吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 17899|回复: 74
上一主题 下一主题
收起左侧

[PC样本分析] 玛雅软件用户请注意 “普天同庆”病毒将于三日后发作

  [复制链接]
跳转到指定楼层
楼主
火绒安全实验室 发表于 2020-6-23 21:16 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
【快讯】近日,火绒安全团队发现一款名为“普天同庆”的感染型病毒,正在玛雅软件用户群中快速传播。该病毒可感染玛雅软件的脚本文件,导致通过玛雅制作的场景源文件也会携带该病毒,并传播给其它用户。分析样本时我们发现一条重要信息:该病毒将在6月27日(含)后统一发作,令用户打开玛雅源文件时,出现“卡死”现象,严重影响用户工作内容和进程。不仅如此,源文件 “卡死“后,还将占用大量的CPU,导致电脑运行变卡。
截至目前,该病毒还处在潜伏期,无任何明显攻击和破坏行为,用户也难以察觉其存在。对此,火绒紧急推出针对该病毒的“专杀工具”,建议玛雅软件用户,尽快前往下载火绒的“专杀工具”(下载地址)进行查杀,排除风险,避免损失。火绒专杀可帮助用户清除病毒的同时,还能修复被病毒感染的玛雅源文件。后续,火绒反病毒引擎也会跟进对该病毒的清除。

作为一款知名的三维建模和动画软件,玛雅有着广泛的用户群,我们也在此提醒大家,切勿轻易接收、运行陌生人发送的玛雅场景源文件,以免遭遇该感染型病毒。


附:【分析报告】
一、        详细分析
近期,“普天同庆”感染型病毒在玛雅软件用户计算机中快速传播。现阶段,该病毒尚处于潜伏期,所以难于被用户察觉。但在2020年6月27日(包括27日)后,用户打开任意被感染的玛雅场景源文件时(.ma和.mb文件),都会出现“卡死”现象(陷入死循环)。
该病毒通过被感染的玛雅场景源文件进行传播,在被感染的源文件运行后,用户计算机中【玛雅软件安装目录】/resources/l10n/>/plug-ins/animImportExport.pres.mel (’>’代表任意同级目录名)和X:\Users\【用户名】\Documents\maya\scripts\userSetup.mel(X:代表任意盘符)脚本均会被病毒代码感染。由于在用户打开任意源文件时,玛雅都会尝试加载上述脚本,所以在用户打开任意玛雅场景源文件(.ma和.mb文件)时,被打开的玛雅场景源文件均会被病毒代码感染。在用户将玛雅源文件拷贝给其他用户时,则会进一步造成横向传播。
病毒感染玛雅脚本代码相关代码,如下图所示:

感染代码

感染userSetup.mel文件

感染animImportExport.pres.mel文件
感染玛雅场景源文件相关代码,如下图所示:

感染玛雅场景源文件
检测当前日期是否为2020年6月27日,如果到达触发时间则会使玛雅软件进程陷入死循环。相关代码,如下图所示:

检测日期并判断是否陷入死循环

二、        附录
病毒hash

免费评分

参与人数 51吾爱币 +51 热心值 +48 收起 理由
chineshome + 1 用心讨论,共获提升!
wqd1898 + 1 + 1 谢谢@Thanks!
idiots + 1 + 1 热心回复!
离轩 + 1 + 1 用心讨论,共获提升!
抚风流云 + 1 + 1 谢谢@Thanks!
云岫松涛 + 1 我很赞同
流萤呀 + 1 + 1 谢谢@Thanks!
Y_破解爱好者 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
嬲嫐龘靐鱻麤龖 + 1 + 1 永远支持火绒
chen5535 + 1 + 1 虽然看不懂,还是支持
我是杨幂886 + 1 + 1 谢谢@Thanks!
chiana + 1 + 1 热心回复!
cpj1203 + 1 + 1 谢谢@Thanks!
Neversay + 1 + 1 谢谢@Thanks!
AcePhoenix + 1 + 1 谢谢@Thanks!
植元枫 + 1 + 1 我很赞同!
wjdxx1985 + 1 + 1 谢谢@Thanks!
BrightW + 1 + 1 谢谢@Thanks!
蓝语 + 1 + 1 我很赞同!
韬. + 1 + 1 谢谢@Thanks!
HY928 + 1 我很赞同!
wzc01111274 + 1 + 1 我很赞同!
低飞5 + 1 + 1 谢谢@Thanks!
dreamlivemeng + 1 + 1 鼓励转贴优秀软件安全工具和文档!
erh + 1 + 1 用心讨论,共获提升!
xjliwenhao + 1 + 1 用心讨论,共获提升!
a337100 + 1 + 1 谢谢@Thanks!
遗失的永恒 + 1 + 1 谢谢@Thanks!
dream. + 1 + 1 我很赞同!
Byxiaowei + 1 + 1 谢谢@Thanks!
青宇overall + 1 + 1 我很赞同!
ly199892 + 1 谢谢@Thanks!
我本心向明月 + 1 + 1 热心回复!
郎世宁 + 1 + 1 我很赞同!
start100 + 1 热心回复!
回眸一笑百媚生 + 1 谢谢@Thanks!
L的追梦人生 + 1 + 1 谢谢@Thanks!
空白. + 1 + 1 谢谢@Thanks!
ALittlePotato + 1 + 1 谢谢@Thanks!
kai.wu + 1 + 1 谢谢@Thanks!
jyyzwang + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
xy93 + 1 + 1 谢谢@Thanks!
椎名牧 + 1 + 1 谢谢@Thanks!
SnakeJohn + 1 + 1 谢谢@Thanks!
kaijie117 + 1 + 1 谢谢@Thanks!
xiebaoshan + 1 太厉害了火绒
yunkof + 2 + 1 热心回复!
superBoyJack + 3 + 1 最正能量的火绒要一直加油啊
诛心 + 2 + 1 我很赞同!
龍龖龘 + 1 + 1 谢谢@Thanks!
whj888 + 1 + 1 用心讨论,共获提升!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
 楼主| 火绒安全实验室 发表于 2020-6-23 22:58 |楼主
无名先森。 发表于 2020-6-23 21:54
完了,点开“开始扫描”就没有了,进度条也没有,啥也没有,变成黑的了

目前就是这样的……紧急赶出来的,没做交互。明天会更新一下。

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
wcwujiayu + 1 + 1 我很赞同!

查看全部评分

推荐
森林游狼 发表于 2020-6-23 21:38
最近病毒名字是越来越奇葩了,之前还有个麻辣香锅
沙发
夹竹桃 发表于 2020-6-23 21:18
本帖最后由 夹竹桃 于 2020-6-23 21:26 编辑

前排
火绒牛逼!!(5
3#
飞飞小飞侠 发表于 2020-6-23 21:24
火绒牛逼!!!
4#
龍龖龘 发表于 2020-6-23 21:24
前排,先扫一下~感谢
5#
为了明天666 发表于 2020-6-23 21:25
火绒安全nb,不过我没下玛雅。
6#
1039468583 发表于 2020-6-23 21:37
这名字我笑了哈哈哈
8#
Tangjoke 发表于 2020-6-23 21:41
大神牛逼
9#
KYEICK 发表于 2020-6-23 21:44
前排,已经开始扫了,没有进度条就有点烦额
10#
小绵羊 发表于 2020-6-23 21:53
赶紧下个火绒压压惊
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-22 23:02

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表