本文利用AVLCode进行分析目标病毒样本。备注:QQ转发消息用到了XML的技术,通过重放或劫持转发函数实现发送钓鱼消息。具体可参考文章ID(view.cgi?id=39 [资料]现代密码学.pdf)
用户通过QQ群/好友分享收到链接
↓
<body onload> 加载 51mis.js
↓
51mis.js XHR加载 53nhd9.html 并 document.write 替换页面
↓
页面仅限手机QQ浏览器访问(非QQ/非移动跳转qq.com伪装)
↓
诱导点击"免费领SVIP" → 播放音频+转盘动画(结果固定"成功领取")
↓
强制分享到QQ群(mqq SDK),分享文案为淘宝口令
↓
Cookie记录分享次数,达到5次
↓
跳转到 config_and_url(随机京东图片URL,经CPS跳转域名池)
↓
攻击者通过联盟佣金/刷量获利