吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 17418|回复: 230
收起左侧

[PC样本分析] 重磅,假冒 Google Chrome 安装程序(携带有效数字签名)劫持用户浏览器主页

    [复制链接]
ahov 发表于 2023-5-27 12:47
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
一、背景

近日,在进行日常样本捕获过程当中发现一假冒的 Google Chrome 安装程序,携带“上海都点网络科技有限公司”有效数字签名,如下图所示:
捕获30.PNG 捕获25.PNG

该样本来源于某假冒 Google Chrome 下载的恶意网站(chrome[.]jshkck[.]cn),该网站为了躲避安全分析研究人员的分析,其加载的加密js r.js会使得浏览器的F12审查元素无法正常工作,如下图所示:
捕获1.PNG

并且发现,如果将r.js进行阻断,或使用查看网页源代码的方式查看下载URL,得到的下载URL与直接下载得到的URL与文件名称并不相符,如下图所示(左图正常访问下载,中图阻断干扰调试的r.js进行下载,右图为网页源代码):
捕获.PNG 捕获3.PNG 捕获4.PNG
可以显而易见地看到,只有正常下载时才会下载得到带有数字文件名称的恶意安装程序
并且在无cookies的情况下,该链接无法被访问,如下图所示:
IMG_0451.JPG

同时还发现每次下载时该链接与下载文件名称当中的数字不一定会相同,如下图所示:
捕获6.PNG

测试时环境下三次下载得到的文件 Hash 值,如下图所示:
捕获7.PNG

我们发现该网站被收录于Bing必应搜索当中,如下图所示:
捕获31.PNG

二、样本行为
运行样本后,程序会使用恶意拓展锁定 Microsoft edge 与 Google Chrome 的浏览器主页、新标签页和搜索跳转页面,如下图所示:
捕获8.PNG 捕获12.PNG 捕获13.PNG 捕获14.PNG 捕获15.PNG

恶意拓展相关信息,如下图所示:
捕获16.PNG 捕获17.PNG 捕获18.PNG 捕获19.PNG

恶意拓展相关代码,如下图所示:
捕获20.PNG

恶意程序释放恶意拓展与恶意模块部分过程,如下图所示:
捕获9.PNG 捕获10.PNG 捕获22.PNG

该样本还存在复制cmd.exe执行行为的行为,尚不清楚作用是什么,存在较高的安全风险与安全隐患,如下图所示:
IMG_0455.jpg

样本检出率仅1家,如下图所示:
捕获23.PNG

我们发现了多个同源样本,如下图所示:
IMG_0456.jpg

该家族样本使用多个恶意拓展与恶意模块,其网站对调试器进行干扰与欺骗,强制锁定用户浏览器主页、标签页、搜索结果页,用户很难手动改回,且对用户的其他浏览器进行同样的操作,已严重越界,手法与木马病毒无异。

三、搜索引擎随机取样
既然该网站收录于Bing必应搜索引擎,我们在该搜索引擎当中随机取样。当搜索“谷歌浏览器”为关键词时,页面顶端出现了许多广告,我们取其中某个广告(bb[.]yiliwl[.]top)与在广告下面的第一个搜索结果对象(chrome[.]xahuapu[.]net)进行下载,如下图所示:
捕获34.PNG

这两个网站域名下载得到的文件 Hash 完全一致

样本文件数字签名,厦门腾瑞科技有限公司,如下图所示:
捕获35.PNG

其安装完成后的 Chromium 内核浏览器(非Google Chrome)同样被捆绑了主页、书签和广告图标,如下图所示:
捕获37.PNG 捕获36.PNG 捕获38.PNG

