吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 42275|回复: 519
收起左侧

[PC样本分析] 双十一成流氓推广狂欢节 单日侵扰千万量级电脑

    [复制链接]
火绒安全实验室 发表于 2019-11-8 21:47
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
【快讯】
临近双十一,软件的流氓推广行为也变得疯狂。就在近期,火绒接到用户反馈,称疑似有国外“安全软件”在进行广告弹窗推广。火绒工程师远程排查,发现是国内软件厂商为了欺骗用户、规避安全软件监测,选择冒用其他安全软件名义进行广告推广,包括金山系软件(金山毒霸、驱动精灵、猎豹浏览器等)和驱动人生系软件(USB宝盒、券GoGo、Realtek音频管理器等)。

Image-4.png
查杀图

根据“火绒威胁情报系统”监测和评估,仅11月7日当天,上述两类软件家族共同进行了数千万次推广行为,致超过千万台终端受到影响。推广的形式包括但不限于弹窗、创建快捷方式、托盘广告等等,严重影响用户的正常体验。

值得一提的是,这些软件会通过各种方式,试图规避安全软件监测。其中,金山系软件可以通过云控下发指令,且在弹窗时会监控当前环境中运行的安全分析工具、截图类软件,甚至会监听键盘输入,防止用户对其进行分析或截屏。驱动人生系软件则会静默推广广告程序,并不定时弹出双十一相关广告内容。由于这两类软件的行为符合安全厂商对广告程序的定义,火绒已对其进行查杀。

近年来,双十一已经成为电商约定的促销日,同时也逐渐成为各大软件厂商进行流氓推广的“狂欢节”。目前来看,除了一些日常的软件厂商在此期间大肆推广以外,甚至还有安全类厂商加入其中,企图分一杯羹,其行为与常见的流氓推广无异。在此,火绒呼吁广大软件厂商,在逐利的同时,也要守住商业底线,共同维护用户的权益,谋求长期发展。

附:【分析报告】

一、        金山广告模块分析
金山系软件(金山毒霸、驱动精灵、猎豹浏览器等)kwhcommonpop模块会根据云控指令,随机将广告弹窗程序的文件名伪装成安全软件文件名,并且监控当前环境中运行的安全分析工具、截图类软件,甚至会监听键盘输入,防止用户对其进行分析或截屏。涉及软件,如下图所示:

Image-5.png
相关软件列表

相关弹窗,如下图所示,其中ashavast.exe为仿冒的Avast进程名:

Image-6.png
广告推广界面

在测试环境中,该广告程序多次伪装成Avast、AVG和赛门铁克等安全软件进程名。相关现象,如下图所示:

Image-7.png
伪装成安全软件进程名的弹窗推广程序

伪装成Avast的广告程序文件签名信息,如下图所示:

Image-8.png
文件签名信息

伪装进程名并重启后删除文件相关代码,如下图所示:

Image-9.png
相关代码
伪装安全软件进程名相关配置,如下图所示:

Image-10.png
相关配置
上述配置文件中所包含的安全软件程序名,所属安全厂商。如下图所示:

Image-11.png
所属安全厂商

除此之外,kwhcommonpop模块还会监控当前环境中的分析工具进程的启动,一旦发现存在配置中指定的分析工具,就会退出广告弹窗进程。相关代码,如下图所示:

Image-12.png
相关配置,如下图所示:

Image-13.png
被检测的分析工具进程名

当用户使用“PrintScreen”按键进行截图时,剪切板会被清空。相关代码,如下图所示:

Image-14.png
清空用户剪切板

相关配置,如下图所示:

Image-15.png

相关配置

二、        驱动人生广告模块分析
我们近期监测到具有流氓推广行为的驱动人生系软件主要包括:USB宝盒、券GoGo、Realtek音频管理器等。我们仅以Realtek音频管理器为例,驱动人生近期曾疑似通过静默推广方式推广过旗下流氓软件,该软件目录中包含有一个名为realtek.exe的程序,该程序自称为“Realtek音频管理器”,且该程序带有驱动人生有效数字签名。文件签名信息,如下图所示:

Image-16.png
文件数字签名信息

软件功能界面,如下图所示:

Image-17.png
音频管理器

虽然根据程序界面显示具有一些软件音频配置修复类功能,但是在我们收到的众多用户反馈中,所有用户均对电脑中存在这一软件毫不知情,且没有使用过该软件所提供的任何功能。该软件目录中带有推广相关服务组件AERTSrv.exe,该组件会调用DTLPlugs目录下的组件模块进行广告推广,组件被调用后会创建托盘广告弹窗。相关现象,如下图所示:

Image-18.png
托盘广告

除此之外,最终被调用的弹窗程序还会伪装成卡巴斯基的进程名进行启动。相关代码,如下图所示:

Image-19.png
伪装卡巴斯基进程名

伪装安全软件进程名现象,如下图所示:

Image-20.png
伪装安全软件文件名

相关代码包含有创建桌面快捷方式、弹窗广告、托盘广告、新闻mini页等功能,如下图所示:

Image-21.png
广告推广代码

创建双十一相关广告快捷方式相关代码,如下图所示:

Image-22.png
创建桌面推广快捷方式

三、        附录
样本hash

Image-23.png

免费评分

参与人数 182吾爱币 +168 热心值 +164 收起 理由
身体石头三天 + 1 + 1 热心回复!
zymeng + 1 我很赞同!
GwtypE + 1 + 1 热心回复!
966966 + 1 + 1 还好这些软件我都没装过qvq
sufei123 + 1 + 1 我很赞同!
满世界追于 + 1 + 1 我很赞同!
一起来开演唱会 + 1 + 1 用心讨论,共获提升!
woaiqing77521 + 1 + 1 我很赞同!
wws天池 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
温柔的一哥 + 1 + 1 大神无处不在,辛苦了~吾爱有你更精彩!
134wap + 1 + 1 谢谢@Thanks!
lishixin23 + 1 + 1 谢谢@Thanks!
a6351025 + 1 + 1 热心回复!
黄金神威 + 1 + 1 我很赞同!
zjwang1_16 + 1 + 1 我很赞同!
idiots + 1 + 1 谢谢@Thanks!
feihao + 1 + 1 我很赞同!
zhaohaoxuan0412 + 1 + 1 热心回复!
秋苗以苏 + 1 热心回复!
swwb + 1 不要说电脑了,连我的手机都被支付宝和淘宝轰炸了3天了!不断的提示有新消.
vae6727 + 1 + 1 我很赞同!
dreamcrazy + 1 + 1 我很赞同!
258046... + 1 + 1 用心讨论,共获提升!
shiyanghao1 + 1 我很赞同!
小平123 + 1 + 1 热心回复!
a1055939271 + 1 + 1 现在的软件太过商业化了。
wjp54233 + 1 + 1 我很赞同!每年这个时候就能看到一些公司真实嘴脸
1000Y + 1 + 1 谢谢@Thanks!
chyc16 + 1 + 1 热心回复!
aoxu + 1 我很赞同!
LTS + 2 + 1 谢谢@Thanks!
sz_panda + 1 + 1 鼓励转贴优秀软件安全工具和文档!
vax13 + 1 + 1 热心回复!
念天冰凌 + 1 + 1 谢谢@Thanks!
Candysgooter + 1 + 1 谢谢@Thanks!
Payton2019 + 1 + 1 我很赞同!
exiaaa + 1 + 1 热心回复!
tong_wen2504 + 1 谢谢@Thanks!
autocat + 1 + 1 防不胜防!!!!!!!!!
Zhrven + 1 + 1 谢谢@Thanks!
JS2019 + 1 + 1 谢谢@Thanks!
amani8888 + 1 + 1 谢谢@Thanks!
孟坤软件 + 2 + 1 火绒干得漂亮!
wanjuny + 1 热心回复!
hzq1977 + 1 + 1 希望真的能加强监管
Donkey_ + 1 谢谢@Thanks!
q158028 + 1 谢谢@Thanks!
greyword + 1 优秀的楼主,某些软件真是恶心到了极点,现在不防病毒而是要防这些软件
unexus + 1 + 1 谢谢@Thanks!
codering + 1 + 1 谢谢@Thanks!
一无所知 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
$hsy + 1 + 1 讨厌各自流氓软件,流氓推广
yukylin24 + 1 三年前就是因为双十一的广告,我弃用了国产浏览器、办公软件、安全卫士
柒呀柒 + 1 + 1 我很赞同!
hesenhe + 1 + 1 然而国内很多网民对这些推广都习以为常了。
399 + 1 热心回复!
神奇阿裴 + 1 鼓励转贴优秀软件安全工具和文档!
皓哥阿 + 1 + 1 谢谢@Thanks!
從今開始 + 1 + 1 谢谢@Thanks!
圆规画不了缘 + 1 虎牙,自己卖订阅号。改密码没用!每天莫名其妙的订阅
viline + 1 + 1 我很赞同!
Ars + 1 + 1 我很赞同!
古逸小笨 + 1 + 1 用心讨论,共获提升!
tunis + 1 + 1 我很赞同!
javafu159357 + 1 + 1 安全软件被安全软件鉴定为不安全软件,每年这个时候就能看到一些公司真实嘴.
六度19 + 1 + 1 我很赞同!
wangbingbing + 1 + 1 支持大佬!
qinger + 1 + 1 鼓励转贴优秀软件安全工具和文档!
dian01 + 1 + 1 证据确凿,是否可以提交网监部门作为这些公司违规操作的证据。。。
狂人日志 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
芒果1981 + 1 + 1 辛苦了,楼主,有些厂家真的是黑,好在我都不用那些软件了
heyinkang + 1 + 1 谢谢@Thanks!
yhesdaf + 2 + 1 丧失底线,真不要脸啊
龙喵Meow + 1 + 1 谢谢@Thanks!
pumishuo + 1 流氓软件你全家爆炸, 操你妈的
wking0429 + 1 + 1 这几天真烦死各种弹出,反正浏览器和文档软件一个不拉全部参与。双十一都尼.
孙庚 + 1 比较反感这些广告,这些公司这么干不算违法吗
scl0507 + 1 热心回复!
叶一一 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
liumengxin01 + 1 我很赞同!
zhangmingwei + 1 我很赞同!
sky466 + 1 + 1 我很赞同!
skybeyon + 1 我很赞同!谁是流氓,利益呗
甩卖二手辣条 + 1 谢谢@Thanks!
fhhth123 + 1 + 1 用心讨论,共获提升!
wj19971101 + 1 + 1 我很赞同!
763742228 + 1 + 1 我很赞同!
林乔伊 + 1 + 1 朕一直用着火绒,我怕个毛,都给我挡回去
fei8255 + 1 + 1 谢谢@Thanks!
clover52pj + 1 + 1 支持打击恶意推广,很反感这些到处乱窜的
丶峰宇 + 1 + 1 谢谢@Thanks!
JFF + 1 + 1 谢谢@Thanks!
LASSAFEVER + 1 + 1 用心讨论,共获提升!
JuncoJet + 3 + 1 看什么语言编写的,建议封杀语言,噗
cqnc + 1 + 1 顶高一点总有好处的
人未南归 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
luoyehome + 1 我已卸载金山毒霸、猎豹浏览器,铺天盖地的广告
lande + 1 我很赞同!
fzhaoqiang + 1 想当婊子又想立牌坊的典型!
cat_mist + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

