(已复现) QQ钓鱼0day

admin 2024年2月15日18:07:15评论20 views字数 754阅读2分30秒阅读模式

上次分享了wps的钓鱼漏洞这次来分享一下qq的钓鱼漏洞

    QQ这个漏洞也是今年hvv时被爆出来的漏洞,经过手机QQ引用之后再转发的信息,存在漏洞版本的QQ会不加验证直接打开引用的文档/程序等。所以在理论上,引用再转发一个免杀马,受害者点击之后他的电脑会立即上线,如果目标电脑没有杀毒甚至可以直接用CS上线

漏洞影响版本:  QQ Windows版9.7.13及以前版本

漏洞详情:

    首先准备一个bat文件用于漏洞复现,这里准备了运行之后会打印炫酷字符的bat代码效果如下

(已复现) QQ钓鱼0day

将bat文件发送给一个好友,再回复这条信息 效果如下

(已复现) QQ钓鱼0day

将这条消息进行转发,受害者点击之后会直接执行这个bat文件,无任何提示,如果将bat换成木马或者其他exe那么只需一次点击就可完成钓鱼。

而不受漏洞影响的QQ版本会在点击之后打开下载的bat文件所在文件夹

(已复现) QQ钓鱼0day

并不会直接执行

bat代码需要自取

@echo off

title Number Rain  

:line 

color 0a

setlocal ENABLEDELAYEDEXPANSION  

for /l %%i in (0) do (  

set "line="  

for /l %%j in (1,1,80) do (  

set /a Down%%j-=2  

set "x=!Down%%j!"  

if !x! LSS 0 (  

set /a Arrow%%j=!random!%%3  

set /a Down%%j=!random!%%15+10

)  

set "x=!Arrow%%j!"  

if "!x!" == "2" (  

set "line=!line!!random:~-1! " 

) else (set "line=!line! ") 

)  

set /p=!line!<nul 

)  

goto line

原文始发于微信公众号(安全攻防屋):(已复现) QQ钓鱼0day

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年2月15日18:07:15
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   (已复现) QQ钓鱼0dayhttps://cn-sec.com/archives/2187152.html

发表评论

匿名网友 填写信息