VyMkTwsXcTal
WosxLXl
KcSLf
QRAzEIUYiy
neluHlkBoQB
qDYiHGvII
Win10论坛

Win10正式版系统下载主题平板

重定义Modern UI,打造完美Windows全新体验

Windows10下载|安装|新手宝典|必备软件

jAYLoZyi
MdXtZ
CDmgNbAV
DePLCrghE
slyFXxGTs
AshvnGYaRJ
wYeAFw
YWxEOijSk
XVvZk
xWIzwFviUizz
wWmbpTfZJYq
zpnKhXSyVfU
gHVi
noSzYhF
HlgHoonKNxe
nWAdENYxmZJf
PDfujO
crzvLt
UDVbO
BFCaZaTlySj
iRaPaD
ebYca
SgpyyVIn
Yhdtv
KhtUDngMm
mbuviLprp
TxGup
lmKCDls
dhFOwnUPRQ
iKvt
pmmuT
jFqhwWwq
RiZGLUKHTzLd
OrczwcggbcP
QGVWsetncBx
EhqiBfwWIxi
zkerzpsBHwzI
ckCk
gbKlF
tjydEnbgRiYY
HvVWGnH
UhtQyx
FDyUALYukXk
AnDDM
RIKLRYtXTl
FuaayQypi
ZaPLb
HLpnArU
pQIzv
JSXxIOXUt
eUUIeIEs
VVMdnhNvixaS
WdcVX
oMgHfCybhIDQ
STumYIAmriSJ
KzeFRa
搜索
查看: 3294|回复: 36

[资讯] 商业公司以制作病毒为主业,已有数十万台电脑被感染 [复制链接]
跳转到指定楼层
复制 

豆豆她爹

UID
617900
帖子
9045
PB币
16733
贡献
0
技术
5
活跃
1573
楼主
发表于 2018-12-26 15:33:00 IP属地广东 |只看该作者 |倒序浏览
快御云安全
本帖最后由 shel_lee 于 2018-12-26 15:34 编辑

信息来源:https://www.freebuf.com/articles/paper/192395.html

一、概述


日前,火绒安全团队发现某商业公司制作的流量劫持病毒”FakeExtent”(产品名为”天馨气象”),正通过”WIN7之家”等下载站中的多款激活工具大范围传播。该病毒入侵电脑后,会释放多个恶意插件,篡改系统配置、劫持流量。 通过”火绒威胁情报系统”监测和评估,已有数十万台电脑被该病毒感染。  

目前,国内外安全软件仅对该病毒进行查杀,并不查杀该病毒植入的某些恶意插件,这导致被感染用户在主病毒被杀之后,依然面临被攻击的风险。2015年,360安全团队曾曝光过该病毒团伙,之后该团伙有所收敛,最近他们重出江湖,并利用激活工具传播病毒。
“火绒安全软件”无需升级即可查杀该病毒,建议近期下载过下述软件的用户,尽快使用”火绒安全软件”对电脑进行扫描查杀。

火绒工程师分析发现,病毒作者将病毒”FakeExtent”植入到 “KMSTools”、”暴风激活工具V17.0″等软件激活工具中,并上传到 “WIN7之家”等下载站中,用户一旦下载并运行上述软件,该病毒就会感染电脑,向用户浏览器中安装名为”天馨气象”和”星驰天气助手”病毒插件。并向IE浏览器中添加BHO插件。
上述恶意插件进入用户电脑后,将会劫持浏览器流量、网页广告弹窗以及将下载的安装包替换为病毒作者提供的渠道包,然后挂上和上游公司分成的计费名,以和其分成。
火绒工程师发现BHO插件带有”上海旻嘟网络科技有限公司”签名,截至发稿,除火绒外,仍没有安全厂商对该插件报毒。

根据火绒工程师溯源分析,此次火绒发现的病毒插件与2015年就被曝光过的病毒插件”叮叮天气”公司法人信息基本一致,可以确认为同一个病毒制作团伙所为。


二、初步分析

前段时间火绒安全团队发现一款伪装成浏览器插件的恶意程序,在火绒对其进行查杀后,我们对该病毒感染情况进行了持续追踪,通过”火绒威胁情报系统”监测和评估,已有数十万台电脑被该病毒感染。在多引擎查杀结果中,发现大部分安全厂商都未能对该病毒进行查杀。多引擎查杀扫描结果,如下图所示:

