yy6080午夜理论大片久久精品,熟女体下毛毛黑森林,亚洲女同精品一区二区,天天看片av高清观看,日韩精品区一区二区三vr,久久国产精品免费免费,不卡无在线一区二区三区观,明日叶三叶被上司,精品国产乱码久久久,国产精品成久久久久三级四虎

添加微信
立即線上溝通

客服微信

客服微信

×

詳情請(qǐng)咨詢客服

客服熱線

186-8811-5347、186-7086-0265

官方郵箱

contactus@mingting.cn

我知道了

國(guó)產(chǎn)惡意軟件“Fireball(火球)”分析與溯源

2017-06-02 來(lái)源:CheckPoint報(bào)告作者:金山毒霸安全實(shí)驗(yàn)室

近日,知名安全公司Check Point發(fā)布報(bào)告稱,發(fā)現(xiàn)一個(gè)由中國(guó)商業(yè)公司控制的惡意軟件Fireball(火球),已感染全球約2.5億部計(jì)算機(jī)。金山毒霸安全實(shí)驗(yàn)室已全面查殺Fireball(火球)病毒,建議用戶使用殺毒軟件查殺,或者通過(guò)控制面板添加刪除程序,找到FireBall將其卸載。

17


惡意軟件Fireball通過(guò)捆綁正常軟件傳播,中毒電腦的瀏覽器主頁(yè)、默認(rèn)搜索頁(yè)會(huì)被鎖定且難以更改。以下為相關(guān)程序樣本名稱及官網(wǎng)列表:

QQ截圖20170606114428


金山毒霸安全研究員對(duì)相關(guān)程序樣本做出了詳細(xì)的分析,發(fā)現(xiàn)它們具有以下特點(diǎn): 

1、核心攻擊目標(biāo)均為主流瀏覽器;

2、攻擊人群均面向國(guó)外用戶;

3、其攻擊程序均采用“軟件加簽名方式”試圖逃避殺軟查殺,其中DealWifi就是利用了自己的數(shù)字簽名。而另一類攻擊方式更為簡(jiǎn)單粗暴,直接使用某知名瀏覽器的白簽名程序進(jìn)行“白加黑”。



樣本分析與溯源


首先,在DealWifi官網(wǎng)直接下載軟件進(jìn)行安裝,可以發(fā)現(xiàn)在其安裝時(shí)會(huì)強(qiáng)制用戶勾選同意修改Chrome瀏覽器主頁(yè)和新標(biāo)簽頁(yè)的選項(xiàng)(不勾選則無(wú)法繼續(xù)安裝)。

其次,軟件會(huì)向Chrome瀏覽器中添加相關(guān)的擴(kuò)展程序。擴(kuò)展程序會(huì)通過(guò)Manifest.json配置文件,修改Chrome瀏覽器的主頁(yè)、起始頁(yè)和新標(biāo)簽頁(yè)。

1

                        

manifest.json內(nèi)容如下:

startup_pages為主頁(yè)設(shè)置字段:

2

 

實(shí)際瀏覽器啟動(dòng)時(shí)打開(kāi)如下網(wǎng)址:

3


金山毒霸安全實(shí)驗(yàn)室根據(jù)Check Point披露的數(shù)據(jù)反查追蹤發(fā)現(xiàn),F(xiàn)ireball家族背后還有另外的小插件,疑似國(guó)內(nèi)名為北京行云網(wǎng)科技合肥有限公司所開(kāi)發(fā),而最早活躍跡象可以追溯到2015年。

4

 

5


該插件利用了某知名瀏覽器進(jìn)行“白+黑”的手法躲避殺軟查殺。

 

文件和模塊功能說(shuō)明如下:

6


運(yùn)行后釋放文件如下:

 7


整體執(zhí)行流程如下:

8

1、寫(xiě)Windows Defender的注冊(cè)表添加信任目錄和文件

樣本運(yùn)行之后,ImSystem隨之啟動(dòng),首先會(huì)加載USE.dll模塊,該模塊主要負(fù)責(zé)向注冊(cè)表HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows DefenderExclusionsPaths寫(xiě)入工作路徑,添加信任目錄和文件。

后添加


2、寫(xiě)計(jì)劃任務(wù)從而維持權(quán)限

執(zhí)行完第一步,隨后調(diào)起QQBrowser.exe,在其啟動(dòng)時(shí)加載QQBrowserFrame.dll以及Chrome_elf.dll。此時(shí)QQBrowser.exe的使命完成,剩下的工作在這兩個(gè)模塊中繼續(xù)進(jìn)行。

Chrome_elf.dll的主要功能是調(diào)用schtasks 命令創(chuàng)建計(jì)劃任務(wù),通過(guò)計(jì)劃任務(wù)每日定時(shí)檢測(cè)更新。

8

 

添加的計(jì)劃任務(wù)如下:

9

 

3、解密DataBase

QQBrowserFrame.dll 將DataBase文件進(jìn)行解密解壓縮操作,通過(guò)自行解析、重定位方式加載為DLL模塊,之后動(dòng)態(tài)解析導(dǎo)出表,得到DoWork函數(shù)地址,轉(zhuǎn)入執(zhí)行。

10

 

4、攻擊瀏覽器

DoWork的核心功能為篡改瀏覽器相關(guān)設(shè)置。攻擊目標(biāo)包含IE 、firefox   、chrome、opera 等主流瀏覽器。 


方式1:直接攻擊瀏覽器圖標(biāo)(快捷方式)

11


枚舉*.lnk文件,在枚舉文件的回調(diào)函數(shù)EnumCallBack_XX中進(jìn)行快捷方式修改操作,判斷條件為:

快捷方式指向中是否包含列表中的瀏覽器主程序字符串

其啟動(dòng)參數(shù)是否符合要求(判斷是否已經(jīng)修改)

若指向?yàn)榱斜碇械淖址?,病毒?huì)判斷當(dāng)前瀏覽器的指向的主頁(yè)是否是自己的,如果不是,則修改。

12


列表如下:

13



方式2:攻擊瀏覽器主頁(yè)、搜索頁(yè)、tab頁(yè)

IE瀏覽器:通過(guò)注冊(cè)表進(jìn)行修改主頁(yè)、搜索頁(yè)、tab頁(yè)操作。

14


同時(shí),對(duì)于其他瀏覽器,例如:Chrome瀏覽器,通過(guò)修改Secure Preferences文件,F(xiàn)irefox瀏覽器,通過(guò)修改prefs.js文件達(dá)到篡改瀏覽器主頁(yè)、搜索頁(yè)、新建tab頁(yè)的目的。


以chrome瀏覽器為例,修改Preferences中startup_urls字段從而修改主頁(yè)。

15


同簽名文件列表:

16

(來(lái)源:https://www.herdprotect.com/signer-hefei-infinity-technology-co-ltd-490724fb4f978e2d51d3d4da84a86d0e.aspx)


?