LSHJ-BBS
身份验证
大厅 / 网空 / [样本]QQ"免费领SVIP会员"钓鱼/传播页面 —— 外部JS溯源分析报告

[样本]QQ"免费领SVIP会员"钓鱼/传播页面 —— 外部JS溯源分析报告

1楼 · 天堂之门 · 网空 · 2026-08-24 10:38:10 · 已编辑 2026-08-24 18:09:33编辑 · 复制链接
本文利用AVLCode进行分析目标病毒样本。备注:QQ转发消息用到了XML的技术,通过重放或劫持转发函数实现发送钓鱼消息。具体可参考文章ID(view.cgi?id=39 [资料]现代密码学.pdf) 用户通过QQ群/好友分享收到链接 ↓ <body onload> 加载 51mis.js ↓ 51mis.js XHR加载 53nhd9.html 并 document.write 替换页面 ↓ 页面仅限手机QQ浏览器访问(非QQ/非移动跳转qq.com伪装) ↓ 诱导点击"免费领SVIP" → 播放音频+转盘动画(结果固定"成功领取") ↓ 强制分享到QQ群(mqq SDK),分享文案为淘宝口令 ↓ Cookie记录分享次数,达到5次 ↓ 跳转到 config_and_url(随机京东图片URL,经CPS跳转域名池) ↓ 攻击者通过联盟佣金/刷量获利 image

回复

2楼 · 天堂之门 · 2026-08-24 14:03:20编辑 · 复制链接
“客服”来电送福利?这个“免费”会员有点贵... https://www.toutiao.com/article/7628790349641335342/?wid=1786518229629 QQ “你可能收到一条假消息” ”曾经”是如何实现的? https://cloud.tencent.cn/developer/article/2116616?from=15425&frompage=seopage#1
回复 天堂之门

Ctrl+V 可粘贴图片

3楼 · 天堂之门 · 2026-08-24 18:06:46编辑 · 复制链接
处置建议: 1. 封禁域名: 将上述恶意域名提交QQ安全中⼼/腾讯安全、阿⾥云举报封禁 2. 举报OSS资源: 对阿⾥云OSS托管资源投诉 3. ⽤⼾提醒: 警惕"免费领会员""分享到N个群"类诱导链接 4. 后续: 在启⽤VirusTotal全量⼯具后,对域名池做信誉查询补充硬证据
回复 天堂之门

Ctrl+V 可粘贴图片

← 返回大厅

回复本帖

支持 Ctrl+V 粘贴图片;可用 Markdown ![说明](/uploads/...)