盗取网站账户密码和本地邮箱木马分析

发现了一种盗取浏览器保存的网站账户密码和本地邮箱的账号和密码的木马,这个木马主要通过使用Mail passView和webBrowserPassView两款查看账号密码的软件,通过两款外壳来对两个工具进行加密,然后进行注入,执行后发送到
黑客的服务器中。

样本剖析

该样本一共有两种外壳,两种外壳都是将核心文件解密出来
下图是解密出的核心文件,是个PE文件
盗取网站账户密码和本地邮箱木马分析_第1张图片

核心文件是个VB编写的文件,且图标都是这个样子
这里写图片描述
看下编译时间都是2012年,可以看到这种攻击已经存在很多时间了
这里写图片描述

接下来是这个VB程序会开启两个自身进程,然后将这两个程序注入到里面,然后执行,程序将结果保存在文件夹
盗取网站账户密码和本地邮箱木马分析_第2张图片

下面是运行参数,将结果保存到指定文件中
/scomma “C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\ikSpJTukxf.ini””
下面DUMP出来的webBrowserPassView

盗取网站账户密码和本地邮箱木马分析_第3张图片
盗取网站账户密码和本地邮箱木马分析_第4张图片
下面是运行参数,将结果保存到指定文件中
/scomma “C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\QMPZG5c14a.ini
下面是DUMP 出来的Mail passView

盗取网站账户密码和本地邮箱木马分析_第5张图片
接下来文件对收集到信息文件读取完删去,发送到黑客服务器

这里写图片描述

你可能感兴趣的:(病毒木马)