吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 16899|回复: 86
收起左侧

[转载] 金山毒霸:“苏拉克”病毒阴魂不散, 多款装机软件暗藏后门

  [复制链接]
bambooslip 发表于 2020-2-21 20:59
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
一、事件概述
近期毒霸安全团队在日常样本监控中发现一批云控后门模块的传播感染量大幅上涨,其主要宿主程序为"广州天行客网络科技有限公司"旗下的多款装机工具中,包括"韩博士"、"黑鲨"、"大地"等系统重装软件。
从我们的溯源结果分析发现,该款恶意装机软件"改头换面"成为驱动人生旗下的"一键重装",但是同样内嵌后门模块,这也是近期该后门感染量急剧上升的重要原因之一。虽然目前该后门模块暂时处于休眠状态,但是分析线索显示该后门和2015年肆虐网络的“苏拉克”Rootkit劫持病毒可能存在密切关联,安全隐患不容忽视。我们呼吁广大用户安装正版系统,避免不必要的安全损失。

二、技术分析
以下我们以"驱动人生一键重装"为例进行分析,该软件目前可在"驱动人生"官网下载,但数字签名依旧为"广州天行客网络科技有限公司",其中内嵌的后门模块为"InsNet.dll",该模块使用VMP加壳保护隐藏后门代码。
通过脱壳分析,该模块所有导出功能函数共用同一个工作线程,通过标记序号执行信息上报、渠道配置等功能,其中就包括后门代码,从相关日志函数字符串非常明显看出其后门功能身份,如此直白的恶意代码也非常少见。

后门模块优先从注册表读取后门服务器IP、端口配置,如果不存在则检查注册表中机器启动次数、特定标记和控制域名"1.xitongss.com"的解析状态,如果不满足条件则继续休眠,否则连接控制域名,通过自定义协议(RSA加密)获取后门相关配置。

从目前控制域名的解析状态和我们的跟踪监控情况来看,该后门长期处于休眠状态,但是安全风险不容忽视,我们在后门模块中还发现该后门模块和2015年肆虐网络的“苏拉克”Rootkit劫持病毒存在疑似关联,极有可能是其重要传播渠道之一。

如上图,后门工作代码指定的保护服务配置正是“苏拉克(surak)”病毒,该病毒作为顽固劫持Rootkit曾经通过ghost系统、激活工具等渠道在2015年广泛传播,除了主页锁定、推送病毒,还通过系统预置、破坏系统安全机制等手法大范围对抗安全软件正常安装使用。

我们尝试通过该软件安装windows系统之后,发现预装多款浏览器主页均被篡改并安装多款流氓插件,并且预装的360等安全软件的信任区被预先添加多款病毒、流氓软件,这也是恶意装机工具预置后门对抗查杀的常用手法。

三、安全建议
装机工具、盗版ghost系统、系统激活工具一直都是恶意顽固木马的传播温床,一般通过预置流量劫持类Rootkit木马、预装流氓软件、篡改用户主页、安装恶意浏览器插件等方式牟利,对用户系统安全性造成极大隐患,我们建议用户慎用此类风险软件,目前毒霸可以有效查杀拦截此类装机软件后门。
四、IOC
域名/IP/URL:
onekey.160.com
*.xitongss.com

HASH:
A0CADE54D6CD94A45901C93D4C197384
69D1BACE961BE35D7312064FCC181970
20B6F5BE730EA47C6ABBC76A249F5B88
57DA9932FA5BCBEB5C686913242A01D5
D7A2A5C87D6BBAA871046F93A7C31752

点评

不错哦  发表于 2020-2-22 16:43
金山加油 我还以为这软件早倒闭了呢 只要不继续做那些丧尽天良的事情 我相信会好起来的!  发表于 2020-2-22 01:35
金山刷了一波存在感,但也仅此而已。卡饭那病毒包测试,金山的查杀率往往都是最低的  发表于 2020-2-21 22:08
金山毒霸“不请自来” 背后竟有黑产推波助澜:https://www.52pojie.cn/thread-1015125-1-1.html  发表于 2020-2-21 21:41
金山自己名声就不好  发表于 2020-2-21 21:37

免费评分

参与人数 20吾爱币 +15 热心值 +16 收起 理由
神鹰黑手哥 + 1 我很赞同!
极黑 + 1 + 1 我很赞同!
为往圣继绝学 + 1 我很赞同!
逍遥熙风 + 1 呵呵,金山毒王
小Q机器人 + 1 + 1 我很赞同!
notpasser + 1 金山自己就最流氓了还有脸说别人。跟360一样不要脸
dreamren + 1 我很赞同!
dsb2468 + 2 + 1 我很赞同!
tinglie + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
kuraih + 1 金山毒霸就是最大的病毒,还有脸说别人
stardxxx + 1 + 1 我很赞同!
腾旭 + 1 我很赞同!
2020021452pojie + 1 我很赞同!
a921517303 + 1 金山毒霸就是最大的病毒,还有脸说别人
一个52zh + 1 + 1 热心回复!
Yeteng_ + 1 + 1 谢谢@Thanks!
X_Miu + 1 + 1 热心回复!
lanlijun + 1 + 1 谢谢@Thanks!
yinbinly + 1 + 1 X山 你自己感觉吗?F盛就是毒王
zcchk135820 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

DEATHTOUCH 发表于 2020-2-21 21:07
金山家的驱动精灵被火绒揪出,现在金山毒霸又揪出驱动人生。
驱动精灵恶意投放后门程序.png
Aurelion 发表于 2020-2-21 21:12
杨杨攻击波 发表于 2020-2-21 21:13
这颠覆了我原本对金山毒霸的认识
感谢楼主分享
ccmylove2012 发表于 2020-2-21 21:02
真的是很可怕,唉
zcchk135820 发表于 2020-2-21 21:14
太可怕了
筱开々 发表于 2020-2-21 21:15
杨杨攻击波 发表于 2020-2-21 21:13
这颠覆了我原本对金山毒霸的认识
感谢楼主分享

所以我现在都改用火绒了
gllgcwh 发表于 2020-2-21 21:16
之前用过老毛桃、大白菜的WINPE工具盘,在PE环境下备份的系统都会篡改浏览器主页,现在都不用了,现在找一个纯净的系统维护PE盘,太难了,免费的午餐不好吃啊!
杨杨攻击波 发表于 2020-2-21 21:16
筱开々 发表于 2020-2-21 21:15
所以我现在都改用火绒了

我也是,火绒确实强大
len4090 发表于 2020-2-21 21:22
没安全的网了啊
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 07:15

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表