吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 50910|回复: 949
收起左侧

[PC样本分析] 无节制流氓推广 2345旗下下载站正在传播木马程序

    [复制链接]
火绒安全实验室 发表于 2020-3-6 23:00
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
【快讯】近日,火绒工程师发现2345旗下“多特下载站”的下载器(高速下载)正在实施传播木马程序的恶意行为。用户下载运行该下载器后,会立即被静默植入一款名为“commander”的木马程序,该木马程序会在后台运行,并根据云控配置推送弹窗广告和流氓软件。即使用户关闭下载器,“commander”仍然会一直驻留用户系统。同时,该下载器还会释放病毒劫持用户浏览器首页,用以推广广告程序。
目前,火绒安全软件最新版已对该下载器与“commander”软件相关恶意与流氓模块进行拦截查杀。

1.png

火绒工程师对木马程序 “commander”进行分析后发现,该程序会在用户不知情下被静默安装至电脑中,并在开始菜单、桌面等位置均没有创建相关的启动快捷方式,导致用户难以发现该软件的存在;同时,其广告推广模块会在后台偷偷运行,不停的进行广告推送、静默推广其它软件,严重影响了用户正常使用电脑。为了躲避安全软件的查杀,该木马程序还会主动检测用户电脑中是否安装安全软件和工具。

截至目前,被“commander”木马程序静默推广的软件共有9款,包括趣压、拷贝兔、小白看图等,且这些被静默安装的软件与“commander”木马程序系同源流氓软件。

2.png

事实上,木马程序、流氓软件与类似“多特”这样的下载站之间早已形成了一条完整的黑色产业链:下载站通过木马程序、病毒,来静默推广流氓软件,以此获取软件厂商提供的利益;流氓软件被传播到用户电脑后,也会实施捆绑、弹窗等恶意推广其它软件的行为,从中获取利润。一旦用户下载此类下载器或流氓软件,就会陷入“疯狂”的被静默安装与推广的陷阱中。

在此,火绒工程师提醒广大用户,一定要通过官网等正规渠道下载软件,谨慎使用下载站等第三方下载器下载软件,必要时可先使用可靠的安全软件对其进行扫描后再使用。同时,我们呼吁广大下载站,尊重用户权益,合理逐利,对于任何侵犯用户权益的流氓、病毒软件以及下载器,火绒都会及时进行拦截查杀。