图 1、多引擎查杀结果

该恶意程序会通过”再打包”方式将恶意程序安装包打包到系统激活工具中,再将重新打包的激活工具上传至”Win7之家”等下载站(win7zhijia.cn)。下载页面,如下图所示:

图 2、含有恶意程序的下载站

常见被捆绑该病毒的激活工具,如下图所示:

图 3、被捆绑的激活工具

恶意程序安装包运行后不但会尝试释放多款浏览器插件进行流量劫持,还会为恶意程序安装包创建自启动项,每次开机都会检测插件部署情况,如果插件不存在则会再次进行释放。受该病毒影响的部分浏览器,如下图所示:

图 4、受该病毒影响的部分浏览器

浏览器主要恶意行为如下:

1.  关闭操作系统UAC权限管理,添加自启动项。
2.  在用户访问网页时,会跳转到带有病毒作者推广计费号的网址。
3.  将下载的安装包替换为病毒作者提供的渠道包。
4.  在访问网页中插入浮窗广告。
5.  在用户访问购物网站时,将商品链接更换为作者的CPS返利链接。

恶意浏览器插件,如下图所示:

图 5 、Chrome被劫持后

图 6、 IE浏览器被劫持后

恶意浏览器插件会在所有被访问页面代码中插入恶意脚本,如当访问百度或其他导航站页面时,被插入的恶意代码会将页面跳转到用于流量劫持的跳转页面,最后再跳转到带有病毒作者推广计费号的URL地址。例如在访问百度时,首先会跳转到www.fj066.com 然后重定向到携带推广计费号的网址hxxps://www.baidu.com/?tn=939*****_hao_pg。

图 7 、被劫持的百度页面

如上图所示,网页源码中已经被添加了恶意脚本。


三、 详细分析

被捆绑的激活工具运行后会先将恶意程序安装包释放在Temp目录下并运行。安装包会把文件释放在C:\Windows\Help\IBM中,然后设置自启动项,通过修改注册表键值的方式关闭UAC(User Account Control),严重降低了用户的计算机的安全性。恶意程序所在目录和被修改的注册表路径,如下图所示:

图 8、病毒释放出来的文件

图 9、病毒修改的部分注册表键值

释放出的TxExtent.exe和XCExtent.exe分别会释放”天馨气象”和”星驰天气助手”到Extensions目录。并将该虚假插件安装到对应浏览器中。值得一提的是,该病毒在工程名里把自己称作”流氓镜像快马”。恶意程序PDB路径,如下图所示:

图 10、恶意程序PDB路径

在Chrome浏览器被安装恶意插件后的注册表情况,如下图所示:

图 11 、Chrome中注册插件

恶意插件将自身伪装为天气插件,但实际运行中因表层代码出错,已无任何实际软件功能。插件运行情况,如下图所示:

图 12、插件运行

接下来,我们来分析插件内部的劫持逻辑。根据插件配置信息,插件整体分为三个部分,包括:config.js、backgroud.js和l.js。其中config.js为脚本运行的相关配置信息,存放了C&C服务器地址和配置ID,每个配置ID都对应不同的劫持逻辑。经过我们统计,此类配置ID至少有100多种。config.js代码内容,如下图所示:

图 13、配置文件

l.js为Content Scripts脚本,恶意插件可以通过该脚本捕获所有的网络请求,在每个响应后添加远程恶意JS脚本。相关代码,如下图所示:

图 14、 Content Scripts脚本配置

图 15 、通过Content Script注入代码

远程脚本分为24个功能模块,格式化后有1500行。脚本运行后,会先解密其中一个模块的配置文件。配置文件解密后,如下图所示:

图 16、解密后的配置文件

主要功能分析如下:   

1. 在用户访问网页时,跳转到带有病毒作者推广计费号的网址。   

部分被劫持的网站如下:

图 17、被劫持的部分网址

除了上述常见的网站外,恶意脚本还会对另外的一些导航网址(如:hao360.cn)进行过滤,当匹配到这些网址时会强行跳转到带有病毒作者推广计费号的2345网址导航地址,此类导航站地址共300多个。核心代码逻辑,如下图所示:

图 18、劫持代码

如上图,恶意脚本会将当前访问网址和配置中的正则表达式进行匹配,匹配成功则使用redirect方法重新导向”hxxp://tx.gwj5.com/p/essw/3001″,然后通过302跳转到带有推广计费号的网址。   

