客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
添加微信
立即線上溝通
客服微信
詳情請(qǐng)咨詢客服
客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
2017-06-02 來(lái)源:CheckPoint報(bào)告作者:金山毒霸安全實(shí)驗(yàn)室
近日,知名安全公司Check Point發(fā)布報(bào)告稱,發(fā)現(xiàn)一個(gè)由中國(guó)商業(yè)公司控制的惡意軟件Fireball(火球),已感染全球約2.5億部計(jì)算機(jī)。金山毒霸安全實(shí)驗(yàn)室已全面查殺Fireball(火球)病毒,建議用戶使用殺毒軟件查殺,或者通過(guò)控制面板添加刪除程序,找到FireBall將其卸載。

惡意軟件Fireball通過(guò)捆綁正常軟件傳播,中毒電腦的瀏覽器主頁(yè)、默認(rèn)搜索頁(yè)會(huì)被鎖定且難以更改。以下為相關(guān)程序樣本名稱及官網(wǎng)列表:

金山毒霸安全研究員對(duì)相關(guān)程序樣本做出了詳細(xì)的分析,發(fā)現(xiàn)它們具有以下特點(diǎn):
1、核心攻擊目標(biāo)均為主流瀏覽器;
2、攻擊人群均面向國(guó)外用戶;
3、其攻擊程序均采用“軟件加簽名方式”試圖逃避殺軟查殺,其中DealWifi就是利用了自己的數(shù)字簽名。而另一類攻擊方式更為簡(jiǎn)單粗暴,直接使用某知名瀏覽器的白簽名程序進(jìn)行“白加黑”。
首先,在DealWifi官網(wǎng)直接下載軟件進(jìn)行安裝,可以發(fā)現(xiàn)在其安裝時(shí)會(huì)強(qiáng)制用戶勾選同意修改Chrome瀏覽器主頁(yè)和新標(biāo)簽頁(yè)的選項(xiàng)(不勾選則無(wú)法繼續(xù)安裝)。
其次,軟件會(huì)向Chrome瀏覽器中添加相關(guān)的擴(kuò)展程序。擴(kuò)展程序會(huì)通過(guò)Manifest.json配置文件,修改Chrome瀏覽器的主頁(yè)、起始頁(yè)和新標(biāo)簽頁(yè)。

manifest.json內(nèi)容如下:
startup_pages為主頁(yè)設(shè)置字段:

實(shí)際瀏覽器啟動(dòng)時(shí)打開(kāi)如下網(wǎng)址:

金山毒霸安全實(shí)驗(yàn)室根據(jù)Check Point披露的數(shù)據(jù)反查追蹤發(fā)現(xiàn),F(xiàn)ireball家族背后還有另外的小插件,疑似國(guó)內(nèi)名為北京行云網(wǎng)科技合肥有限公司所開(kāi)發(fā),而最早活躍跡象可以追溯到2015年。


該插件利用了某知名瀏覽器進(jìn)行“白+黑”的手法躲避殺軟查殺。
文件和模塊功能說(shuō)明如下:

運(yùn)行后釋放文件如下:

整體執(zhí)行流程如下:

1、寫(xiě)Windows Defender的注冊(cè)表添加信任目錄和文件
樣本運(yùn)行之后,ImSystem隨之啟動(dòng),首先會(huì)加載USE.dll模塊,該模塊主要負(fù)責(zé)向注冊(cè)表HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows DefenderExclusionsPaths寫(xiě)入工作路徑,添加信任目錄和文件。

2、寫(xiě)計(jì)劃任務(wù)從而維持權(quán)限
執(zhí)行完第一步,隨后調(diào)起QQBrowser.exe,在其啟動(dòng)時(shí)加載QQBrowserFrame.dll以及Chrome_elf.dll。此時(shí)QQBrowser.exe的使命完成,剩下的工作在這兩個(gè)模塊中繼續(xù)進(jìn)行。
Chrome_elf.dll的主要功能是調(diào)用schtasks 命令創(chuàng)建計(jì)劃任務(wù),通過(guò)計(jì)劃任務(wù)每日定時(shí)檢測(cè)更新。

添加的計(jì)劃任務(wù)如下:

3、解密DataBase
QQBrowserFrame.dll 將DataBase文件進(jìn)行解密解壓縮操作,通過(guò)自行解析、重定位方式加載為DLL模塊,之后動(dòng)態(tài)解析導(dǎo)出表,得到DoWork函數(shù)地址,轉(zhuǎn)入執(zhí)行。

4、攻擊瀏覽器
DoWork的核心功能為篡改瀏覽器相關(guān)設(shè)置。攻擊目標(biāo)包含IE 、firefox 、chrome、opera 等主流瀏覽器。

枚舉*.lnk文件,在枚舉文件的回調(diào)函數(shù)EnumCallBack_XX中進(jìn)行快捷方式修改操作,判斷條件為:
快捷方式指向中是否包含列表中的瀏覽器主程序字符串
其啟動(dòng)參數(shù)是否符合要求(判斷是否已經(jīng)修改)
若指向?yàn)榱斜碇械淖址?,病毒?huì)判斷當(dāng)前瀏覽器的指向的主頁(yè)是否是自己的,如果不是,則修改。

列表如下:

IE瀏覽器:通過(guò)注冊(cè)表進(jìn)行修改主頁(yè)、搜索頁(yè)、tab頁(yè)操作。

同時(shí),對(duì)于其他瀏覽器,例如:Chrome瀏覽器,通過(guò)修改Secure Preferences文件,F(xiàn)irefox瀏覽器,通過(guò)修改prefs.js文件達(dá)到篡改瀏覽器主頁(yè)、搜索頁(yè)、新建tab頁(yè)的目的。
以chrome瀏覽器為例,修改Preferences中startup_urls字段從而修改主頁(yè)。

同簽名文件列表:

(來(lái)源:https://www.herdprotect.com/signer-hefei-infinity-technology-co-ltd-490724fb4f978e2d51d3d4da84a86d0e.aspx)