吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 23992|回复: 59
收起左侧

[PC样本分析] 后门病毒通过下载站传播 全面劫持各大主流浏览器

  [复制链接]
火绒安全实验室 发表于 2018-6-21 14:48
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 此生长唸 于 2018-6-21 15:17 编辑

一、     概述
日前,火绒安全团队截获后门病毒“Humpler”。该病毒伪装成多款小工具(如:老板键、屏幕亮度调节等),正通过2345软件大全等多个知名下载站进行传播。病毒入侵电脑后,会劫持QQ、360、搜狗等(市面上所有主流)浏览器首页。并且该后门病毒还在不断更新恶意代码,不排除未来会向用户电脑派发更具威胁性病毒的可能性。


Humpler病毒伪装成“老板键”、“屏幕亮度调节”等多款小工具。当用户在2345软件大全、非凡、PC6等下载站下载并运行上述小工具后,病毒将侵入电脑。随即弹出弹窗,询问是否“愿意支持”该软件,如果用户选择“支持”,病毒会立即劫持浏览器首页。但即使用户选择拒绝,病毒仍会在一天之后劫持用户的浏览器首页。也就是说,无论用户选择愿意与否,被感染电脑浏览器首页都会被劫持。

“火绒安全软件”最新版即可拦截并查杀该病毒。我们看到这些小工具在下载站中的排名靠前,极易吸引用户点击下载。建议近期在上述下载站下载过软件的用户,尽快使用“火绒安全软件”对电脑进行查杀。

二、     样本分析
近期,火绒截获到一批后门病毒样本,病毒会将自己伪装成小工具(如:超级老板键、超级变声器、屏幕亮度调节等),并会通过2345软件大全、非凡下载站、PC6下载站等多个软件下载站进行传播。病毒会通过C&C服务器获取最终恶意代码,恶意代码执行后,表面会询问用户是否“愿意支持”软件后进行首页锁定。但在第二天用户再次启动该程序时,不论用户是否选择“愿意支持”都会强行劫持浏览器首页。而且为了躲避安全厂商查杀,现阶段被下发的病毒模块为PE头被简化过的模块数据。截至到目前,被下发的病毒模块数据依然在持续更新,我们不排除病毒将来会下发其他病毒模块的可能性。下载站下载页面,如下图所示:

软件下载页面


我们以超级老板键为例,病毒代码执行后会与C&C服务器(www.baidu-home.comwww.2k2u.com)进行通讯,请求远程恶意代码至本地进行执行。病毒逻辑相关代码会夹杂在软件功能代码中,在独立线程中执行病毒逻辑。相关代码,如下图所示:

病毒代码位置

病毒首先会通过访问http://www.baidu.com检测当前的网络状态,如果无法正常联网,则不会运行病毒流程。如下图所示:

检测当前网络状态

在网络状态正常的情况下,病毒首先会解密出用于请求远程恶意代码的相关代码,并进行执行。如下图所示:

解密执行代码逻辑

在上述解密后代码运行时,会通过检查软件断点的方式检测调试器。相关代码,如下图所示:

检测调试器代码

解密后的病毒代码,首先会访问C&C服务器地址(hxxp://www.baidu-home.com/bosskey/checkupdate.txt)获取恶意代码下载地址。最终会通过访问C&C服务器(hxxp://www.2k2u.com/plugin/bosskey/bosskeyupdate.dat)获取到远程恶意代码到内存中加载并执行。最终请求到的恶意代码,是一个PE头被精简过的PE文件,病毒在获取到恶意代码后会通过虚拟映射的方式将恶意代码加载到内存中进行执行。之所以通过C&C服务器下发精简的PE镜像数据,而不是下发完整的PE镜像文件,主要是为了对抗安全厂商的查杀和安全研究人员的逆向分析。恶意代码执行后,会弹出窗口询问用户是否“愿意支持”该软件,但如果运行日期与注册表(HKEY_CURRENT_USER\Software\Classes\CLSID\{2B53F0A7-3238-4b4d-8582-E53618739C90}\LockDate)中记录的首次运行日期不同时,则会直接执行首页劫持的代码逻辑。弹窗截图,如下图所示:

弹窗截图

该病毒运行后还会将同目录下的BosskeyServer.exe注册为系统服务,而且BosskeyServer.exe中也包含有与主程序中相同逻辑,在首次运行的第二天BosskeyServer.exe则会自动劫持浏览器首页。不过在带有相同恶意代码的小工具中,并不是所有小工具都会注册系统服务,对于只有一个病毒模块的小工具来说,则需要依靠用户在首次运行的第二天执行带毒程序,才会在不经过用户允许的情况下劫持浏览器首页。

