吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 10855|回复: 112
收起左侧

[PC样本分析] 激活工具购买搜索排名 传播“麻辣香锅”变种病毒 火绒已拦截

  [复制链接]
火绒安全实验室 发表于 2021-7-23 18:29
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2021-7-23 18:39 编辑

作为“灰色软件”,激活工具一直就是网络病毒滋生和传播的一大渠道,甚至一些病毒披着激活工具的外衣,不仅干着损坏用户利益的行为,还嚣张的与安全软件做对抗,并不断升级对抗手段。 就在近日,火绒监测到了一批隐匿在“激活工具”里的“麻辣香锅”病毒变种。和以往不同的是,该版本的病毒除了劫持用户流量以外,还会劫持安全厂商提供的专杀工具的下载地址(如火绒的专杀工具),从而能够长久驻留用户电脑中。
Image-0.png
火绒查杀图


目前,火绒已对该版本的“麻辣香锅”病毒以及病毒利用传播的激活工具进行拦截和查杀。已感染该病毒的用户,可以下载火绒专杀工具清除病毒,同时配合火绒【全盘扫描】功能彻底查杀该病毒。(专杀下载地址:https://bbs.huorong.cn/thread-18575-1-1.html 一、病毒溯源火绒工程师对此次版本“麻辣香锅”病毒进行详细分析: 恶意代码执行流程,如下图所示:
Image-1.png
恶意代码执行流程 病毒驱动主要逻辑,如下图所示:

Image-2.png 病毒驱动主要逻辑


病毒执行的具体行为过程:


首先,上述激活工具启动后,会检测杀软进程,诱导用户退出杀软。如下图所示:

Image-3.png
检测杀软进程,诱导用户退出杀软


被检测的安全软件,如下图所示:

Image-4.png
被检测的安全软件


紧接着,当用户在退出杀软,并成功安装激活工具的情况下,病毒同时也被激活,释放bf.exe。被bf.exe释放的文件及用途,如下图所示:

Image-5.png
被bf.exe释放的文件


最后,病毒将会执行以下几个恶意行为:
(1)流量劫持该病毒会根据劫持规则,劫持相关网站,具体过程如下: 病毒驱动会将恶意代码注入到svchost.exe进程中,之后病毒驱动会将所有网络流量数据发送到被注入的svchost.exe进程,由恶意代码判断网络流量数据和进程名称是否满足劫持条件。只有进程和网络流量数据同时满足劫持条件时,才会执行劫持逻辑。被注入进程与病毒驱动设备情况,如下图所示:


Image-6.png

Image-7.png


注入恶意代码到svchost.exe进程中 病毒驱动劫持流量代码,如下图所示:

Image-8.png
劫持流量代码


病毒驱动把获取到的网络流量数据发送到“svchost.exe”,让其判断是否劫持用户流量数据,如下图所示:
Image-9.png
检测用户流量数据


根据正则匹配劫持的网址格式,如下图所示:
Image-10.png
劫持的网址格式

规则匹配成功后会篡改用户流量数据,比如下载火绒专杀工具会被篡改成跳转到火绒官网,如下图所示:

Image-11.png
改用户流量数据相关代码


Image-12.png
篡改用户流量数据


(2)劫持浏览器启动参数病毒驱动的进程启动回调一旦检测到有浏览器进程启动,就会对其注入恶意代码,劫持浏览器首页。受该病毒影响的浏览器进程,如下图所示:

Image-13.png


受该病毒影响的浏览器进程 注入恶意代码劫持浏览器启动参数,相关进程钩子情况,如下图所示:

Image-14.png


注入恶意代码劫持浏览器启动参数


(3)篡改浏览器配置该病毒会释放各类浏览器配置文件,篡改浏览器收藏夹,如下图所示:

Image-15.png


被篡改的浏览器收藏夹情况 受到此恶意行为影响的浏览器,如下图所示:

Image-16.png


受影响的浏览器 总的来说,此次激活工具携带的“麻辣香锅”病毒,将会给用户带来以下这样几个危害后果:
其一:诱惑用户退出杀软,影响用户的正常网络安全。
其二:劫持流量,会拖慢用户计算机的网络访问速度。
其三:病毒在用户浏览器收藏夹中添加自己的推广网址。
其四:病毒劫持安全厂商的专杀下载地址,持续存在于受害者设备上,长期影响用户终端的信息安全。


二、激活工具溯源
火绒工程师又对传播上述激活工具网站进行溯源,发现该网站提供多个激活工具的下载,经分析后发现均携带文中提及的“麻辣香锅”病毒。并且,在该网站首页显眼位置,就有提示用户退出安全软件的提示和关闭防护的教程;而在网站底部,则有各类安全检测证明的标识。

