后门病毒通过下载站传播 全面劫持各大主流浏览器
本帖最后由 此生长唸 于 2018-6-21 15:17 编辑一、 概述
日前,火绒安全团队截获后门病毒“Humpler”。该病毒伪装成多款小工具(如:老板键、屏幕亮度调节等),正通过2345软件大全等多个知名下载站进行传播。病毒入侵电脑后,会劫持QQ、360、搜狗等(市面上所有主流)浏览器首页。并且该后门病毒还在不断更新恶意代码,不排除未来会向用户电脑派发更具威胁性病毒的可能性。
http://bbs.huorong.cn/data/attachment/forum/201806/21/134856qgkiiliarz1gicgk.png
Humpler病毒伪装成“老板键”、“屏幕亮度调节”等多款小工具。当用户在2345软件大全、非凡、PC6等下载站下载并运行上述小工具后,病毒将侵入电脑。随即弹出弹窗,询问是否“愿意支持”该软件,如果用户选择“支持”,病毒会立即劫持浏览器首页。但即使用户选择拒绝,病毒仍会在一天之后劫持用户的浏览器首页。也就是说,无论用户选择愿意与否,被感染电脑浏览器首页都会被劫持。http://bbs.huorong.cn/data/attachment/forum/201806/21/134857zf26626vmmmr7f2r.png
“火绒安全软件”最新版即可拦截并查杀该病毒。我们看到这些小工具在下载站中的排名靠前,极易吸引用户点击下载。建议近期在上述下载站下载过软件的用户,尽快使用“火绒安全软件”对电脑进行查杀。
二、 样本分析
近期,火绒截获到一批后门病毒样本,病毒会将自己伪装成小工具(如:超级老板键、超级变声器、屏幕亮度调节等),并会通过2345软件大全、非凡下载站、PC6下载站等多个软件下载站进行传播。病毒会通过C&C服务器获取最终恶意代码,恶意代码执行后,表面会询问用户是否“愿意支持”软件后进行首页锁定。但在第二天用户再次启动该程序时,不论用户是否选择“愿意支持”都会强行劫持浏览器首页。而且为了躲避安全厂商查杀,现阶段被下发的病毒模块为PE头被简化过的模块数据。截至到目前,被下发的病毒模块数据依然在持续更新,我们不排除病毒将来会下发其他病毒模块的可能性。下载站下载页面,如下图所示:http://bbs.huorong.cn/data/attachment/forum/201806/21/134857zg3y8wwyq89s8smy.png
软件下载页面
我们以超级老板键为例,病毒代码执行后会与C&C服务器(www.baidu-home.com和www.2k2u.com)进行通讯,请求远程恶意代码至本地进行执行。病毒逻辑相关代码会夹杂在软件功能代码中,在独立线程中执行病毒逻辑。相关代码,如下图所示:http://bbs.huorong.cn/data/attachment/forum/201806/21/134858iznpbq1ee6q9i9qt.png
病毒代码位置
病毒首先会通过访问http://www.baidu.com检测当前的网络状态,如果无法正常联网,则不会运行病毒流程。如下图所示:http://bbs.huorong.cn/data/attachment/forum/201806/21/134858td505455jzjznjjm.png
检测当前网络状态
在网络状态正常的情况下,病毒首先会解密出用于请求远程恶意代码的相关代码,并进行执行。如下图所示:http://bbs.huorong.cn/data/attachment/forum/201806/21/134858tznu8lsro8l40424.png
解密执行代码逻辑
在上述解密后代码运行时,会通过检查软件断点的方式检测调试器。相关代码,如下图所示:http://bbs.huorong.cn/data/attachment/forum/201806/21/134859f2ebu2ukfjuz0u0j.png
检测调试器代码
解密后的病毒代码,首先会访问C&C服务器地址(hxxp://www.baidu-home.com/bosskey/checkupdate.txt)获取恶意代码下载地址。最终会通过访问C&C服务器(hxxp://www.2k2u.com/plugin/bosskey/bosskeyupdate.dat)获取到远程恶意代码到内存中加载并执行。最终请求到的恶意代码,是一个PE头被精简过的PE文件,病毒在获取到恶意代码后会通过虚拟映射的方式将恶意代码加载到内存中进行执行。之所以通过C&C服务器下发精简的PE镜像数据,而不是下发完整的PE镜像文件,主要是为了对抗安全厂商的查杀和安全研究人员的逆向分析。恶意代码执行后,会弹出窗口询问用户是否“愿意支持”该软件,但如果运行日期与注册表(HKEY_CURRENT_USER\Software\Classes\CLSID\{2B53F0A7-3238-4b4d-8582-E53618739C90}\LockDate)中记录的首次运行日期不同时,则会直接执行首页劫持的代码逻辑。弹窗截图,如下图所示:http://bbs.huorong.cn/data/attachment/forum/201806/21/134859wnuqonmzynoerngq.png
