域名背后的真相,一个黑产团伙的沦陷

*原创作者:g0v@金乌网络安全实验室,本文属FreeBuf原创奖励计划,未经许可禁止转载 

前言

很多小伙伴溯源一般只追查到whois信息,但个人认为该信息未必是真实有效的,挖掘背后的信息才是正章。

起因

今天在朋友圈,看到朋友发了一条信息,说收到带病毒短信。

域名背后的真相,一个黑产团伙的沦陷_第1张图片

分析

直接通过上述地址下载该安卓木马。

通过APK逆向分析工具分析后得知,该木马基本已经将能获取的权限都申请一遍了。如下图,开机启动,发送短信,删除短信,获取联系人,允许接收WAP信息并删除,唤醒手机,检查网络状态,甚至连振动器的权限都申请了。

域名背后的真相,一个黑产团伙的沦陷_第2张图片

看一下具体的行为:

1、激活设备管理器操作。

图3.png

2、无意间还翻到这个。呵呵呵呵!

图4.png

3、通过手机接收受害者相关信息。

图5.png

4、通过邮箱接收受害者相关信息。

发送邮箱用户名:

图6.png

发送邮箱密码:

图7.png

5、获取手机号码,并对应判断拦截这些手机的短信内容。

域名背后的真相,一个黑产团伙的沦陷_第3张图片

6、发送恶意短信“我给你录了段小视频你看看  ryxxxx.xxx/MUStx”来进行传播。

域名背后的真相,一个黑产团伙的沦陷_第4张图片

7、监听短信发件箱及收件箱。

域名背后的真相,一个黑产团伙的沦陷_第5张图片

通过上述代码不难看出,该木马的主要功能为获取手机内的短信,获取手机内的联系人并发送至指定邮箱,同时将木马下载地址通过短信的方式传播给手机里所有的联系人。

大同小异的木马。下面是重点了,我们的溯源之路。

溯源

一、初步探测

1、通过邮箱注册的号码来看,应该是字母+手机号,通过一些手段,我们查找到,该手机号码,归属地为辽宁朝阳,实名认证姓名是于国玲,开卡时间为2014年9月22日,套餐为神州行家园卡欢乐套餐。但无法确认该手机号的实名认证信息一定是放马人的。

2、通过木马里收信电话中的查询,发现该电话为某商户外卖电话,如果这个电话确实是放马人的,每天的短信量将难以估计,放在手机上估计此手机也干不了别的了。由于外卖电话不太可能置于电脑进行接信,所以此手机号可能性不大。

3、当我登陆放马人的邮箱时,发现密码错误。通过找回密码,发现提示该邮箱并未注册。利用木马中的信息,注册该邮箱后,发现有大量短信及通讯录发送到此邮箱。但第二天时,该邮箱已被注销。看来这个邮箱是在用,但是被网易发现该邮箱行为并注销掉(也说明了网易会未经用户允许检查用户邮件内容)。

4、通过木马下载地址进行whois反查后发现,注册此域名的邮箱同时注册大量域名,同时这些域名大部分均挂载恶意木马或其他非法网站。

域名背后的真相,一个黑产团伙的沦陷_第6张图片

域名背后的真相,一个黑产团伙的沦陷_第7张图片

打开若干网站,下载了多个木马样本,代码有些许差别,但功能大都一致,发送短信及通讯录到指定邮箱,同时向通讯录里面的人扩撒该木马。通过检查这些域名下载来的木马中的邮箱我们发现,这些木马收信时间有1月份开始的,有2月份开始的,绑定的电话号码也都不一样,归属地也都不一样。一个放马者是否有必要这么去做?我个人认为可能性不大。由此我们猜测,这个“马玉海”会不会是木马制作者,根据客户需求来制作木马,而放马者有很多呢?所以找到这个所谓的“马玉海”显得极为重要。

5、再次经过一系列的排查,发现这些域名注册时登记的电话,最初为青海市某人力资源联系方式,最新的记录为西宁市某餐馆电话。

 目前我们得知如下内容:

(1)放马人姓名:于国玲(可能性:70%)

                      马玉海(可能性:20%)

(2)放马人电话:182********(可能性:70%)

                                   159********(可能性:10%)

(3)做马人姓名:马玉海(可能性:90%,真实性:30%)

(4)做马人电话:145********(可能性:80%,真实性:40%)

                                   152********(可能性:60%,真实性:20%)

(5)做马人邮箱:ba**********[email protected](可能性:90%,真实性:100%)

