腾讯QQ升级误差清静通告

宣布时间 2019-08-19

? 误差编号和级别


CVE编号:暂无,危险级别:严重,CVSS分值:官方未评定


? 影响版本


受影响的版本


QQ(包括TIM、QQ、QQ轻聊版、QQ国际版等等)


? 误差概述


克日,发明一起使用腾讯QQ升级误差植入后门病毒的攻击事务,攻击者可使用该误差下发恣意恶意代码。阻止到现在,最新版QQ(包括TIM、QQ、QQ轻聊版、QQ国际版等等)都保存该误差。


经剖析,该事务中被使用的升级误差曾在2015年就被果真披露过(https://www.secpulse.com/archives/29912.html),之后腾讯对该误差举行修复并增添了校验逻辑。但从现在来看,QQ此处升级逻辑仍保存逻辑误差。QQ升级程序中仅有一处升级内容校验,校验完成后,会下载指定网址中的压缩包,之后验证压缩包MD5,解压执行压缩包中的txupd.exe。


QQ升级时会自动向服务器POST投递某个�?橐蟾拢琔RL如下:http://updatecenter.qq.com/queryselfupdate,若是该会话被挟制,紧接着可以看到一个伪造的回应数据包,该回应包数据包括一个二进制头,在二进制头之后依次是:更新的ZIP包下载地址,ZIP包的MD5校验值,ZIP包巨细。被挟制后返回的数据如图所示:
 

尊龙凯时 - 人生就是搏!


图中URL  www.m.jskxha.com/abcload/qq.zip (IP:180.101.49.11)下载的是病毒压缩包“qq.zip”,该压缩包会被下载到用户盘算机暂时目录,之后解压运行名为“txudp.exe”的病毒程序。该病毒为后门病毒,会网络用户盘算机名称、账户名称、处置惩罚器信息、系统版本、MAC地址等信息上传到C&C服务器作为主机标识,且具备抓取屏幕截图、执行远程下令等功效。


攻击者若是挟制了这个TCP会话,并伪造xml文档,插入TCP会话,可以造成恣意exe文件被下载并执行的效果。


? 误差验证


暂无POC/EXP


? 修复建议


腾讯QQ尚未宣布果真声明或补丁修复此问题。


? 参考链接