2010-11-10來源:金山安全中心
摘要:360安全軟件成木馬加載器,用戶隱私數(shù)據(jù)存風(fēng)險(xiǎn) 兩個(gè)月三個(gè)漏洞 2010年8月份 360網(wǎng)絡(luò)查看器成為木馬加載器,同時(shí)威脅淘寶用戶賬號(hào)安全 360網(wǎng)絡(luò)查看器的木馬DLL隨意加載漏洞:該樣本利用netview.exe(360網(wǎng)絡(luò)查看器主程序,帶數(shù)字簽名)加載dll沒有進(jìn)行安全檢查的漏洞加載淘寶盜號(hào)木馬 2010年10月份 僅僅2個(gè)月金山反病毒專家又發(fā)現(xiàn)360軟件管家和360殺毒同時(shí)存在木馬DLL隨意加載漏洞,以360U盤安全保護(hù)的名義
關(guān)鍵詞:360,安全軟件成木馬加載器,用戶,隱私數(shù)據(jù),存風(fēng)險(xiǎn)
一 兩個(gè)月三個(gè)漏洞
2010年8月份 360網(wǎng)絡(luò)查看器成為木馬加載器,同時(shí)威脅淘寶用戶賬號(hào)安全 360網(wǎng)絡(luò)查看器的木馬DLL隨意加載漏洞:該樣本利用netview.exe(360網(wǎng)絡(luò)查看器主程序,帶數(shù)字簽名)加載dll沒有進(jìn)行安全檢查的漏洞加載淘寶盜號(hào)木馬
2010年10月份 僅僅2個(gè)月金山反病毒專家又發(fā)現(xiàn)360軟件管家和360殺毒同時(shí)存在木馬DLL隨意加載漏洞,以360U盤安全保護(hù)的名義快速通過網(wǎng)絡(luò)和U盤等移動(dòng)設(shè)備傳播。
二 病毒特性:
1 雙重隱蔽啟動(dòng)使得它頑固存在用戶電腦
(1) 啟動(dòng)文件夾增加名為360的快捷方式以迷惑用戶這是一個(gè)正常的360啟動(dòng)項(xiàng)目(利用了360軟件管家的漏洞)
通過這個(gè)啟動(dòng)項(xiàng)目,病毒可以在每次啟動(dòng)電腦的時(shí)候激活
(2)篡改系統(tǒng)服務(wù)COM+ Event System 指向木馬作者進(jìn)行構(gòu)造的木馬程序(利用了360殺毒的漏洞)
該服務(wù)為電腦系統(tǒng)服務(wù),啟動(dòng)該服務(wù)可以達(dá)到開機(jī)加載病毒木馬的,隨意修改將導(dǎo)致系統(tǒng)功能異常“支持系統(tǒng)事件通知服務(wù)(SENS),此服務(wù)為訂閱組件對(duì)象模型(COM)組件事件提供自動(dòng)分布功能。如果停止此服務(wù),SENS 將關(guān)閉,而且不能提供登錄和注銷通知。如果禁用此服務(wù),顯式依賴此服務(wù)的其他服務(wù)將無法啟動(dòng)。 ”
2 數(shù)字簽名繞過安全軟件安全防御功能
此次發(fā)現(xiàn)的木馬程序分別使用了360安全衛(wèi)士的數(shù)字簽名,數(shù)字簽名技術(shù)被安全廠商使用了作為白文件判斷的技術(shù),一旦軟件存在漏洞將導(dǎo)致安全軟件自動(dòng)放行木馬程序,并且無法檢測(cè)
3 以360U盤安全保護(hù)的名義欺騙用戶主動(dòng)點(diǎn)擊木馬程序,并且威脅用戶移動(dòng)設(shè)備的數(shù)據(jù)安全
病毒加載以后會(huì)在后臺(tái)默默檢測(cè)是否存在移動(dòng)設(shè)備(比如U盤,數(shù)碼相機(jī)使用的內(nèi)存卡,移動(dòng)硬盤等),一旦發(fā)現(xiàn)存在移動(dòng)設(shè)備就蠻橫的將用戶隱私數(shù)據(jù)拷貝到一個(gè)名為360安全文件夾隱藏文件夾中,同時(shí)創(chuàng)建一個(gè)名為360U盤安全保護(hù).exe來使得每次用戶點(diǎn)擊U盤都需要點(diǎn)擊這個(gè)程序才能看到自己的隱私數(shù)據(jù),同時(shí)木馬程序?qū)⒎磸?fù)感染用戶系統(tǒng)。

金山毒霸最新版本內(nèi)置3引擎,即可信云查殺引擎+本地藍(lán)芯II引擎+系統(tǒng)修復(fù)引擎。藍(lán)芯II引擎負(fù)責(zé)本 地高效查殺, 可信云查殺引擎與云端對(duì)接識(shí)別未知文件,系統(tǒng)修復(fù)引擎修復(fù)中毒后造成的系統(tǒng)破壞。3引擎協(xié)力工作,不僅完美防范病毒,還可以在清除病毒的同時(shí),將病毒木馬 造成的破壞完全恢復(fù)正常。