通过对这个邮箱进行查询,发现,除了在几个域名商那里注册过,其他毫无痕迹,看来也是怕被社。至此,所有信息均无法作为决定性的证据。溯源之路貌似毫无头绪,上了个厕所,抽了支烟,重新整理了一下,继续挖掘。

二、再次出击

通过不懈的努力,通过Whois反查找到了其注册的又一域名sha***.cn,看到底部留有QQ。

图13.png

百度此QQ,发现两个信息:

1、域名der***.com

域名背后的真相,一个黑产团伙的沦陷_第8张图片

2、某举报信息

域名背后的真相,一个黑产团伙的沦陷_第9张图片

通过访问举报的网站,发现页面风格与该放马人名下菠菜网站一模一样,并且两个域名whois信息中注册邮箱同样是该做马人的邮箱。由此我们可以推断,此人即使不是放马人也与此人有关。

三、初见眉目

举报信息中的支付宝的实名认证为*佳永,账号名石佳永,再通过群关系查询,此人确实是叫石佳永,但目前证据无法直接说明这个石佳永一定是做马人,有可能只是个代理。

图16.png

四、万用的搜索引擎

通过谷歌搜索bai****@163.com邮箱,发现一个手机号码,该邮箱名下域名中存在一个手机号码。

域名背后的真相,一个黑产团伙的沦陷_第10张图片

通过搜索该手机发现一个QQ。

域名背后的真相,一个黑产团伙的沦陷_第11张图片

再次使用群关系。

域名背后的真相,一个黑产团伙的沦陷_第12张图片

五、基本确认

这里发现了一个问题,两个QQ号有一个共同的群。通过域名注册信息及两人间的关系我们推测推测609******这个QQ极有可能就是做马者。另,经查两个人都姓石,又是来自同一个村,有没有可能是个团伙呢?

图20.png

六、转移目标

既然推测QQ609******为做马者,我们重点的溯源对象改为该QQ。通过社工库对此QQ的查询,发现其中一个密码的MD5。碰撞出来为scx*****。

域名背后的真相,一个黑产团伙的沦陷_第13张图片

将bai******@163.com的邮箱作为账号加上QQ609******查询到的密码。终于,我们成功登陆了该邮箱所注册的几个域名空间商。由此可断定,QQ609******的拥有者即为做马者。

域名背后的真相,一个黑产团伙的沦陷_第14张图片

域名背后的真相,一个黑产团伙的沦陷_第15张图片

七、深入挖掘

从做马者的小心程度来看,马玉海估计不可能是其真实姓名,我们继续对此进行深入的挖掘。

在易名网,利用账号为QQ69*******的QQ邮箱和社工出来的密码,成功登陆了该邮箱所注册的易名网。通过对实名的认证,此人名石昌雄,91年出生,身份证归属地广西桂林。再结合该QQ邮箱下的whois信息name为:shichangxiong,OK,这就全都对上了。

域名背后的真相,一个黑产团伙的沦陷_第16张图片

域名背后的真相,一个黑产团伙的沦陷_第17张图片

通过对之前两个手机号码的查询,两个号码均为广东佛山,又通过爱名网的登陆记录发现,常用IP为广东中山。所以基本可以认定,此人身在广东。再次搜索134的手机号码发现,此人10年时在广东佛山卖米粉。

域名背后的真相,一个黑产团伙的沦陷_第18张图片

八、深入的深入

再次搜索QQ信息,发现一个182的手机号码。归属地为广西桂林。

域名背后的真相,一个黑产团伙的沦陷_第19张图片

爱名网的找回密码校验信息,同时显示一个182号码注册的。

域名背后的真相,一个黑产团伙的沦陷_第20张图片

查询支付宝实名认证。

域名背后的真相,一个黑产团伙的沦陷_第21张图片

微信搜索该号码。

域名背后的真相,一个黑产团伙的沦陷_第22张图片

由此可断定,该号码为放马人石昌雄的电话。百度此182手机号,发现此信息:

域名背后的真相,一个黑产团伙的沦陷_第23张图片

 通过之前社工的密码scx********登陆该邮箱。

域名背后的真相,一个黑产团伙的沦陷_第24张图片

再次百度182的手机。

图片33.png

域名背后的真相,一个黑产团伙的沦陷_第25张图片

域名背后的真相,一个黑产团伙的沦陷_第26张图片

通过以上信息,重新整理做马人信息:

1、放马人姓名:石昌雄

2、放马人电话:1342561****,1820773****

3、放马人身份证:45032219910110****

4、身在广东佛山的广西人。

5、QQ:609******

6、职业:卖米粉,卖热水器,卖竹鼠,SEO优化,卖木马。

OK,所有信息追查完毕,虽然是个曲折的溯源过程,不过还是找到了源头。由此感叹,靠社工果然是无敌的。

挖掘背后的信息

这个做马者的信息在网上实在是过于少,那么他是通过什么来进行营利的呢?我们通过之前社工到的那个群,对里面的群成员进行查询,发现其中一位群员的QQ的信息中包含m131********@163.com,这与之前木马中的邮箱格式十分相似。

域名背后的真相,一个黑产团伙的沦陷_第27张图片

再通过上面留下的微博信息,我们再次查询到:

域名背后的真相,一个黑产团伙的沦陷_第28张图片

还有一个人的介绍。

域名背后的真相,一个黑产团伙的沦陷_第29张图片

再结合此群的信息和之前的石佳永,有没有可能这个群里面大部分人都是干黑产的呢?并且是一个村子一起干电信诈骗的?

通过游客模式进入该群。

域名背后的真相,一个黑产团伙的沦陷_第30张图片

下载了数十个木马样本,每个群成员的信息进行一一比对,终于,终于,终于找到了这个。

域名背后的真相,一个黑产团伙的沦陷_第31张图片

域名背后的真相,一个黑产团伙的沦陷_第32张图片

登陆该邮箱。

域名背后的真相,一个黑产团伙的沦陷_第33张图片

域名背后的真相,一个黑产团伙的沦陷_第34张图片域名背后的真相,一个黑产团伙的沦陷_第35张图片

确定此为黑产团伙的原因有四:

1、群主及其中一位管理在做黑产。

2、一位成员的QQ资料中的邮箱与木马的收信邮箱吻合。

3、群内部分成员QQ资料里有很多类似菠菜、钓鱼等网站。

4、群内多半的成员中,QQ资料里面都留有自己手机,不过都是被腾讯默认打码的。手机号默认是不对外公开的,自己为什么要放在QQ资料上,这里我们只能推测是收信的邮箱地址,但自己不常用记不住,所以写在QQ资料上。

至此,所有溯源到此结束,再往下的我们也无能为力了。

写在最后

说实话,此次溯源能挖到这么个团伙也属于意外收获。也给各位小伙伴提供个溯源思路吧,大胆猜想,细心检索,不怕麻烦,屡清线索。感谢所有可以阅读到此的朋友们。最后的最后附上思路及逻辑图。

域名背后的真相,一个黑产团伙的沦陷_第36张图片

同学们如果有兴趣深入交流,可联系作者,联系方式:[email protected]

*原创作者:g0v@金乌网络安全实验室,本文属FreeBuf原创奖励计划,未经许可禁止转载 

这些评论亮了

  • 金乌g0v (1级) 回复
    其实,最初的名字是想叫“震惊!一个村子居然干这事!男人看了会沉默,女人看了会流泪!”
    ) 29 ( 亮了
  • hackyzh (1级) 回复
    这波可以的,罪犯打击以后就靠你了
    ) 9 ( 亮了
发表评论

已有 53 条评论

  • hackyzh  (1级)  2017-02-22 回复 1楼

    这波可以的,罪犯打击以后就靠你了

    亮了( 9)
  • 补丁君  (3级) 皮皮虾训练场长  2017-02-22 回复 2楼

    厉害了,有通知警方处理吗?

    亮了( 3)
  • 斯帕克肯德基  2017-02-22 回复 3楼

    楼主真细心,请问楼主报警了么?

    亮了( 1)
  • Dreamdroid  (3级) 天道酬勤,不是我笨  2017-02-22 回复 4楼

    厉害word

    亮了( 2)
  • 筱强来了  2017-02-22 回复 5楼

    看起来很牛逼啊

    亮了( 1)
  • 争四狂魔  (1级)  2017-02-22 回复 6楼

    这波666666

    亮了( 0)
  • 6666666666666  2017-02-22 回复 7楼

    老板,来碗隔夜饭炒的炒饭

    亮了( 0)
  • lupus721  (2级)  2017-02-22 回复 8楼

    做的漂亮,但是感觉就凭这些去抓人。。可能还是难点啊

    亮了( 0)
  • 金乌g0v  (1级)  2017-02-22 回复 9楼

    其实,最初的名字是想叫“震惊!一个村子居然干这事!男人看了会沉默,女人看了会流泪!”

