开启辅助访问 切换到宽版

精易论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

用微信号发送消息登录论坛

新人指南 邀请好友注册 - 我关注人的新帖 教你赚取精币 - 每日签到


求职/招聘- 论坛接单- 开发者大厅

论坛版规 总版规 - 建议/投诉 - 应聘版主 - 精华帖总集 积分说明 - 禁言标准 - 有奖举报

查看: 14710|回复: 37
收起左侧

[闲聊] 【核查报告No:8】小型软件在线更新方法,不需服务器 让更新永不失效,老方法

[复制链接]

结帖率:100% (16/16)
发表于 2018-12-1 16:12:23 | 显示全部楼层 |阅读模式   广东省揭阳市
本帖最后由 兔子君 于 2018-12-1 16:15 编辑

被举报帖:https://bbs.125.la/forum.php?mod=viewthread&tid=14264641

后台收到会员举报,称此帖源码文件中有植入病毒操作。收到举报并有相关操作说明,根据说明进行核查分析,结果如下:


1.1.png 1.2.png
1.3.png
1.4.png
1.5.png
1.6.png
1.7.png
1.8.png

通过直接截断代码调试获得内置的加密信息解密后的结果
* “https://www.douban.com/note/694315517/
* “https://raw.githubusercontent.co ... oad/test_ed_403.txt
1.9.png
2.0.png


访问获得实际存放的加密信息
加密信息为嫌疑文件下载地址与配置信息
将嫌疑文件下载分析后得到一下几点特征(联合论坛项目部分析

一、嫌疑文件运行后将枚举电脑上文件;
二、分析、记录、上传部分文件到服务器;
三、针对易语言文件中的支持库进行植入恶意代码操作;
四、记录键盘与用户操作行为并上传服务器;

针对第 三 点重点说明
、植入的病毒会继续执行截图中的操作行为,且这个植入操作是直接植入到易语言的核心库与模块中;
、换言之就是只要用被感染核心库编译任何文件,一旦运行,则被运行的电脑中的易语言相关文件也会被感染;
、这样不管是开发者或者是使用者均会感染并被监控;

、监控键盘与上传文件的操作疑似存在记录帐号密码并上传的行为;

以上信息为被举报贴核查报告。
进一步核查历史帖子是否也有相关操作,继续核查得到两个帖子中有会员回复病毒的信息
2.1.png 2.2.png

这两个帖子均附带成品exe与dll ,无法准确判定是有意还是无意(被感染的情况编译的成品)

但是进行更细致的核查分析时,又到一个帖子中的模块也附带了恶意文件。
核查如下:
被核查帖子:https://bbs.125.la/forum.php?mod=viewthread&tid=14242475

2.3.png
2.4.png
2.5.png
2.7.png


以上为该会员的恶意行为操作的相关信息了。具体是否还有其他号在撒播病毒,需进一步查询。


由于涉及键盘记录与疑似盗号的行为,建议下载过相关源码或文件的会员更改个人常用的帐号密码等信息


欢迎会员举报恶意行为文件或相关帖子,
举报时请带上有嫌疑的文件与相关行为,
切勿恶意举报增加版主与论坛的核查负担

点评

已经上人民日报了   江西省抚州市  发表于 2018-12-6 15:41
姓名:罗思泳 邮箱:1790749886@qq.com 手机:17198899445 百度云:qq1790749886罗思泳 生日:19960417 ***分发地址http://t.cn/EycmHCe   广东省佛山市  发表于 2018-12-5 17:44
申请本帖应该置顶,并加颜色几天;   山东省淄博市  发表于 2018-12-4 09:52
建议报警处理   广东省佛山市  发表于 2018-12-4 07:52
所以源码里带模块需要谨慎   辽宁省沈阳市  发表于 2018-12-1 17:13
不是有实名认证吗   福建省宁德市  发表于 2018-12-1 17:10
感觉应该 报警处理,这种涉及恶意损坏计算机, 报警抓他才对   柬埔寨  发表于 2018-12-1 16:22