附:【分析报告】
一、        详细分析
一直以来,下载站都是众多流氓软件的主要传播渠道之一。本次火绒发现的木马程序commander,就是通过多特下载站的下载器进行静默推广。只要用户在未安装安全软件(如火绒、360、金山等)的环境中运行多特下载器,就会静默下载安装commander木马程序。除此之外,多特下载站下载器还会下载释放锁首木马和广告推广程序,并且检测安全软件躲避安全查杀。综上所述恶意行为,多特下载站下载器已经满足了火绒对病毒的定义。多特下载站页面,如下图所示:
3.png
多特下载站页面
多特下载器恶意行为
多特下载器运行之后会根据它的云端配置规避杀软并进行软件静默推广
规避杀软程序的相关配置信息如下图所示:
4.png
规避的杀软程序
下图中红框标注部分为木马程序commander相关推广信息(commander相关恶意行为将在下一章节进行分析)。静默推广软件的相关配置信息,如下图所示:
5.png
推广软件的相关配置信息
静默推广软件的相关代码,如下图所示:
6.png
静默推广软件相关代码
多特下载器除了静默推广软件之外,还会根据其配置下载具有浏览器锁首及添加浏览器书签功能的流氓程序DTPageSet.exe,此程序虽然能正常下载到用户电脑之中,但是后续的代码执行功能并未放开,不排除将来运行此程序的可能性。下载DTPageSet.exe相关配置信息如下图所示:
7.png
DTPageSet.exe相关配置信息
下载运行DTPageSet.exe相关代码如下图所示:
8.png
下载运行DTPageSet.exe
受影响的浏览器如下图所示:
9.png
受影响的浏览器
DTPageSet.exe主要通过修改注册表,修改浏览器配置文件,修改浏览器快捷方式参数的方式来锁定浏览器首页。
以QQ浏览器为例,DTPageSet.exe修改注册表来锁定浏览器主页的相关代码和现象如下图所示:
10.png
修改QQ浏览器注册表
11.png
修改后的注册表及浏览器首页被锁定
以搜狗浏览器为例,DTPageSet.exe修改浏览器配置文件来锁定浏览器主页的相关代码和现象如下图所示:
12.png
修改浏览器配置文件相关代码
13.png
修改后的浏览器配置及浏览器首页被锁定
以360安全浏览器为例,DTPageSet.exe修改浏览器快捷方式参数来锁定浏览器主页的相关代码和现象如下图所示:
14.png
修改浏览器快捷方式参数
15.png
修改后的浏览器快捷方式参数及浏览器首页被锁定
DTPageSet.exe除了上述锁定浏览器首页行为外,还会将云端下放的书签配置添加到浏览器之中,添加浏览器书签相关配置信息如下图所示:
16.png
浏览器书签相关配置
下面以360安全浏览器为例,添加浏览器书签相关代码及现象如下图所示:
17.png
创建并写入书签相关代码
18.png
浏览器中被插入的书签
commander分析
如前文所述,多特下载站下载器会静默推广木马程序commander。commander软件被下载器静默推广安装到%APPDATA%\commander文件夹下,中间过程无任何提示。且在开始菜单、桌面和任务栏上都没有软件功能的入口,用户根本无法察觉到软件的安装。该软件在安装后会下载执行多个广告弹窗模块进行广告推广,并且会下载执行静默推广模块,推广软件。
Commander在安装后,会将Services.exe模块注册为服务,开机自启。Services模块会定时(每30分钟一次)启动commandtools.exe。commandtools.exe模块会从服务器地址(hxxp://i.zzb6.cn/api/data/get)下载到加密的配置文件config.dll,并根据配置下载执行广告弹窗和软件推广模块。配置文件,如下图所示:
19.png
配置文件
commandtools.exe模块会对配置文件中block字段中的所有弹窗和推广模块进行遍历下载执行。每个模块在下载之前,可以根据配置文件设置一些下载条件,比如检测环境,过滤进程等。下载执行代码,如下图所示:
20.png
遍历下载执行模块
在目前的配置中,下发的广告弹窗程序有多个,但只有两种,从服务器下载的路径上看,应该为同一程序的不同版本,差别不大。该广告弹窗模块会频繁弹出,且窗口多样。广告弹窗现象,如下图所示:
21.png
广告弹窗图
appupdui.exe在运行时会根据配置通过枚举进程名的方式对系统中的软件环境进行检测,除此之外还会检测当前IP所在城市,被检测的城市包括:北京、上海、广州、珠海、杭州、西安、马鞍山、苏州、武汉、天津、合肥。被检测的进程,如下图所示:
22.png
检测的环境
检测城市和软件环境相关代码,如下图所示:
23.png
环境检测和城市检测代码
通过遍历进程的方式检测软件环境,相关代码如下图所示:
24.png
进程检测代码
appupdui.exe模块会根据config.dll配置中的ads软件ID列表进行静默下载安装流氓软件。ads列表中的软件ID号与config.dll中的[Exe]部分的推广软件相关配置一一对应,如Exe_783与软件助手相关配置对应。相关配置,如下图所示:
25.png
静默推广相关配置
根据配置文件中的下载地址静默下载执行安装包程序,相关代码如下图所示:
26.png
根据config.dll中的配置静默下载执行软件安装包
经过分析我们发现,被commander静默推广的软件(小白看图、趣压、拷贝兔等),与commander系为同一作者编写,且安装后都带有与commandtools.exe相同的恶意功能模块。在这些被推广的软件config.dll配置中,暂未发现下载appupdui.exe的相关配置,但不排除将来下发其他恶意功能模块的可能性。相关代码同源性对比图,如下图所示:
27.png
代码同源性对比图
二、        附录
样本hash
28.png

