Hướng dẫn và Thảo luận - Cách thức hoạt động của một mã độc đánh cắp tài khoản facebook | VN-Zoom | Cộng đồng Chia Sẻ Kiến Thức Công Nghệ và Phần Mềm Máy Tính

Adblocker detected! Please consider reading this notice.

We've detected that you are using AdBlock Plus or some other adblocking software which is preventing the page from fully loading.

We need money to operate the site, and almost all of it comes from our online advertising.

If possible, please support us by clicking on the advertisements.

Please add vn-z.vn to your ad blocking whitelist or disable your adblocking software.

×

Hướng dẫn và Thảo luận Cách thức hoạt động của một mã độc đánh cắp tài khoản facebook

hr.trung

Rìu Sắt Đôi
Bài chia sẻ của bạn Nguyễn Tuấn Trường ( fb ) được viết trên nhóm j2team

Cách thức hoạt động của một mã độc đánh cắp tài khoản facebook

Dạo gần đây rộ lên các dạng phát tán mã độc nhắm vào các chủ fanpage, group hoặc shop lớn nhằm chiếm đoạt tài khoản facebook.
Sáng nay tình cờ lướt facebook, mình có đọc được một post được chạy quảng cáo dưới dạng "Nhờ sử dụng bard (Chatbot của google) shop X đã kiếm về Y lợi nhuận, Tải ngay tại sites.google.com/Z ".

Chưa cả tải mã độc về, mình đã chắc 98% mã độc được phát tán bởi người Việt. Tại sao?Vì trong cuối post có câu : "and creating a fever in this country". Vâng bạn không nghe nhầm, đây là bản dịch thô của "tạo nên cơn sốt" và cụm từ này thì chỉ có việt nam mới sử dụng.

hack-facebook-code.jpg


Việc sử dụng domain google làm cho "ứng dụng" này phần nào thêm "uy tín", người dùng sẽ chủ quan và mắc bẫy.

Cách thức malware này lách được tường lửa và thu thập dữ liệu

TL;DR: malware này được viết bằng c#, thực thi code js trên chrome và gửi cookie người dùng lên google analytics thông qua POST request trên chrome.
  • Như đã nói ở trên, malware được gắn ở google sites làm cho nó khá là "uy tín".
  • Các bước dưới được thực hiện ở VMware (máy ảo)
  • Khi tải xuống malware được nén trong 1 file rar với password được hiển thị ở google sites (ở đây là 999),sau khi giải nén, malware được dấu dưới dạng file cài đặt (.msi) chứ không phải file thực thi (.exe) làm cho người dùng chủ quan (ảnh 2).
  • phan-tich-hack-facebook-code.jpg


  • Sau vài click next và accept thần thánh thì malware được cài đặt với không một warning từ windows defender, mở ứng dụng ta được một màn hình trống (ảnh 3).
    phan-tich-hack-facebook-code-1.jpg
  • Tò mò xem malware này làm gì trong background, mình check xem ứng dụng đang chạy được locate ở đâu bằng task manager -> open file location.
  • Xem qua thì thấy ứng dụng được viết bằng C# và có một folder khá thú vị System\109\ trong đó có file background.js rất khả nghi.
  • Xem qua thì là đoạn code js đã được Obfuscator (làm rối) (ảnh 4)
phan-tich-hack-facebook-code-2.jpg

  • và sau vài click deobfuscator ta đã có thể đọc được phần nào đoạn code này làm gì (ảnh 5).
phan-tich-hack-facebook-code-3.jpg

  • Đoạn js này thực hiện lấy cookie facebook của nạn nhân và gửi lên google analytics, (được execute trên thẳng chrome).
  • Nhờ sự giúp đỡ của chat GPT mình paste đoạn code đã decomplie đó vào và nhận được đoạn code có thể đọc dễ dàng hơn (ảnh 6).
phan-tich-hack-facebook-code-4.jpg

  • Tóm lại, malware này dùng c# làm vỏ và file js mới là phần nguy hiểm (Vậy nên firewall không nhận thấy malware sử dụng các api windows để warning), sử dụng file js ngoài này giúp malware có thể config được analytics key trong trường hợp bị phát hiện mà không cần động tới mã nguồn.
Mình dev quèn có chút kiến thức bảo mật cơ bản, rất mong các tay to bảo mật trong group chỉ bảo thêm!.
Tác giả bài viết Nguyễn Tuấn Trường
 

naroto

Chỉ cần nhấn like khi muốn cảm ơn!
Thành viên BQT
Thực sự quá nhiều nguy hiểm nếu người dùng ham muốn lợi nhuận bất chính.
 

Luudanxi

Rìu Chiến Chấm
người việt quay ngược lại giết người việt, đẩy đồng tộc vào đường cùng.
lần này............chẳng có đế quốc nào nhúng tay cả
Chỉ có người gian gài bẫy người tham thôi... dân tộc nào cũng thế cả.
Hehe... còn cái dzụ đế quốc, nó mà ra tay lại chẳng mau mau đưa cổ cho nó chém á :p
 

thietkewebchuyen

Rìu Sắt Đôi
Đang thắc mắc đẩy lên google analytics rồi thì xem bằng cách nào , bạn nào có chương trình này không cho mình nghiên cứu với ^_^
 

Swings Onlyone

Rìu Vàng Đôi
VIP User
Chỉ có người gian gài bẫy người tham thôi... dân tộc nào cũng thế cả.
Hehe... còn cái dzụ đế quốc, nó mà ra tay lại chẳng mau mau đưa cổ cho nó chém á :p
mới ngày hôm qua ba tôi chơi fb, suýt bị bọn nó lừa mua cái máy hút bụi cầm tay 700k đây.
may sao ráng nhịn hỏi tôi trước mới mua, chứ không bỏ 7 xị mang cái gân gà về rồi
 
Nếu mình có xác thực 2 lớp, mà bị kiểu này thì nó có login vào acc của mình được ko Bạn?
 


Top