评分

参与人数 11好评 +9 精币 +18 收起 理由
钱乐 + 1 + 1 还好我电脑装了5款杀毒软件,每一个报毒都要亲自审核
lzgking + 1 + 1 麻烦把他的所有发布主题公开下 好查看是否下载过
进击 + 1 + 2 建议报警处理
一时隐名 + 1 + 1 论坛难道不该反省反省吗
kulove123 + 1 + 2 艹,我下载了,没有运行,问题应该不大,
mysticz + 1 此处应该有鼓励~
回不到的过去 + 1 + 2 辛苦了
冬夏 + 1 + 1 建议报警处理!
我是神基本 + 1 + 2 发源码的人没问题?模块在他不知情的情况下被感染了?
yelaizuozuo + 1 + 1 猫🐱辛苦了,给条鱼🐠犒劳一下
福仔 + 4 看到你精币刚好10000,破坏一下.......别打我

查看全部评分

结帖率:100% (16/16)
 楼主| 发表于 2018-12-7 09:20:49 | 显示全部楼层   广东省揭阳市
后续报道,希望大家引以为戒
https://bbs.125.la/thread-14278391-1-1.html
回复 支持 反对

使用道具 举报

结帖率:100% (8/8)
发表于 2020-2-28 15:23:14 | 显示全部楼层   湖北省襄阳市
冷眸藐视 发表于 2018-12-5 17:45
姓名:罗思泳  

邮箱:1790749886@qq.com  

【微信勒索病毒后续】东莞网警侦破“12.05”特大新型勒索病毒案
https://bbs.125.la/forum.php?mod=viewthread&tid=14278391
(出处: 精易论坛)
就是这个人?
回复 支持 反对

使用道具 举报

结帖率:94% (133/141)
发表于 2019-9-23 16:28:10 | 显示全部楼层   山东省青岛市
我能说我下过么?但是我下载第一步是删除他的精易模块,然后爬一遍源码。
搞懂大体原理看,然后删除文件。
回复 支持 反对

使用道具 举报

结帖率:60% (3/5)

签到天数: 1 天

发表于 2018-12-15 08:35:38 | 显示全部楼层   内蒙古自治区呼和浩特市
还好用的虚拟机,cih啥都不怕。
回复 支持 反对

使用道具 举报

结帖率:94% (58/62)
发表于 2018-12-13 20:02:07 | 显示全部楼层   广东省佛山市
这种人没有5年以上收监我不信。
回复 支持 反对

使用道具 举报

结帖率:100% (7/7)

签到天数: 12 天

发表于 2018-12-7 14:14:52 | 显示全部楼层   辽宁省沈阳市
这种人 真的是该抓 判刑,放出来以后还会重操旧业,......
回复 支持 反对

使用道具 举报

结帖率:92% (172/187)

签到天数: 7 天

发表于 2018-12-5 17:45:09 | 显示全部楼层   广东省佛山市

姓名:罗思泳  

邮箱:1790749886@qq.com  

手机:17198899445  

百度云:qq1790749886

罗思泳  生日:19960417  

木马分发地址http://t.cn/EycmHCe
回复 支持 反对

使用道具 举报

结帖率:100% (3/3)
发表于 2018-12-5 17:33:15 | 显示全部楼层   上海市上海市
吓我瑟瑟发抖,还好易语言放在虚拟机玩玩。
回复 支持 反对

使用道具 举报

结帖率:33% (1/3)

签到天数: 1 天

发表于 2018-12-5 00:13:06 | 显示全部楼层   河南省焦作市
这种人必须抓到!!
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则 致发广告者

发布主题 收藏帖子 返回列表

sitemap| 易语言源码| 易语言教程| 易语言论坛| 易语言模块| 手机版| 广告投放| 精易论坛
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论,本站内容均为会员发表,并不代表精易立场!
论坛帖子内容仅用于技术交流学习和研究的目的,严禁用于非法目的,否则造成一切后果自负!如帖子内容侵害到你的权益,请联系我们!
防范网络诈骗,远离网络犯罪 违法和不良信息举报电话0663-3422125,QQ: 793400750,邮箱:wp@125.la
Powered by Discuz! X3.4 揭阳市揭东区精易科技有限公司 ( 粤ICP备12094385号-1) 粤公网安备 44522102000125 增值电信业务经营许可证 粤B2-20192173

快速回复 返回顶部 返回列表