吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 19638|回复: 149
收起左侧

[PC样本分析] 木马程序借助“游民星空”等下载站再次大肆传播 可云控投放恶意模块

    [复制链接]
火绒安全实验室 发表于 2020-7-9 20:34
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
【快讯】
近日,火绒工程师发现木马程序“commander”借助“游民星空”、“游侠网”下载站,再次大范围传播。用户通过上述下载站下载运行高速下载器后,即会感染该木马程序。目前,火绒最新版已对该木马程序和其推送的恶意模块进行拦截查杀。

Image-4.png

火绒工程师分析发现,用户运行下载器后,会被诱导静默安装“风云PDF阅读器”、“高效截图工具”等流氓软件,并在开始菜单、桌面等位置均没有创建相关的启动快捷方式,让用户无法发现;同时,这些软件还会携带木马程序“commander”,可通过云控服务器下发弹窗广告等恶意模块。

值得注意的是,该木马程序早在今年三月份,就因通过“多特”下载站下载器进行传播被火绒拦截披露过(详见报告《无节制流氓推广 2345旗下下载站正在传播木马程序》)。

一直以来,通过下载站传播的病毒屡屡不断,火绒就下载站的安全问题也进行过多次的报道、披露,甚至推出拦截下载站下载器的功能,帮助用户避免风险。在此,火绒工程师提醒广大用户,一定要通过官网等正规渠道下载软件,谨慎使用下载站等第三方下载器下载软件。

附:【分析报告】

一、        详细分析
近期,火绒发现commander恶意程序再次大面积传播,本次我们发现会投放commander恶意程序的流氓软件包括:高效截图软件和风云PDF阅读器。与此前我们揭露的流氓软件相同,上述两款软件被静默安装后,在开始菜单、桌面等位置均没有创建相关的启动快捷方式,导致用户难以发现该软件的存在。经过溯源,我们发现上述流氓软件会借助游民星空(hxxp://down.gamersky.com )、游侠网下载站(hxxp://down.ali213.net)进行推广。恶意行为传播与执行流程,如下图所示:

Image-5.png
流程图

更有意思的是,游民星空与游侠网下载站所使用的下载器文件hash值完全相同。下载器文件信息,如下图所示:

Image-6.png
下载器文件信息

Image-7.png
下载器界面

Image-8.png
下载器界面

如上图,下载器界面会诱导用户点击“推荐安装”按钮,且未设有用于取消软件推广的勾选项。在点击“推荐安装”按钮后,除上图已给出的软件外,还会静默推广安装更多流氓软件,如:风云PDF阅读器、高效截图软件等。下载器部分推广配置,如下图所示:

Image-9.png
推广软件的部分配置信息

本次commander恶意程序主要通过风云PDF阅读器和高效截图软件安装包进行投放,并且在安装上述流氓软件后,在开始菜单、桌面等位置均未创建相关的启动快捷方式,导致用户难以发现该软件的存在。流氓软件文件信息,如下图所示:

Image-10.png
高效截图软件安装包文件信息

Image-11.png
风云PDF阅读器安装包文件信息

被投放的commander恶意程序,与此前火绒发布报告中所描述的流氓推广功能基本相同,都会下发执行广告弹窗模块,并且可以对commander恶意程序进行实时更新。恶意云控配置,如下图所示:

Image-12.png
广告弹窗推广策略

以风云PDF进行举例,与commander模块数据对比,如下图所示:

Image-13.png
同源模块数据

风云PDF和高效截图软件下发的广告弹窗内容(易引起不适的广告内容已过滤),如下图所示:

