吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 11023|回复: 98
收起左侧

[PC样本分析] “装机助理”软件劫持浏览器、添加推广链接 火绒可查杀

  [复制链接]
火绒安全实验室 发表于 2021-4-14 19:13
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
一、详细分析
近期火绒接到用户反馈,在使用一款名为“装机助理”的软件重装系统后,安装其他软件会发现软件配置被篡改的情况。经过火绒分析,在使用软件提供的“装机助理系统”重装时,镜像中的恶意模块会释放针对多款软件(360、腾讯电脑管家、火绒等)的恶意配置文件。这些配置会在用户安装对应软件后生效,从而劫持浏览器首页、添加推广链接、添加杀软白名单和修改软件推广渠道号获利。

火绒用户无需担心:如火绒软件安装早于上述流氓软件,可直接对该装机工具进行拦截查杀;如 “装机助理”软件安装早于火绒软件导致受影响,用户可通过清空火绒“信任区”,进行“全盘查杀”,或直接联系火绒工程师解决问题。近年来,第三方装机工具往往是病毒、流氓软件的聚集地,对此,火绒工程师建议大家谨慎使用此类装机工具,请通过官方途径下载正规软件。
根据火绒工程师分析,“装机助理”软件携带的恶意模块会在PE环境下和系统重装首次启动后,释放安全软件、浏览器、影音播放等软件的恶意配置文件或添加注册表项,从而在用户安装对应软件后能够劫持首页、添加推广链接、添加自身到杀软白名单以及修改软件推广渠道号。同时恶意模块会释放驱动文件,云控劫持导航或搜索的推广链接。
“装机助理”软件,如下图所示:

Image-4.png

受恶意配置影响的软件,如下图所示:
Image-5.png

受影响的软件列表

恶意模块会释放360,腾讯电脑管家,火绒等安全软件配置文件,用于添加信任或锁定首页。360和腾讯电脑管家恶意配置为7z自解压包的形式,压缩的目录结构如下图所示:

Image-6.png
恶意配置自解压包的目录结构

火绒及2345安全卫士的配置释放代码,如下图所示:

Image-7.png
火绒及2345安全卫士的配置释放代码

由于这些配置文件存储用户相关的配置项,当这些安全软件安装后,会把这些配置当作是上次安装时留下的用户配置,从而被加载并生效。使用“装机助理系统“重装后安装360后,360信任区中出现了恶意模块相关的路径信任项和系统修复的信任项,以及优化记录中出现腾讯电脑管家。安装腾讯电脑管家和火绒后,腾讯电脑管家和火绒的信任区中新增了恶意模块相关的信任项以及首页锁定。具体现象,如下图所示:

Image-8.png

360信任区
Image-9.png

360优化记录

Image-10.png

腾讯电脑管家信任区

Image-11.png
腾讯电脑管家浏览器保护

Image-12.png

火绒信任区


Image-13.png
火绒浏览器保护

恶意模块会通过释放恶意浏览器配置文件和添加系统收藏夹的方式,劫持首页和新标签页,添加收藏夹、书签等。同样的,恶意模块形式为7z自解压包, 压缩的目录结构如下图所示:


Image-14.png
恶意模块自解压包的目录结构

被劫持的首页和添加的书签、收藏夹如下图所示:

Image-15.png
被劫持的首页及添加的书签
Image-16.png

被劫持的IE首页及收藏夹

恶意模块会在桌面上添加快捷方式,指向推广链接程序,目前推广链接有百度搜索, 2345游戏, 京东领券中心,六间房直播。

Image-17.png
推广快捷方式

恶意模块还会释放加载驱动文件,对访问的搜索导航以及装机网站等链接进行劫持。劫持链接的配置通过云控下发, 恶意模块会从C&C服务器hxxp://w3.i3h.net/w3123.txt请求劫持配置以及从hxxp://w3.i3h.net/w3456.txt 请求劫持白名单。具体配置内容,如下图所示:

Image-18.png

部分劫持链接配置
Image-19.png

劫持白名单


二、附录
样本hash
Image-20.png
image.png

免费评分

参与人数 33吾爱币 +30 热心值 +27 收起 理由
snowhee + 1 谢谢@Thanks!
keepon + 1 我很赞同!
d丿义 + 1 + 1 谢谢@Thanks!
sherlockouo + 1 我很赞同!
停留桑 + 1 + 1 谢谢@Thanks!
咸鱼之王 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
瓜皮的小游戏 + 1 谢谢@Thanks!
抱歉、 + 1 谢谢@Thanks!
江澤妮可 + 1 + 1 已经处理,感谢您对吾爱破解论坛的支持!
ytsuufu + 1 + 1 谢谢@Thanks!
lim0 + 1 + 1 支持
lexus + 1 + 1 我很赞同!
独行风云 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
dzoffice + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
aixiaodemj + 1 + 1 已经处理,感谢您对吾爱破解论坛的支持!
Mainos + 2 + 1 我很赞同!
cc66528 + 1 + 1 谢谢@Thanks!
阿纯@ + 1 + 1 我很赞同!
忆魂丶天雷 + 1 + 1 我很赞同!
sdaza + 1 热心回复!
BINGBINGTANG + 1 深受困扰啊
m7165460 + 1 + 1 热心回复!
开心熊猫741 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
千城忆梦 + 2 + 1 谢谢@Thanks!
任先生D八世轮回 + 1 + 1 热心回复!
风冯讽凤 + 1 + 1 火绒niub
莫忘的笨笨 + 1 + 1 我很赞同!
zhang1244000 + 1 + 1 热心回复!
红尘客栈。 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
tanghengvip + 1 + 1 纯净装机 还得是WePE:https://ws28.cn/f/56jygmcp488
xingyuanbao + 1 火绒有心了!不过相信52的各位坛优根本不会有人用这种垃圾软件装系统!
hw520wh + 1 谢谢@Thanks!
烧饼馒头包子 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

马云爱逛京东 发表于 2021-4-14 19:54
“装机助理”软件官网:http://www.zhuangjizhuli.com/
火绒可以正常拦截了
QRQF001 发表于 2021-4-14 19:25
本帖最后由 QRQF001 于 2021-4-14 19:30 编辑

都2021了,还有不会重装系统的?
用PE重装系统不会 我能理解,微软官方不是有个工具吗,无脑式操作,这还不会?

送给你们纯净的PE工具:微PE
链接: https://pan.baidu.com/s/1LLlknIGE2TbpD5FS38vsbg 提取码: 0000
Iman 发表于 2021-4-14 19:30
别说别的,我本来电脑不装杀毒软件的,就靠着win10自带,后面觉得火绒牛,就装了。。。。比起某些乱七八糟的卫士,舒心多了
RS水果 发表于 2021-4-14 19:14
我先来 火绒牛逼
大公无私 发表于 2021-4-14 19:20
看到了这个帖子 我去下个火绒试一下
mt808a 发表于 2021-4-14 19:36
用360急救箱直接搞定
lml0126 发表于 2021-4-14 19:41
这个不是杀毒软件推广吧
头像被屏蔽
First丶云心 发表于 2021-4-14 19:54
提示: 作者被禁止或删除 内容自动屏蔽
MancoCL 发表于 2021-4-14 19:57
要不讲讲怎么卸载2345全家桶和浏览器快捷方式主页劫持解除呗
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 14:29

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表