Image-17.png
Image-18.png


而更讽刺的是,该网站还在搜索引擎上购买排名,引导用户下载带毒的激活工具。在搜索“激活工具”“系统激活”等关键词时,均可以在首页首条发现其推广信息。而根据“火绒威胁情报系统”监测,已有数万用户通过该网站的激活工具,感染“麻辣香锅”病毒。

Image-19.png Image-20.png


购买搜索排名 目前,火绒已对该网站进行拦截。

Image-21.png


实际上,利用激活工具传播病毒或捆绑流氓软件,攫取、损坏用户的利益,已经成为当下成熟的灰色产业,火绒也一直在对此类散播病毒的渠道进行披露曝光,并及时升级查杀拦截规则,帮助用户避免遭遇病毒侵害。在此,我们也提醒广大网友,尽量不要使用激活工具等灰色软件,切勿在没有安装安全软件情况下点击不明来源的软件,如果有任何问题,可随时寻求火绒工程师的帮助。


三、病毒hash

Image-22.png


四、补充阅读链接


(1)激活工具散播锁首病毒“麻辣香锅“ 诱导用户退出安全软件https://www.huorong.cn/safe/1589959298477.html


(2)一文揭露各类劫持浏览器主页手段 附火绒修复方式https://www.huorong.cn/info/1606367590557.html

免费评分

参与人数 43吾爱币 +44 热心值 +42 收起 理由
Teares + 1 我很赞同!
chengjisihan + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
biubiuaa + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
好大一朵向日葵 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
灵彤 + 1 + 1 我很赞同!
tsu.xxw + 1 + 1 用心讨论,共获提升!
wodeweiyimpm + 1 鼓励转贴优秀软件安全工具和文档!
xiaohanjss + 1 + 1 谢谢@Thanks!
Sanstyle01 + 1 热心回复!
mengzhehua + 1 用心讨论,共获提升!
GGbang + 1 + 1 我很赞同!
w516258928 + 1 + 1 谢谢@Thanks!
Plutovo + 1 + 1 火绒一直在用,TQL!
marang178 + 1 + 1 谢谢@Thanks!
520xYZ + 1 谢谢@Thanks!
xiaoA1 + 1 + 1 我很赞同!
q110 + 2 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
SouthWood404 + 1 + 1 支持火绒,火绒加油
7swu + 1 + 1 谢谢@Thanks!
ai979520253 + 2 + 1 谢谢火绒为网络安全做出的贡献!
Tony丶 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
ambitionhero + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
千百度° + 1 + 1 火绒yyds
冰棍好烫啊 + 2 + 1 我很赞同!
hackone111 + 1 + 1 很有帮助
ZHHua + 1 + 1 谢谢@Thanks!
ljfy18 + 1 + 1 谢谢@Thanks!
缄默hl + 1 + 1 支持火绒!
xyh061116 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
hangaofeng + 1 + 1 热心回复!
w731883875 + 1 + 1 直接脚本屏蔽了百度广告
fangyj + 1 热心回复!
孤单魂随风荡 + 2 + 1 热心回复!
ssh0221 + 1 + 1 我很赞同!
cmyf666 + 1 + 1 热心回复!
千城忆梦 + 2 + 1 我很赞同!
次月灬辉 + 1 + 1 火绒666
风冯讽凤 + 2 + 1 火绒niub
sishen521 + 1 + 1 我很赞同!
独行风云 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
anwen + 2 + 1 鼓励优秀软件安全工具和文档!
visaction + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
1624394966 + 1 热心回复!

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

anwen 发表于 2021-7-23 18:57
哈哈N年的我在网上搜索 我的世界 然后安装后 你懂得..喔的电脑瞬间瘫痪了安装好后开始卡然后图标打不开喔就重启了  重启好后各种文件丢失 什么都打不开    很明显是中病毒了第二天就拿去重装系统了

现在我从来不在百度搜索页面搜索东西下载的都是在论坛內找找看 或者找人问问...没有就算了不过我找到都是常用的 论坛还有小伙伴们都有..
头像被屏蔽
曦云 发表于 2021-7-23 22:10
郑杨煜 发表于 2021-7-23 18:52
visaction 发表于 2021-7-23 18:44
本帖最后由 visaction 于 2021-7-23 18:45 编辑

感谢保护电脑的安全。现在都不太敢用激活工具了。自己更加愿意找激活码了。
longsheng2021 发表于 2021-7-23 18:50
恐怖如斯啊,新萌表示都不敢在网上找软件了
n4000jiamsl 发表于 2021-7-23 18:56
火绒牛啊
情定苞米地 发表于 2021-7-23 18:57
电脑被恶意远程监控,火绒查出来
彼岸花开丶 发表于 2021-7-23 19:05
防不胜防,乱七八糟捆绑太多
ms0830 发表于 2021-7-23 19:08
强大强大
asdf8566 发表于 2021-7-23 19:10
现在电脑用不用杀毒软件都差不多了,只能提前防护
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-17 02:37

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表