吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 5382|回复: 99
上一主题 下一主题
收起左侧

[PC样本分析] 情况说明 | 非官方火绒剑存在后门风险,请用户谨慎下载使用

  [复制链接]
跳转到指定楼层
楼主
火绒安全实验室 发表于 2024-10-29 19:50 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2024-10-29 19:48 编辑

火绒安全软件自发布以来,软件中的小工具因其实用性而受到用户的广泛关注和喜爱,但各种“独立小工具”也因此层出不穷。近日,我们关注到在某论坛出现了一款未经授权的“火绒剑”独立版本。工程师下载确认后,发现该软件原为火绒安全个人版5.0软件中的“火绒剑”工具,被非法提取后,遭到不法分子的恶意篡改并植入病毒,最终分享至终端用户,会对使用者的终端安全构成严重威胁。
经过沟通,相关论坛已对该分享贴进行删除处理。火绒安全软件今日升级病毒库后将支持查杀该样本,请广大用户及时更新病毒库。
相关论坛分享页面
火绒安全软件6.0查杀截图

在此,火绒安全团队严正声明:火绒安全官方并未推出或授权任何独立版工具。并且所有非官方渠道发布的软件,其安全性和可靠性均无法得到保证。我们强烈建议各位用户通过官方途径下载软件,请勿轻信第三方渠道,以免对您的财产和信息造成不可挽回的损失。

针对此类恶意篡改的行为,火绒安全团队保留追究法律责任的权利。我们将采取一切必要的法律措施,以保护我们的用户和公司的合法权益不受侵害。在必要时,我们会考虑报警,以杜绝此类行为的发生。

为了您的终端安全,我们建议您停止使用任何非官方版本的火绒安全相关软件,并通过火绒官网(https://www.huorong.cn/)下载使用官方版本,感谢您的支持。

以下为样本的流程图及简要说明(后续将会发布详细分析报告):
流程图

通过对比发现,被篡改文件没有数字签名。
数字签名对比

当用户下载安装该样本后,被篡改的 uactmon.dll 病毒文件会被 HRSword.exe 程序加载。该 dll 文件在入口函数 dllmain_dispatch 中调用恶意函数,并通过解密函数解密出加载器代码。
解密加载器代码

随后,加载器解密出恶意 DLL 数据,获取 DLL 并调用 DLL 入口点函数,从而实现加载后门模块。
加载器函数

在后门模块中,该样本向20.2.66.39 发送 ICMP 报文,并根据返回值来执行相应任务。初步分析任务中包括执行程序、写文件以及类似于文件管理等代码。
根据返回值执行相应代码

样本HASH:




火绒安全
2024年10月29日

免费评分

参与人数 36吾爱币 +32 热心值 +33 收起 理由
wwwyix + 1 + 1 我很赞同!
倒带盲音 + 1 + 1 我很赞同!
Asuraxss + 1 + 1 我很赞同!
kissmizore + 1 我很赞同!
Tzhang + 1 + 1 谢谢@Thanks!
overnet + 1 鼓励转贴优秀软件安全工具和文档!
小tg + 1 + 1 热心回复!
sdpaopao + 1 + 1 用心讨论,共获提升!
mql0515 + 1 + 1 谢谢@Thanks!
weidechan + 1 热心回复!
wasonglili + 1 + 1 我很赞同!
grtiancheng478 + 1 + 1 热心回复!
yolre + 1 我很赞同!
debugok + 1 + 1 谢谢@Thanks!
hbezkh + 1 + 1 谢谢@Thanks!
搞点什么 + 1 + 1 谢谢@Thanks!
shengjiaohao + 1 + 1 我很赞同!
Tisfy + 1 谢谢@Thanks!
ioook + 1 + 1 用心讨论,共获提升!
湛蓝冰羽 + 1 + 1 我很赞同!
cbh139 + 1 用心讨论,共获提升!
yglll80 + 1 + 1 谢谢@Thanks!
Bienaoing + 1 热心回复!
dizzy0001 + 1 + 1 谢谢@Thanks!
huiyun + 1 谢谢@Thanks!
along7055 + 1 + 1 谢谢@Thanks!
1045837055lucy + 2 + 1 谢谢@Thanks!
移情√似水 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
回到52像回家 + 1 + 1 个人还是喜欢5.0界面的清爽!
Sardines + 1 热心回复!
teddymvs + 1 谢谢 @Thanks!
小六先生 + 1 + 1 谢谢@Thanks!
Arcticlyc + 3 + 1 我很赞同!
c + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
ll090822 + 1 + 1 热心回复!
STLD + 1 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
romobin 发表于 2024-10-29 20:03
感谢分析以及风险提醒,不过出现这个你们也有部分责任,作为官方,好用的工具移除确实让很多用户粉丝非常难受,毕竟用惯了,感激你们的免费付出跟劳动,作为火绒忠实用户,希望你们越做越好,新版的火绒剑并不好用

免费评分

参与人数 4吾爱币 +4 热心值 +4 收起 理由
梦美的心愿 + 1 + 1 最新版已经有火绒剑了,就是改了个名
micr0 + 1 + 1 我很赞同!
netspirit + 1 + 1 我很赞同!希望官方客户端能够回归
52PJ070 + 1 + 1 我很赞同!

查看全部评分

推荐
Patches 发表于 2024-10-30 00:02
推荐
Redragon 发表于 2024-10-29 22:08
推荐
Hou 发表于 2024-10-29 20:03
5版的火绒剑最好用
推荐
rank1987 发表于 2024-10-30 00:04
希望官方单独出一个火绒剑的安装包
推荐
牛人王老五 发表于 2024-10-30 09:20
感谢提醒! 但是对于已经安装运行过的机器, 如何判断是否已经中招了呢? 如何修复呢?
4#
qqycra 发表于 2024-10-29 20:23
我下载过但是没打开,没有数字签名的我都很注意
5#
tutu2 发表于 2024-10-29 20:25
想用火绒剑  退回老板就好了   慎用这种小工具
6#
我的爱是你 发表于 2024-10-29 20:25
现在的歪门邪道都搞到分析工具上了。
还好我保留的火绒剑独立版是略早前的低版本火绒。
7#
ceciliaaii 发表于 2024-10-29 20:46
当时看了没有签名,我就知道有问题,我从安装包里提出来的
8#
wushengli 发表于 2024-10-29 20:46
火绒和火绒剑有什么区别?不一样吗?
9#
gunxsword 发表于 2024-10-29 21:12
我用的火绒剑是自己提取的,没搞那么多,反正平时也要装火绒,只要装了,就可以用!
听说新版本又加上这个工具啦?6.0?不过我,5.0用习惯了,目前还不想换!
10#
chboy 发表于 2024-10-29 22:04
"某论坛出现"!注意
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-22 02:07

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表