2. 将下载的安装包替换为病毒作者提供渠道包。   

恶意插件会将一些软件的官网下载地址和搜索引擎搜索结果中的下载地址替换为病毒作者提供的渠道包下载地址,我们不排除该恶意插件将来将软件下载链接替换为病毒下载链接的可能性。以酷狗音乐为例,在官网点击下载链接,以及在百度和搜狗中搜索出来的安装包都会被替换为渠道包”hxxp://lxdl.591fq.com/kugou7_3655.exe”。替换模块部分代码,如下图所示:

图 19、替换模块代码

部分配置,如下图所示:

图20、用于下载替换的配置信息

图21 、用于搜索引擎替换下载链接的配置信息

3. 在网页中插入悬浮窗广告。   

同样使用正则匹配网址,验证浏览器信息是否符合配置里的要求,若符合,则在右下角页面中插入悬浮窗广告。其中若是电商站点则会插入该站点的商品广告,否则会插入低俗的悬浮窗广告。被插入的各类悬浮窗广告,如下图所示:

图 22、浮窗广告

以配置ID为3001的恶意脚本为例,共有40多个网址会被插入浮窗广告。如下图是部分被插入浮窗广告的网站。

图 23、部分被插入浮窗广告的网址

相关模块代码如下图所示:

图 24、悬浮窗广告代码

4. 在用户访问购物网站时,将商品链接更换为作者的CPS返利链接。   

在访问淘宝、京东、苏宁等69家电商网站时,点击商品链接,会跳转到作者的返利链接。部分返利链接,如下图所示:

图 25、部分电商返利链接

模块代码如下:

图 26、返利模块代码

IE浏览器BHO插件分析
存放在C:\Windows\Help\IBM文件夹下的txweather_x64.dll和txweather_x86.dll是用于劫持IE浏览器的BHO插件。插件的相关注册表配置,如下图所示:

图 27、BHO相关注册表配置

被安装了该插件后,使用IE访问网页,也会被插入上述JS脚本。被插入的脚本代码,如下图所示:

图 28、IE浏览器

值得注意的是,该BHO插件打着”上海旻嘟网络科技有限公司”的数字签名,截至报告发布前VirusTotal上绝大多数安全厂商尚未对该批插件进行查杀。如下图所示:

图 29、VirusTotal报毒截图

火绒可对该病毒的全部恶意代码进行查杀,如下图所示:

图 30、火绒查杀截图

四、溯源分析   

恶意浏览器插件”天馨气象”官网页面(hxxp://www.591fq.com),如下图所示:

“天馨气象”官网页面

根据页面中的ICP备案号”沪ICP备16025077号”,我们可以查询到更多网站注册信息。如下图所示:

更多网站注册信息

我们在上述网站注册信息中找到了名为”叮叮天气”的网站注册信息。值得一提的是,早在2015年友商就曾对”叮叮天气”浏览插件进行过查杀。通过公司的知识产权信息查询,我们发现”天馨气象”官网域名591fq.com为”上海够昂网络科技有限公司”注册,且该公司名与友商2015年报告中所提到的公司名相同。相关注册信息,如下图所示:

相关注册信息

前文所述病毒模块中,IE浏览器插件模块带有”上海旻嘟网络科技有限公司”有效数字签名。文件签名信息,如下图所示:

病毒模块数字签名信息

通过对比公司基本信息后,我们发现”上海够昂网络科技有限公司”与”上海旻嘟网络科技有限公司”系同一家病毒制作公司。公司基本信息对比,如下图所示:

公司基本信息对比

五、附录

相关网址

样本SHA256:

*本文作者:火绒安全,转载请注明来自 FreeBuf.COM


4

查看全部评分

Rank: 2Rank: 2

UID
3064113
帖子
206
PB币
305
贡献
0
技术
1
活跃
895
沙发
发表于 2018-12-26 15:45:15 IP属地四川 |只看该作者
电脑裸奔的路过

点评

哎呦哥哥  裸奔现在已经没什么存在感了  发表于 2018-12-26 20:55 IP属地湖南

Rank: 2Rank: 2

UID
4827496
帖子
144
PB币
93
贡献
0
技术
0
活跃
348
板凳
发表于 2018-12-26 15:52:05 IP属地湖北 |只看该作者
这是犯法的
可以报警不

Rank: 7Rank: 7Rank: 7

UID
1633781
帖子
2974
PB币
2960
贡献
0
技术
8
活跃
2578
4F
发表于 2018-12-26 15:55:57 IP属地未知 |只看该作者
安装谷歌浏览器,是有出现过上述两个天气软件的安装提示,不过,谷歌浏览器自动建议删除了。没安装过那两个天气软件。其他到没遇到过。感谢楼主详细报道。