嘎子科技 发表于 2019-11-8 23:22
说到底。是马云搞出来的双11.搞出来的分红系统。所以。才有了铺天盖地的变了味道的各种丧尽天良的推广方式,
还是为了钱,就可以连良心都不要了的。

没有法律来约束。就任由这么发展?
xlcomputer 发表于 2019-11-8 22:03
双十一已经成为完全的广告,没啥意义再搞下去了。总有一天有关部门会重视这个问题。

免费评分

参与人数 1吾爱币 +1 收起 理由
good-idea + 1 要等到出事了才会重视

查看全部评分

demeanor 发表于 2019-11-8 22:39
唉,还不是看到了双十一的滚滚现金流,那些垃圾们也想着趁机揩点儿油,反正现金流、交易越多,得手的几率越大,捞着一笔算一笔呗~
北岛未 发表于 2019-11-8 23:55
一直不用国内软件
zjk414 发表于 2019-11-8 21:56
感谢分享
哥布林豆腐 发表于 2019-11-8 21:58
太厉害了(✪▽✪)确实如此
liu2514 发表于 2019-11-8 21:59
一直信赖火绒!!
fjs4839 发表于 2019-11-8 21:59

感谢分享
alicc 发表于 2019-11-8 22:04
真的是机智
revive1021 发表于 2019-11-8 22:04
手机广告太多了 ,各种绑定,,
xtfw99 发表于 2019-11-8 22:05
驱动人生、驱动精灵 我是真的想骂人,恶心至极,真的,想删除,还给你BB半天,恶心。
fxwdxx 发表于 2019-11-8 22:08
干的漂亮
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 09:47

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表