    亮了( 29)
  • pine  (1级)  2017-02-22 回复 10楼

    厉害了 和黑产恶势力做斗争到底

    亮了( 0)
  • yllen  2017-02-22 回复 11楼

    帮问下该黑产大佬,卖不卖皮皮虾,最近很火哦

    亮了( 3)
  • 我不是hack  2017-02-22 回复 12楼

    这个厉害了,连老窝都给端了。

    亮了( 0)
  • 屌丝绅士  (3级) 做自己的自己 和平年代的炮灰,战争年代的爆破鬼才  2017-02-22 回复 13楼

    大攒!666

    亮了( 0)
  • xxoo  2017-02-22 回复 14楼

    我从作者涂黑的图片中看出了完整的手机号
    182xxxx5531
    134xxxx8575

    亮了( 0)
  • ziopyd  2017-02-22 回复 15楼

    职业:卖米粉,卖热水器,卖竹鼠,SEO优化,卖木马[喵喵] 不错的网络信息溯源的例子,当中很多可以自动化快速查找,这个自动化值得做啊

    亮了( 0)
    • pine  (1级)  2017-02-22 回复

      @ ziopyd kali有个工具maltego 这个很nice

      亮了( 1)
  • 山外的鸭子哥  2017-02-22 回复 16楼

    又被人打了起来 [二哈]

    亮了( 0)
  • KO_NO  2017-02-22 回复 17楼

    [污] 网站没挂吧,打不开了

    亮了( 0)
  • Shercode  2017-02-22 回复 18楼

    报警啊

    亮了( 0)
  • hengbo12345  (1级) 技术神偷  2017-02-22 回复 19楼

    这个可以!

    亮了( 1)
  • javacafe  (1级)  2017-02-22 回复 20楼

    厉害了!

    亮了( 1)
  • 双黄仁波切  2017-02-22 回复 21楼

    牛逼了[喵喵]

    亮了( 0)
  • 李铁军  2017-02-22 回复 22楼

    自动化…然后大家怎么活… 不错的网络信息溯源的例子,当中很多可以自动化快速查找,这个自动化值得做啊

    亮了( 0)
  • 孤独患者  2017-02-22 回复 23楼

    本来安安静静的做者黑产,这下好了,总部被你发现了!

    亮了( 0)
  • 戒了  (1级)  2017-02-22 回复 24楼

    给你999,因为666翻了!

    亮了( 0)
  • 雁疯  (1级)  2017-02-22 回复 25楼

    值得学习

    亮了( 0)
  • wong  2017-02-22 回复 26楼

    又是广西的。。

    亮了( 0)
  • 微波炉人  2017-02-22 回复 27楼

    社工库,无形的库,最致命的库!

    亮了( 0)
  • scream  (1级) 于无声处听惊雷  2017-02-22 回复 28楼

    层层深入,扣人心弦!

    亮了( 1)
  • 钢の炼金术师  (1级)  2017-02-22 回复 29楼

    为什么要打码,这不是纵容黑产吗!

    亮了( 0)
  • 夕阳退网  (1级)  2017-02-22 回复 30楼

    以后看你了

    亮了( 0)
  • n0nbeing  (1级) 关注信息安全行业发展、产品、创业、投融资  2017-02-22 回复 31楼

    简直精心动魄! :eek: 原来广西不止有传销~~

    亮了( 2)
  • FireTao  (1级)  2017-02-22 回复 32楼

    少年,维护世界和平的任务就交给你了

    亮了( 0)
  • 三角  2017-02-22 回复 33楼

    最喜欢看这种文章了。竹鼠我知道一个梗。。。UC浏览器里面评论里一堆人说:小编不要骗我去养竹鼠了。。(收竹鼠,2块一只)

    亮了( 2)
  • Finally  (2级)  2017-02-22 回复 34楼

    @ 金乌g0v UC欢迎你?

    亮了( 0)
  • fuck you  2017-02-22 回复 35楼

    通过一些手段,我们查找到,该手机号码,归属地为辽宁朝阳,实名认证姓名是于国玲,开卡时间为2014年9月22日,套餐为神州行家园卡欢乐套餐。
    教教俺呗

    亮了( 0)
  • 元气少女  (1级) 元气少女 biubiubiu  2017-02-22 回复 36楼

    真厉害 以后是你的铁粉了 :grin::grin: @ 金乌g0v

    亮了( 0)
  • hyc66  (4级)  2017-02-22 回复 37楼

    专门登录账号来评论了,66666!

