技术分享 解决盗号问题分享--您需要用号码*******运行QQ才能继续 [复制链接]

az_mier
网站编辑
技术中心 25946 0 2016-5-6 16:50:26
本帖最后由 az_mier 于 2016-5-30 15:02 编辑

盗号----您需要用号码*******运行QQ才能继续

游戏菜单登陆QQ后,随机弹出如下界面

QQ截图20160506155034.png

点击立即运行后,弹出QQ登陆窗口
QQ截图20160506155016.png

如果这时候输入QQ密码,恭喜你,你的QQ被盗了。。。

排查过程:

开机运行processmonitor后,登陆QQ等待“您需要用号码*******运行QQ才能继续”窗口弹出

“您需要用号码*******运行QQ才能继续”窗口,为正常的timwp.exe,来自于腾讯qq软件。用于一键切换tm。临时对话kip支持。
2.png

processmonitor查看:
0001.png

0002.png

有两个可疑的,一个svchost.exe,一个BidyT76.exe


一  先查找svchost.exe:
0003.png

此svchost.exe为伪装进程,父进程是4428,查找父进程4428
01.jpg

4428父进程为5196,查找父进程5196,BidyT76.exe 父进程为6096
02.png

进程6096父进程为2168
04.png

2168父进程为PubwinClient.exe
05.png



二  查找BidyT76.exe:
0004.png


0005.png


最后BidyT76.exe和伪装的svchost.exe都指向PubwinClient.exe,正常的收费应该是不会做盗号的事情,
通过咨询网吧技术,发现网吧使用了Pubwin去广告程序


解决办法:通过特征码拦截,把BidyT76.exe和伪装的svchost.exe拦截,取消pubwin的去广告插件。


您需要登录后才可以回帖 立即登录
高级模式
返回
统计信息
  • 会员数: 29041 个
  • 话题数: 9630 篇
  • 巅峰数: 5500 人