弹窗截图
该病毒运行后还会将同目录下的BosskeyServer.exe注册为系统服务,而且BosskeyServer.exe中也包含有与主程序中相同逻辑,在首次运行的第二天BosskeyServer.exe则会自动劫持浏览器首页。不过在带有相同恶意代码的小工具中,并不是所有小工具都会注册系统服务,对于只有一个病毒模块的小工具来说,则需要依靠用户在首次运行的第二天执行带毒程序,才会在不经过用户允许的情况下劫持浏览器首页。
最终执行的恶意代码会通过检测运行进程、注册表、调试器和运行日期与分析人员进行对抗,只有在运行日期与首次运行日期不同时,才会继续执行恶意代码。被下发病毒模块的主要代码逻辑,如下图所示:http://bbs.huorong.cn/data/attachment/forum/201806/21/134859l9gfpkq909o11d9o.png
劫持浏览器首页代码逻辑
与代码相关数据,如下图所示:http://bbs.huorong.cn/data/attachment/forum/201806/21/134900no1wwjnnjyvnqq6n.png
远程恶意代码数据
恶意代码执行后,恶意代码逻辑会通过修改浏览器配置的方式劫持浏览器首页,并释放带有推广计费号的快捷方式。受影响的浏览器列表,如下图所示:http://bbs.huorong.cn/data/attachment/forum/201806/21/141023jnxb63j67xxxcvxg.png
受影响的浏览器列表
恶意代码执行后,被释放的快捷方式。如下图所示:http://bbs.huorong.cn/data/attachment/forum/201806/21/134900m5gh0uwppyehvd9v.png
被释放的快捷方式
恶意代码对进程和注册表的检测,主要针对反病毒工具的进程名、注册表项,一旦检测到环境中存在上述进程或注册表,则会直接退出恶意代码执行流程。相关代码逻辑,如下图所示:http://bbs.huorong.cn/data/attachment/forum/201806/21/134900s6cb9zl7z9wjn29j.png
检测代码
被检测的进程名(其中vmware为子串),如下图所示:http://bbs.huorong.cn/data/attachment/forum/201806/21/134901a1rkcmccurmrz15s.png
被检测的进程名
被检测的注册表项,如下图所示:http://bbs.huorong.cn/data/attachment/forum/201806/21/134901cdgbkym8b8ma8m96.png
被检测的注册表项
通过我们根据域名hxxp://www.baidu-home.com进行溯源分析,我们发现带有相同恶意代码逻辑的软件不止一个。带有相同代码逻辑软件,如下图所示:http://bbs.huorong.cn/data/attachment/forum/201806/21/134901i7w55j0blw7dlm7j.png
带有相同恶意代码的软件
以PDF转WORD超级转化器为例。同源代码,如下图所示:http://bbs.huorong.cn/data/attachment/forum/201806/21/134901vl84id7esrkokkof.png
同源性代码三、 附录
文中涉及样本SHA256:
http://bbs.huorong.cn/data/attachment/forum/201806/21/134902tymrlc8pu3yyvbn6.png
PDF下载:http://down4.huorong.cn/doc/report/humpler.pdf
biantai110 发表于 2018-6-26 12:06
火绒现在打开就服务异常,重启,重装都不好用,难道必须重做系统?自身不强何来能力杀毒,看人家360狗皮膏 ...
您好,方便的话,请联系工程师QQ3093779254为您解决问题。
由于软件自保的尺度很难把握,很容易陷入“是流氓软件卸载不掉、有残留”的口水战,因此火绒对于这一点也是在尽量权衡。 此生长唸 发表于 2018-6-26 17:49
您好,方便的话,请联系工程师QQ3093779254为您解决问题。
由于软件自保的尺度很难把握,很容易陷入“是 ...
从做系统解决问题了。还是非常感谢您。再有,现在火绒卸载的时候是卡在100%不动,然后进入根目录里还是有完整的火绒文件,也不知道是什么问题,希望火绒越做越好。 现在的病毒后门真恶心 大佬,能否转载些火绒的规则?
不想注册火绒论坛账号,以前还能下载,下载基本上都是回复可见或者是下载附件需要登录
希望部分规则能直接给出下载链接 火绒现在这么比360还牛逼,360什么公告都没有 业界有良心的也就火绒了 萌新路过围观~~ 好像感觉现在火绒要比360厉害呀 是这样吗 都是火绒检测出的厉害啊 360和腾讯现在都坑爹了
学习了啊