点评

妥妥的黑客木马行为,工信部咋不管 警察去哪了 ,大公司的腿粗,牛逼  发表于 2020-3-11 13:38
最新的2345主动防御也是流氓玩意。进程名称:2345RTProtect.exe、2345SafeCenterSvc.exe 相信大部分用户都有中招,我也是今天才发现的 想了办法卸载很麻烦  发表于 2020-3-7 22:32

免费评分

参与人数 467吾爱币 +411 热心值 +415 收起 理由
ye1614895030 + 1 + 1 我很赞同!
树袋熊睡醒了 + 1 + 1 谢谢@Thanks!
酆都城主V + 1 我很赞同!
xiaobi + 1 + 1 我很赞同!
fei8255 + 1 + 1 我很赞同!
c54s888 + 1 + 1 专业分析,远离全家桶
guyue98 + 1 + 1 对于2345已结烦恼很久了,宁愿麻烦也不愿再用2345的东西
rland + 1 + 1 谢谢@Thanks!
763742228 + 1 + 1 谢谢@Thanks!
z25853 + 1 鼓励转贴优秀软件安全工具和文档!
xuwenyi123 + 1 我很赞同!
icol + 1 + 1 谢谢@Thanks!
Ah.Dragon + 1 + 1 鼓励转贴优秀软件安全工具和文档!
双面魅影 + 1 + 1 热心回复!
chinamba + 1 + 1 我很赞同!
icebird77 + 1 + 1 我很赞同!
wafgeas + 1 + 1 我很赞同!
fanyongchang3 + 1 + 1 我很赞同!
小丶葉 + 1 + 1 我很赞同!
380643640 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
aitedelin + 1 + 1 我很赞同!
chenggh438 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
我爱IU + 1 我很赞同!
duduuuuu + 1 + 1 谢谢@Thanks!
Cczx + 1 + 1 我很赞同!
紫色の风铃 + 1 + 1 我很赞同!
spadesa + 1 + 1 我很赞同!
asang1860 + 1 + 1 我很赞同!
Kukubu + 1 + 1 我很赞同!
love5261314 + 1 + 1 热心回复!
墨寒 + 1 + 1 2345 垃圾软件
svipwow + 1 + 1 谢谢@Thanks!
anwen + 1 + 1 不用2345从我做起,保护自己!!!
heweilunqq + 1 + 1 我很赞同!不明觉厉啊!
davided + 1 + 1 我很赞同!
fermion + 1 谢谢@Thanks!
865429539 + 1 + 1 ,,,,深受其害,请问有什么软件!!
康明1993 + 1 用心讨论,共获提升!
齑粉散人 + 1 + 1 嗐,同事们都不听我讲的正确的下载方式
lvp1888 + 1 我很赞同!
kevinzzy + 1 我很赞同!
贺允皓 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
$hsy + 1 + 1 我很赞同!
RZCL9585 + 1 + 1 用心讨论,共获提升!
sky466 + 1 + 1 用心讨论,共获提升!
skyliulian + 1 + 1 谢谢@Thanks!
yykm003 + 1 鼓励转贴优秀软件安全工具和文档!
qingyic + 1 + 1 我很赞同!
再给我一次机会 + 1 我很赞同!
Pandain7 + 1 + 1 谢谢@Thanks!
yushui224 + 1 + 1 我很赞同!
金不坏 + 1 + 1 下载的时候看一下,凡是文件名里面带@符号的,都是捆绑了推广的下载器。
ccav1223 + 1 + 1 谢谢@Thanks!
帅气的小莲 + 1 + 1 @工信部
某在斯 + 1 我很赞同!
aitenccv + 1 火绒竟然在吾爱破解
jingdada + 1 我很赞同!
lit桐 + 1 + 1 谢谢@Thanks!
王妙言 + 1 + 1 2345日常操作,LAJILAJIZHENGLAJI!
请叫我卤蛋大人 + 1 2345从来不敢用,还好还好
YCRIME + 1 + 1 我很赞同!
Heavenzhang + 1 我很赞同!
caijiliu + 1 + 1 谢谢@Thanks!
MoAha + 1 我很赞同!
boy123258 + 1 + 1 2345的垃圾玩意,怎么没人能治治他
lhspang + 1 + 1 热心回复!
maoyu + 1 + 1 热心回复!
Gezelligheid. + 1 我很赞同!
13667605495 + 1 + 1 热心回复!
fishu + 1 + 1 我很赞同!
河蟹精 + 1 + 1 我很赞同!
MYwei + 1 + 1 热心回复!
wa998 + 1 + 1 我很赞同!
kongxiangjin + 1 + 1 最烦这种弹出广告
二更半夜不睡觉 + 1 + 1 恩,真TM神烦2345这种流氓软件
cdtily + 1 + 1 我很赞同!
mskk + 1 + 1 谢谢@Thanks!
Dark柒 + 1 我很赞同!
pdawg00 + 1 + 1 我很赞同!
77浮夸 + 1 我很赞同!
zj071006025 + 1 我很赞同!
963248ycw + 1 + 1 谢谢@Thanks!
hhyks123 + 1 + 1 热心回复!
斜阳 + 1 + 1 我很赞同!
66.5°N + 1 我很赞同!
tmerak + 1 + 1 谢谢@Thanks!
六岁玩论坛 + 1 我很赞同!
hzy50000 + 1 谢谢@Thanks!
rocklps + 1 + 1 用心讨论,共获提升!
lvichiman + 1 + 1 我很赞同!
nicakkk + 1 + 1 热心回复!
ganyimin + 1 我很赞同!
qq888000 + 1 + 1 我很赞同!
cyctlove + 1 + 1 我很赞同!
edge + 1 + 1 热心回复!
crazycannon + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
蜗牛大人 + 1 我很赞同!
ximenghehe + 1 秀气
GB-Fantasy + 1 + 1 谢谢分享,我早就很讨厌2345的所有东西了
冰课玏好喝 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