不过可以肯定的是,该样本首页和标签用户可以手动修改回来,且并未使用恶意拓展的方式,不会涉及用户的其他浏览器。

四、总结
浏览器已离不开我们的生活,许多用户喜欢去各大搜索引擎下载浏览器,下载时用户务必要擦亮眼睛,避免造成不必要的麻烦,给他人暗刷广告流量。

免费评分

参与人数 120吾爱币 +116 热心值 +105 收起 理由
1Wapjcywlwan369 + 1 + 1 我很赞同!
feelme2008 + 1 + 1 我很赞同!
sdcgt + 1 + 1 用心讨论,共获提升!
FireEn + 1 + 1 我很赞同!
風信子 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
punnpkin + 1 用心讨论,共获提升!
ShanGuiOne + 1 + 1 我很赞同!
FengKunArt + 1 + 1 热心回复!
Hmily + 7 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Loongccc + 1 + 1 我很赞同!
chyduck + 1 谢谢@Thanks!
yuyaoshi + 1 已经处理,感谢您对吾爱破解论坛的支持!
TabKey9 + 1 + 1 我很赞同!
wczsdwczsd + 1 我很赞同!
gsl27 + 2 + 1 谢谢@Thanks!
哒劳德 + 1 + 1 我很赞同!
lzx629888 + 1 + 1 谢谢@Thanks!
不确定的风 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
Monklamn + 1 + 1 我很赞同!
胖子最多情 + 1 + 1 谢谢@Thanks!
smallchop + 1 + 1 我很赞同!
Howlling + 1 + 1 谢谢@Thanks!
dina-sam + 1 + 1 谢谢@Thanks!
Ruirui0709 + 1 + 1 谢谢@Thanks!
loooooooong + 1 + 1 现在好多各种伪装官网的垃圾网站, 之前还有 vscode的
YILS_LIN + 1 + 1 鼓励转贴优秀软件安全工具和文档!
caby4444 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
无痕567 + 1 + 1 已经处理,感谢您对吾爱破解论坛的支持!
ag129 + 1 + 1 谢谢@Thanks!
诸葛文诚 + 1 + 1 谢谢@Thanks!
MX2022 + 1 + 1 我很赞同!
mhaitao + 1 + 1 我很赞同!
89017943 + 1 + 1 谢谢@Thanks!
GabrielM + 1 + 1 谢谢@Thanks!
allspark + 1 + 1 用心讨论,共获提升!
yanecc + 1 + 1 热心回复!
chb378 + 1 + 1 我很赞同!
MImimimimi + 1 + 1 我很赞同!
guiyidegui + 1 + 1 谢谢@Thanks!
小小小小 + 1 + 1 热心回复!
爱我666 + 1 + 1 我很赞同!
Ricardo41 + 1 + 1 热心回复!
Scpkisl + 1 谢谢@Thanks!
tianyueka + 1 + 1 谢谢@Thanks!
feel523 + 1 + 1 谢谢@Thanks!
qq8945051 + 1 + 1 我很赞同!
lyslxx + 1 + 1 我很赞同!
qinshimingyue12 + 1 + 1 感谢您的宝贵建议,我们会努力争取做得更好!
树袋熊睡醒了 + 1 + 1 用心讨论,共获提升!
FANT456 + 1 + 1 热心回复!
csd1259 + 1 + 1 我很赞同!
劉某人 + 1 + 1 感谢大佬分享,学习了
PJ520 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
Higher-Stark + 1 谢谢@Thanks!
akyuxiaojinak + 1 + 1 热心回复!
passget + 1 + 1 谢谢@Thanks!
ruo40018293 + 1 + 1 谢谢@Thanks!
boshugege + 1 + 1 我很赞同!
安道尔的鱼 + 1 + 1 热心回复!
18696358796 + 1 我很赞同!
bbl_li + 1 + 1 用心讨论,共获提升!
Hilux_ + 1 用心讨论,共获提升!
sunline + 1 + 1 谢谢@Thanks!
YZM23333 + 1 感谢曝光!已加以重视!
北斗i + 1 我很赞同!
cyc1307 + 1 + 1 热心回复!
xiuqi + 1 我很赞同!
Alexwhich + 1 鼓励转贴优秀软件安全工具和文档!
Spacecraft + 1 我很赞同!
三滑稽甲苯 + 2 + 1 用心讨论,共获提升!
Deepwind + 1 + 1 我很赞同!
ForGot_227 + 1 + 1 用心讨论,共获提升!
Marken888 + 1 + 1 我很赞同!
tuao + 2 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
yeshengai + 1 热心回复!
恶魔天尊 + 1 + 1 深恶痛绝,能举报吗?举报有用吗?
gun008 + 1 我很赞同!
Web_ + 1 + 1 谢谢@Thanks!
xjtxj + 1 谢谢@Thanks!
抱歉、 + 1 我很赞同!
Coolman + 1 + 1 鼓励转贴优秀软件安全工具和文档!
一个电脑小白 + 1 用心讨论,共获提升!
girllace + 1 + 1 用心讨论,共获提升!
极地企鹅 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
蚯蚓翔龙 + 1 这些病毒程序不知道靠举报还行不行
plasd + 1 + 1 谢谢@Thanks!
weidechan + 1 用心讨论,共获提升!
cmw2051 + 1 + 1 用心讨论,共获提升!
fangchang819 + 1 + 1 谢谢@Thanks!
Cave + 1 + 1 我很赞同!
w220913 + 1 + 1 我很赞同!
freckle + 1 + 1 谢谢@Thanks!
wsy24 + 1 我很赞同!
ysy2001 + 1 + 1 谢谢@Thanks!
开心熊猫741 + 1 + 1 谢谢@Thanks!
muchenxi + 1 热心回复!
Sayon + 1 + 1 我很赞同!
gzmars + 1 我很赞同!
3303B + 1 谢谢@Thanks!
xyt0142 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Pojawa 发表于 2023-5-27 16:12
类似的网站我收集了很多,基本都是同一个套路同一种特征:
伪装成官网,域名多是随机域名或者签名公司域名;
多个不同的空壳公司同一套流氓载体;
旗下可能有更多广为人知的流行软件的假冒站点(以本次chrome为例,chrome.xxxx.cn 换一下 firefox.xxxx.cn 就能看到这家下面的假冒火狐官网,其它软件类推);
黑色产业链早已遍布各个领域,不仅仅假冒chrome,还有steam,windows,adobe,vscode,甚至是电脑管家,优化大师,全都是重灾区。
它们一个类别下大多被同一个黑手所垄断,还是以本次假冒的chrome为例,样本一与样本二虽然是不同公司,样本行为也不一致,但是如果一直追查下去,
顶部黑手大概率是同一个组织,只是分发给不同的空壳公司。广告id虽然不一定一致,但是最后的收益肯定流向同一个账户。