Image-14.png
广告弹窗

Image-15.png
广告弹窗

二、        附录
病毒hash
Image-16.png

免费评分

参与人数 87吾爱币 +83 热心值 +78 收起 理由
wangka + 1 + 1 谢谢@Thanks!
想点新的 + 1 + 1 我很赞同!
sk2end678 + 1 + 1 谢谢@Thanks!
马猴煮酒 + 1 谢谢@Thanks!
gathergrass + 1 + 1 谢谢@Thanks!
汉堡 + 1 谢谢@Thanks!
xmw5tftra8a + 1 + 1 谢谢@Thanks!
AcePhoenix + 1 + 1 谢谢@Thanks!
zzzpkok + 1 + 1 我很赞同!
sy1398691 + 1 + 1 谢谢@Thanks!
一只康娜酱 + 1 + 1 谢谢@Thanks!
xiadengma + 1 + 1 热心回复!
laizihuoxing + 1 + 1 我很赞同!
ysw295320 + 1 + 1 谢谢@Thanks!
xiaozhyv + 1 + 1 之前电脑被莫名装上了“布丁”就是这些高速下载器弄的,TMLB
星回 + 1 + 1 我很赞同!
PPP6PPP + 1 + 1 我很赞同!
loongpete + 1 + 1 谢谢@Thanks!
蒙云 + 1 我很赞同!
Haonannnnnn + 1 + 1 用心讨论,共获提升!
咸鱼咸鱼咸鱼 + 1 而且卸载的时候只能删除文件夹,不能用系统自带卸载程序,别问为啥,要脸
果冻菌 + 1 + 1 我很赞同!
蹦沙卡拉卡呜 + 1 + 1 我很赞同!
jokerking + 1 + 1 热心回复!
mixsen + 1 + 1 我很赞同!
Rosé + 1 我很赞同!
脸到用时方恨丑 + 1 + 1 用心讨论,共获提升!
fufu + 1 + 1 我很赞同!
mada1010110 + 1 + 1 热心回复!
fcw3213539 + 1 我很赞同!
街角转身 + 2 + 1 用心讨论,共获提升!
Tulinzero + 1 + 1 谢谢@Thanks!
servers + 1 + 1 我很赞同!
weiqh + 1 + 1 谢谢@Thanks!
lifeng10 + 1 + 1 谢谢@Thanks!
luzhiyao + 3 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
养鸡场厂长 + 1 + 1 我很赞同!
diediedie + 1 + 1 我很赞同!
莫千秋 + 1 + 1 谢谢@Thanks!
sll_1988 + 1 + 1 我很赞同!
z5252 + 1 谢谢@Thanks!
598715673 + 1 + 1 热心回复!
EscapeUtopia + 1 + 1 我很赞同!
月白mock + 1 + 1 我很赞同!
CMX_CryCB + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
vsbfr2008 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
linuxprobe + 1 + 1 谢谢@Thanks!
左三圈 + 1 不管什么网站,只要是用告诉下载器,一律不用
dadao815 + 1 + 1 用心讨论,共获提升!
那谁 + 1 + 1 谢谢@Thanks!
Gold_Jin + 1 + 1 我很赞同!
反正不是我 + 1 + 1 用心讨论,共获提升!
泪洒烟台 + 1 + 1 我很赞同!
xzxtd + 1 + 1 我很赞同!
苍瞳丶 + 1 这些高速下载器什么的以前吃过一次亏 再也不敢用了
安逸2Amour + 2 + 1 唉 国内这些垃圾网站什么时候能治理治理
Lucifer233 + 1 + 1 我很赞同!
玄冥岚 + 1 + 1 我很赞同!
henryc9 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
Vctory丶J + 1 我很赞同!
LjeA + 1 + 1 热心回复!
967LH + 1 我很赞同!
独行风云 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
厥丨舞 + 1 + 1 我很赞同!
w731883875 + 1 + 1 这些垃圾下载网站都不去的,下载个东西还得下载个安装的exe。。。
轻冬云 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Sacrify + 1 + 1 谢谢@Thanks!
RemMai + 1 + 1 我就想知道老中医到底说了啥?
52pj666666 + 1 + 1 感谢火绒,当今互联网的清流,坚持下去!
DueleElAmor + 1 + 1 谢谢@Thanks!
haxcode + 1 + 1 谢谢@Thanks!
flysea163 + 1 从不下什么[高速下载器],要么磁力种子要么网盘,下载器大多偷着下广告!
E166ER + 1 我很赞同!
nirunyu + 1 + 1 厉害👍
好好学习多挣钱 + 1 + 1 我很赞同!
9324 + 1 + 1 热心回复!
LynnGarcia + 1 我很赞同!
『镜花水月』 + 1 + 1 谢谢@Thanks!
tomcath + 1 + 1 我很赞同!
无痕567 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
忆魂丶天雷 + 1 + 1 我很赞同!
sphinx + 1 流氓软件和病毒还是有区别的
eason + 1 + 1 谢谢@Thanks!
nut1999 + 1 + 1 我很赞同!
洋豆包 + 1 + 1 火绒nb
zsky + 2 + 1 谢谢@Thanks!
yuqiaobin + 1 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

UnrealFPS 发表于 2020-7-10 00:02
无论电脑有多卡,广告弹窗永远是最流畅的

免费评分

参与人数 6吾爱币 +5 热心值 +4 收起 理由
QWSXCDE + 1 说得好啊
敖律风 + 1 + 1 666兄弟,真相了
Asswltc + 1 上边的这也算灌水?还让不让人评论了?
龙洗洗 + 1 + 1 我很赞同!
Pendor + 1 楼上的,这个能算做灌水吗?
迷糊 + 1 + 1 请勿灌水,提高回帖质量是每位会员应尽的义务!

查看全部评分

leleba 发表于 2020-7-9 21:45
游民星空、游侠都干起投放病毒的勾当了?败类网站啊。
随风飘落 发表于 2020-7-9 21:17
头像被屏蔽
iYolo丶moye 发表于 2020-7-10 09:02
提示: 作者被禁止或删除 内容自动屏蔽
qll24680 发表于 2020-7-10 06:27
游民现在不行了吧
huan2324 发表于 2020-7-9 21:06
请问是火绒官方吗?   52pojie太牛B了,居然火绒官方都来了
风之暇想 发表于 2020-7-9 21:07
老流氓们的公司该查一查
九星辰楪 发表于 2020-7-9 21:13
弹窗和静默下载那些流氓软件真的太恶心了
iloveharuna 发表于 2020-7-9 21:20
这两个网站挂马倒是也不出乎意料
52HLW 发表于 2020-7-9 21:24
huan2324 发表于 2020-7-9 21:06
请问是火绒官方吗?   52pojie太牛B了,居然火绒官方都来了

08年的老油条都不知道这个是官方?
zpwz 发表于 2020-7-9 21:30
到底是别人的火绒太牛逼,总是查出木马等?
还是自己太正经?电脑从无木马病毒?
小胜 发表于 2020-7-9 21:32
火绒老中医,哈哈哈
洋豆包 发表于 2020-7-9 21:39
所以这些广告到底是谁投放的呢
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 09:36

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表