wuai6757620 发表于 2020-3-6 23:19
只要是2345的软件 不管是修改版 绿色版 一律不用 辣鸡产品 傻逼公司

免费评分

参与人数 1吾爱币 +1 收起 理由
浮生若梦丶 + 1 我很赞同!

查看全部评分

柒點 发表于 2020-3-6 23:16
滑溜溜的稽 发表于 2020-3-7 11:27
有些软件不得不去这些下载站,都是在最底部找到本地下载

免费评分

参与人数 1吾爱币 +1 收起 理由
馒头1 + 1 我很赞同!

查看全部评分

limwu 发表于 2020-3-6 23:15
2345,我深受其害,我的电脑浏览器,每天的第一次开浏览器,总是被转到2345的导航站。断网之后,第一次凯浏览器也是被转到2345导航。上一次手机和电脑连了一下机。现在手机浏览器也这样了。什么杀毒,360都没用。
qu270051387 发表于 2020-3-6 23:10
顶火绒  辣鸡2345
at25896 发表于 2020-3-6 23:53
zjx498542112 发表于 2020-3-6 23:37
…………为了弄点小广告也是醉了,但是很多软件也多亏了这种垃圾站保留。哎,只能说下火绒保平安~

相当赚钱的,很多人前赴后继,烦不胜防
宇宙小菜鸟 发表于 2020-3-6 23:17
都有企业账号了嘛?好久没来逛论坛了。话说这流氓2345又来作妖了
chensure 发表于 2020-3-6 23:20
谢谢火绒。。我把管家全卸载安装火绒
Bakura 发表于 2020-3-6 23:15
有没办法禁止安装?局域网几百台机。
鬼子来了666 发表于 2020-3-6 23:14
欢迎分析讨论交流,吾爱破解论坛有你更精彩!
qbnet1 发表于 2020-3-6 23:16
2345就是个流氓企业,坚决抵制
Asswltc 发表于 2020-3-6 23:19
当流氓软件遇上程序员顶一波
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 11:13

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表