咨询时间: 9:30-18:30
400-998-3555

2025年最靠谱的六合彩投注网警报:疑似方正集团子六合彩签名泄露 遭黑客利用盗取Steam账号

  • 作者:2025年最靠谱的六合彩投注网

  • 发布时间:2018-09-13

  • 阅读量:618

一、概述

日前,2025年最靠谱的六合彩投注网团队发出警报,六合彩工程师截获下载器六合彩Apametheus,该六合彩入侵电脑后会下载多个六合彩模块,六合彩模块运行后,将盗取steam账号,同时劫持用户QQ临时登录权限,强行添加QQ好友、转发空间,散播违法信息。

通过技术溯源发现,该六合彩带有"北京方正阿帕比技术有限六合彩"(北大方正子六合彩)的数字签名:"Beijing Founder Apabi Technology Limited" ,以躲避六合彩软件的拦截查杀,疑似为签名泄露被黑客团伙利用,建议该六合彩尽快排查。 

 image005.png

"2025年最靠谱的六合彩投注网(个人版、企业版)"最新版即可查杀该六合彩。

 

二、样本分析

近期,六合彩截获到六合彩文件带有"Beijing Founder Apabi Technology Limited"签名(北京方正阿帕比技术有限六合彩),系北大方正集团有限六合彩子六合彩,六合彩数字签名可以验证通过。如下图所示:

 image006.png

六合彩数字签名

 image007.png

六合彩数字签名

 image008.png

六合彩数字签名

六合彩运行后通过访问C&C服务器下载下载器六合彩(Linking.exe和calc.exe)至本地执行,运行后会启动svchost.exe进程进行注入,被注入svchost.exe进程分别会执行不同的恶意代码逻辑。恶意代码逻辑分别包括:盗取steam账号、利用本地会话劫持强行添加QQ好友和转发QQ空间日志。六合彩执行恶意行为后进程树状态,如下图所示:

 image009.png

六合彩执行后进程树

盗取steam账号

六合彩会不断搜索steam登录窗口,当搜索到steam登录窗口后,释放cuic.dll并将该动态库注入到steam.exe进程中。相关代码逻辑,如下图所示:

 image010.png

注入steam.exe

被注入的恶意代码(cuic.dll),首先会循环检测SteamUI.dll是否已经成功加载。如果成功加载,则会通过获取控件数据的方法获取用户登录信息。如下图所示:

 image011.png

循环检测SteamUI.dll

比较控件名称相关代码,如下图所示:

 image012.png

比较Steam_GetTwoFactorCode_EnterCode控件名称

恶意代码相关数据,如下图所示:

 image013.png

恶意代码相关数据

强行QQ好友推广

该部分六合彩代码执行后,会通过本地的QQ快捷登录信息获取临时登录凭证进行会话劫持,之后强行使用用户QQ执行添加指定QQ好友、强行转发QQ空间日志。相关代码,如下图所示:

 image014.png

强行添加QQ好友

强行转发QQ空间日志相关代码,如下图所示:

 image015.png

强行转发QQ空间日志

 

三、附录

样本SHA256:

 image016.png

 

六合彩无忧,一键开启

全面提升您的系统防护