最终执行的恶意代码会通过检测运行进程、注册表、调试器和运行日期与分析人员进行对抗,只有在运行日期与首次运行日期不同时,才会继续执行恶意代码。被下发病毒模块的主要代码逻辑,如下图所示:

劫持浏览器首页代码逻辑

与代码相关数据,如下图所示:

远程恶意代码数据

恶意代码执行后,恶意代码逻辑会通过修改浏览器配置的方式劫持浏览器首页,并释放带有推广计费号的快捷方式。受影响的浏览器列表,如下图所示:

受影响的浏览器列表

恶意代码执行后,被释放的快捷方式。如下图所示:

被释放的快捷方式

恶意代码对进程和注册表的检测,主要针对反病毒工具的进程名、注册表项,一旦检测到环境中存在上述进程或注册表,则会直接退出恶意代码执行流程。相关代码逻辑,如下图所示:

检测代码

被检测的进程名(其中vmware为子串),如下图所示:

被检测的进程名

被检测的注册表项,如下图所示:

被检测的注册表项

通过我们根据域名hxxp://www.baidu-home.com进行溯源分析,我们发现带有相同恶意代码逻辑的软件不止一个。带有相同代码逻辑软件,如下图所示:

带有相同恶意代码的软件

以PDF转WORD超级转化器为例。同源代码,如下图所示:

同源性代码
三、     附录

文中涉及样本SHA256:





免费评分

参与人数 23吾爱币 +18 热心值 +22 收起 理由
nhyehx + 1 谢谢@Thanks!
王劲呆 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
shuaiqi + 1 + 1 谢谢@Thanks!
soyiC + 1 + 1 用心讨论,共获提升!
sedna + 1 + 1 支持,强烈支持,谢谢。
YYYYY + 1 + 1 热心回复!
翻滚小葫芦 + 1 + 1 热心回复!
小呛水 + 1 热心回复!
子五十 + 1 鼓励转贴优秀软件安全工具和文档!
xztyx + 1 + 1 热心回复!
绵阳故事 + 1 热心回复!
ICEY + 1 + 1 我很赞同!
springboot + 1 + 1 热心回复!
lin411329 + 1 + 1 热心回复!
zhaolisheng + 1 + 1 热心回复!
Ars + 1 + 1 鼓励转贴优秀软件安全工具和文档!
asd8848 + 1 + 1 谢谢@Thanks!
福慧增长69 + 1 + 1 哪个平台下载软件比较可靠?
一生有你足矣。 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
hack_wangyu + 1 + 1 鼓励转贴优秀软件安全工具和文档!
Tor-t0r + 1 不怕 我有卡巴斯基!
vipgoat + 1 + 1 2345软件大全、非凡、PC6 个人觉得网站早就该关门,下载捆绑一堆东西。恶心
610100 + 1 沙发!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| 火绒安全实验室 发表于 2018-6-26 17:49
biantai110 发表于 2018-6-26 12:06
火绒现在打开就服务异常,重启,重装都不好用,难道必须重做系统?自身不强何来能力杀毒,看人家360狗皮膏 ...

您好,方便的话,请联系工程师QQ3093779254为您解决问题。
由于软件自保的尺度很难把握,很容易陷入“是流氓软件卸载不掉、有残留”的口水战,因此火绒对于这一点也是在尽量权衡。
biantai110 发表于 2018-6-27 09:06
此生长唸 发表于 2018-6-26 17:49
您好,方便的话,请联系工程师QQ3093779254为您解决问题。
由于软件自保的尺度很难把握,很容易陷入“是 ...

从做系统解决问题了。还是非常感谢您。再有,现在火绒卸载的时候是卡在100%不动,然后进入根目录里还是有完整的火绒文件,也不知道是什么问题,希望火绒越做越好。
zpp13579 发表于 2018-6-21 22:56
610100 发表于 2018-6-21 23:05
大佬,能否转载些火绒的规则?
不想注册火绒论坛账号,以前还能下载,下载基本上都是回复可见或者是下载附件需要登录
希望部分规则能直接给出下载链接
炎无惑 发表于 2018-6-21 23:07
火绒现在这么比360还牛逼,360什么公告都没有
topcookie 发表于 2018-6-22 00:18
业界有良心的也就火绒了
AshLikeSnow 发表于 2018-6-22 08:46
萌新路过围观~~
iteamo 发表于 2018-6-22 08:48
好像感觉现在火绒要比360厉害呀   是这样吗
饭没吃 发表于 2018-6-22 09:34 来自手机
都是火绒检测出的厉害啊
违规昵称109 发表于 2018-6-22 10:20
360和腾讯现在都坑爹了
客串主角 发表于 2018-6-22 11:59
学习了啊
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 12:11

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表