    亮了( 0)
  • softbug  (7级) 四川建设网安全工程师  2017-02-22 回复 38楼

    导演安排的这些都顺风顺水。这么笨的人配做黑产吗? 一个逆向,几个百度搜索就无影遁形。 以后打击黑产靠搜索引擎就可以了。

    亮了( 2)
    • 金乌g0v  (1级)  2017-02-22 回复

      @ softbug  骚年,心里不要那么阴暗!如果有心,其实可以通过这篇文章再找到我说的那些人的!

      亮了( 0)
    • 金乌g0v  (1级)  2017-02-22 回复

      @ softbug  如果是演的,我首先要在爱名网,易名网,371IDC等域名空间上注册,并实名认证。然后注册178个乱七八糟的域名并且还需要挂网站,再然后我需要再搜索引擎上留下能用的信息,再再然后我需要在这些域名上挂不同收信邮箱的马,再再再然后我需要注册数十个的邮箱,还得是手机认证的,里面还得有相关的木马信!倒数第三步注册个群,加一些人,这些人的QQ信息我还必须编一下,并且还不能重样。倒数第二步要演一出大戏,最后一步整理后发布到freebuf上!你觉得费这个大劲我图什么?

      亮了( 1)
      • softbug  (7级) 四川建设网安全工程师  2017-02-22 回复

        @ 金乌g0v  就是感觉太顺利,意料之中,以至于可以把整个流程都写完。所以用了犹如看电影,导游一般的安排。并不是说你写的这个文章不真实。 但对一群看客来说,不解渴,For u 又太easy。 金乌,你们能不能再写一个文章,再用同样的方式挖出另外一个团伙信息看看。很期待中间能遇到曲折的过程,这样让故事更生动。

        亮了( 0)
      • 金乌g0v  (1级)  2017-02-22 回复

        @ softbug  嗯,确实直接看文章确实显的太顺利了。看起来可能不过瘾,总感觉少了些什么。但其中的困难没跟过可能体会不到,这个团伙我大概挖了三天半。其中很多线索查查就断了。刚开始重点方向和策略都有些偏差,一直没查出有用信息。后来确定后,下载了n个木马样本进行信息比对,最终才确定是团伙作案。这些过程中的努力以及做的无用功我这里也都没表。不过你说的再来一篇倒是可以,现在团队中另一个小伙伴正在写另一个黑产项目的溯源分析,其过程也十分曲折,这里卖个关子。估计下周或下下周就会投稿。敬请期待吧。

        亮了( 1)
      • softbug  (7级) 四川建设网安全工程师  2017-02-22 回复

        @ 金乌g0v  非常期待,到时候,我会准备好油漆的,还是立邦的嚄 :mrgreen:

        亮了( 0)
  • test  2017-02-22 回复 39楼
  • 摆摆  2017-02-22 回复 40楼

    牛,思路非常清晰,用的工具相当全啊

    亮了( 0)
  • top域名  2017-02-22 回复 41楼

    你躺枪了[doge]

    亮了( 0)
  • 金乌g0v  2017-02-22 回复 42楼

    打那么深的码都能看出来?文中的ryxxxx.xxx,除了ry剩下的X都是码!肯定访问不了啊!

    亮了( 0)
  • 冷雨潇寒  2017-02-22 回复 43楼

    图片评论

    亮了( 0)
  • Jumbo  (5级) 论坛https://www.chinabaiker.com  2017-02-22 回复 44楼

    这个android马又没加密啥的,看到”caonimapojiewodemazi“,起码都是好几年前的马子了,到现在还出来说事

    亮了( 3)
    • 金乌g0v  (1级)  2017-02-22 回复

      @ Jumbo  确实,马是老马!分析只是做个引子而已! :wink:

      亮了( 0)
    • 金乌g0v  (1级)  2017-02-22 回复

      @ Jumbo  准确说应该是,一匹老马,又被人拉出来做黑产!马的下载地址,域名都是新注册的!仅仅是做个溯源的引子!

      亮了( 0)
  • winck  (1级)  2017-02-22 回复 45楼

    通过邮箱注册的号码来看,应该是字母+手机号,通过一些手段,我们查找到,该手机号码,归属地为辽宁朝阳,实名认证姓名是于国玲,开卡时间为2014年9月22日,套餐为神州行家园卡欢乐套餐。但无法确认该手机号的实名认证信息一定是放马人的。 我想知道这一步是怎么做到的 连人家开卡时间 套餐都查出来了 厉害啊

你可能感兴趣的:(钓鱼)