2015年-360研究报告_007黑客组织及其地下黑产活动分析报告_30页_2mb
报告摘要
007 黑客组织及其地下产业链活动分析报告总结
核心内容概述
007组织是一个长期活跃的地下黑客组织,自2007年起持续从事制作与传播恶意代码、窃取用户数据、牟利等非法活动。其主要恶意代码为Hook007远程控制木马,已形成一套完整的地下产业链,涉及制作、传播、更新和获利等多个环节。该组织主要针对中国用户,尤其是网络游戏玩家,同时也对教育和金融领域进行过攻击。
主要观点
- 长期活跃:007组织自2007年起活跃至今,影响范围广、持续时间长。
- 攻击手段多样:主要通过即时通讯工具(如QQ、YY)和假冒游戏平台网站进行攻击,利用社会工程学手段诱导用户下载恶意程序。
- 技术对抗能力强:该组织持续对抗安全厂商,采取多种技术手段规避检测,包括静态查杀、动态检测、网络层对抗等。
- 牟利方式明确:通过窃取用户虚拟财产(如游戏金币、装备)和真实数据进行牟利,年损失金额逾千万元,组织总获利金额已过亿。
- 组织分工明确:成员分布于湖北、山东和广东,分工包括恶意代码制作、传播、更新、获利等。
关键信息
一、地下产业链活动
- Hook007家族:制作并传播的样本数量达17万个,云查杀拦截次数达1.3亿次,近一年感染用户达50万。
- 攻击目标:主要针对网络游戏玩家,也对教育、金融等特定领域进行攻击。
- 攻击方式:
- 通过即时通讯工具发送伪装成“装备图片”或“文档”的恶意代码。
- 制作假冒游戏平台网站,诱导用户下载虚假安装包。
- 攻击后行为:
- 强行阻止用户操作游戏。
- 直接将用户的虚拟财产转交给盗号者。
二、攻击手法分析
典型攻击流程
- 攻击者在游戏平台发布虚假消息,诱使用户添加联系方式。
- 通过QQ等工具获取用户信任。
- 伪装成“装备图片”或“文档”发送木马文件。
- 用户下载并执行后,被植入后门程序。
- 攻击者远程控制用户设备,窃取虚拟财产。
恶意代码传播
- 即时通讯工具:主要通过QQ、YY等发送恶意文件或利用QQ群共享。
- 假冒网站:攻击者建立假冒游戏平台网站,诱导用户点击下载链接。
持续对抗
- 静态查杀:早期使用“白利用”技术,后来转向使用加密字符串和无字符串特征。
- 动态检测:使用特殊浮点指令、检测LDT/GDT基址、VMware指令等。
- 网络监控:使用动态域名、IP地址、第三方平台中转等方式。
- 探测厂商检测机制:主动提交样本至安全厂商邮箱或论坛,探测检测逻辑。
制作和更新
- 主要工具:包括“给力远程控制”、“给力免杀器”、“大魔王控制”、“毁灭者DDOS”等。
- 更新频率:2014年中旬起,恶意代码更新频率加快,部分更新每半小时一次。
- 技术特征:基于开源协议进行修改,加入混淆数据、自定义协议等。
三、C&C通信分析
- C&C分类:
- 直接连IP
- 域名解析至IP
- 通过腾讯微博、永硕E盘等第三方平台获取IP
- 通信变化趋势:从使用域名逐步转向使用直接IP,以逃避检测。
- 相关域名和IP:
0710yx.aliapp.comt.qq.com/a_739377521106.111.140.1614.119.236.212
四、幕后始作俑者
- 组织结构:成员分工明确,包括开发、代理销售、传播、获利等。
- 主要成员:
- 嫌疑人01(Hook007主要开发者)
- 嫌疑人02(另一名主要开发人员)
- 广东熊二(主要代理商)
- 黑友(与嫌疑人01早期有业务合作)
- 地域分布:主要成员分布在湖北、山东和广东地区。
- 业务扩展:山东同伙涉及Android木马,广东同伙可能与其他组织有合作。
附录信息
附录1:Hook007家族样本分析报告
- 报告链接:
- “罪恶家族——Hook007 木马”:http://blogs.360.cn/blog/Hook007_trojan/
- “罪恶家族 Hook007 之潜伏篇”:http://blogs.360.cn/blog/hook007/
附录2:007组织涉案金额估算
- 恶意代码生成器:单价300元,三个月销售120个,估算年收入为144万元。
- 用户损失:近一年感染用户约50万,其中约5000人被窃取虚拟财产,人均损失2338元,估算年损失为1169万元。
- 组织总获利:超过1亿元。
附录3:C&C相关域名和IP
- 域名和IP列表见表33,包含多个动态域名和IP地址。
附录4:MD5值
- 恶意代码MD5值见表34,包括多个样本的哈希值。
总结:007组织是一个长期活跃、技术娴熟的地下黑客组织,其通过多种手段进行攻击,形成完整的产业链,对用户造成严重经济损失。该组织的活动涉及广泛,需持续监控和防范。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载