这种事情没有办法避免,就像楼主说的,擦亮眼睛警惕搜索出来的广告,不要去不信任的站点下任何东西。

免费评分

参与人数 3吾爱币 +3 热心值 +3 收起 理由
小师叔 + 1 + 1 我很赞同!
无尽黑猫 + 1 + 1 谢谢@Thanks!
freckle + 1 + 1 谢谢@Thanks!

查看全部评分

813pojie 发表于 2023-5-30 08:50
JMILOVEYOU 发表于 2023-5-27 13:49
xzw5 发表于 2023-5-27 14:36
假冒 Google Chrome 安装程序?厉害,被lz逮个
shc1221 发表于 2023-5-27 12:53
感谢分享,学习了
apull 发表于 2023-5-27 12:59
李鬼太多了。还是官网下的靠谱。
mylivexie 发表于 2023-5-27 13:08
江湖险恶啊
头像被屏蔽
735882888 发表于 2023-5-27 13:10
提示: 作者被禁止或删除 内容自动屏蔽
DryIce 发表于 2023-5-27 13:15
有点哈人
kutwsswhere 发表于 2023-5-27 13:17
还是应该要把握好下载的渠道
qqaoshi888 发表于 2023-5-27 13:20
这种厂家最可恶了。。。
wenxiansc 发表于 2023-5-27 13:28
楼主技术大佬。
nihaoz 发表于 2023-5-27 13:34
我前几天就被劫持了  也是下载错了
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 09:21

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表