帖

0

积分

27

资产值

入门会员 Rank: 1

注册时间
2014-10-28
发表于 2019-8-24 21:19:04| 字数 4| - 中国–浙江–温州 电信 | 显示全部楼层
不明觉厉
回复 支持 反对

使用道具 举报

831

回帖

9

积分

1497

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2015-5-17
发表于 2019-8-24 21:19:27| 字数 12| - 中国–江苏–连云港 移动 | 显示全部楼层
原来还可以这样,真是刁钻
回复 支持 反对

使用道具 举报

647

回帖

6

积分

1287

资产值

高级会员 Rank: 2Rank: 2

注册时间
2015-8-29
发表于 2019-8-24 21:20:16| 字数 48| - 中国–河南–周口 联通 | 显示全部楼层
我用的广电宽带也喜欢各种劫持广告,我访问京东官网就给我先跳转到一个网盟网站然后再切回来,十分可疑
回复 支持 反对

使用道具 举报

22

回帖

0

积分

22

资产值

入门会员 Rank: 1

注册时间
2014-5-8
发表于 2019-8-24 21:20:51| 字数 90| - 中国–安徽–芜湖 电信 | 显示全部楼层
QUOTE:
liu6012 发表于 2019-8-24 21:20
我用的广电宽带也喜欢各种劫持广告,我访问京东官网就给我先跳转到一个网盟网站然后再切回来,十分可疑

不是说广电的宽带就是坑吗
回复 支持 反对

使用道具 举报

647

回帖

6

积分

1287

资产值

高级会员 Rank: 2Rank: 2

注册时间
2015-8-29
发表于 2019-8-24 21:21:23| 字数 77| - 中国–河南–周口 联通 | 显示全部楼层
QUOTE:
小黑水太深 发表于 2019-8-24 21:20
不是说广电的宽带就是坑吗

没办法,我们家只能选择广电,工信部都没辙。
你有什么好办法过滤掉这些劫持吗?
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-1-16 08:56 , Processed in 0.242924 second(s), 68 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部