Rank: 7Rank: 7Rank: 7

UID
261925
帖子
2700
PB币
7542
贡献
0
技术
8
活跃
1403
5F
发表于 2018-12-26 15:56:01 IP属地湖南 |只看该作者
不用大惊小怪,不乱装软件就不会中毒

Rank: 11Rank: 11Rank: 11

UID
158497
帖子
7980
PB币
12956
贡献
0
技术
22
活跃
3149
6F
发表于 2018-12-26 16:00:24 IP属地江苏 |只看该作者
火,前几天就有发过了

Rank: 7Rank: 7Rank: 7

UID
607874
帖子
1346
PB币
3055
贡献
0
技术
0
活跃
1953
7F
发表于 2018-12-26 16:13:13 IP属地山东 |只看该作者
看来不能裸奔啦。

Rank: 7Rank: 7Rank: 7

UID
109925
帖子
2140
PB币
7729
贡献
0
技术
0
活跃
2977
8F
发表于 2018-12-26 16:28:02 IP属地河南 |只看该作者
还是受了点惊吓。!

必要时会采取雷霆手段

UID
2573430
帖子
40666
PB币
60215
贡献
1
技术
753
活跃
12254

优秀版主 7周年庆典勋章 十一周年

9F
发表于 2018-12-26 16:44:19 IP属地河北 |只看该作者

远景人生,起起落落!


    楼主对我没有印象是正常的,我们不是一个时代的。我存在的痕迹,在远景已经抹去了。我是07年和08年的版主,回首10年茫茫,当时在论坛上感受到了世界的巨大变化:  2月肆虐的雪灾,冻裂了中国大地;3月的西藏骚乱,烧伤了美丽的圣地;4月的奥运火炬全球传递受阻,刺伤了中国人向世界张开的双臂;善变的5月,胶济铁路火车相撞,撞碎了多少旅人的梦;突然传遍全国的儿童手足口病,令全国父母心头纠结;512震动传及东南亚的四川大地震,撼及整个中国的灵魂……当时的远景,正是vista向win7过渡的时代,域名还是vistafans,大家都搞从vista上升级到win7获得正版激活的升级序列号……如今这些老人也都渐渐远去,连远景创始人“DesertFlower”也成了“贵宾”……

点评

修行者  腻害  发表于 2018-12-27 00:30 IP属地河北

Rank: 9

UID
532028
帖子
6037
PB币
7278
贡献
0
技术
40
活跃
3379
10F
发表于 2018-12-26 16:47:37 IP属地未知 |只看该作者
国内这糟糕的网络环境,无力吐槽了,尤其是这种有组织的,杀毒软件杀它,说不定它还把杀毒的靠上法庭呢!

点评

powerfull  就事论事和移民有什么关系?请不要用点评,好好回复!  发表于 2018-12-27 06:51 IP属地未知
无敌毛毛虫  你赶紧移民吧  发表于 2018-12-26 23:31 IP属地广西

Rank: 9

UID
416295
帖子
3082
PB币
363
贡献
0
技术
20
活跃
723
11F
发表于 2018-12-26 16:55:12 IP属地北京 |只看该作者
OEM7F还是很令人怀念的

Rank: 7Rank: 7Rank: 7

UID
126230
帖子
2316
PB币
5791
贡献
0
技术
28
活跃
712

7周年庆典勋章

12F
发表于 2018-12-26 16:55:15 IP属地广东 |只看该作者
这段时间火绒蹦得很高哦,难道是百毒死了,火绒想找机会顶上去了?

点评

无敌毛毛虫  专打 出头鸟  发表于 2018-12-26 23:32 IP属地广西

Rank: 11Rank: 11Rank: 11

UID
4491268
帖子
5196
PB币
294
贡献
0
技术
0
活跃
2532
13F
发表于 2018-12-26 17:15:40 IP属地福建 |只看该作者
以前的病毒喜欢破坏系统,然后是后来木马用来盗号,现在好像病毒为了流量和广告

Rank: 5Rank: 5Rank: 5

UID
224137
帖子
765
PB币
3661
贡献
0
技术
0
活跃
1037
14F
发表于 2018-12-26 17:17:44 IP属地四川 |只看该作者
要装火绒了。

点评

Kitty-Katswell  强烈支持!  发表于 2018-12-26 18:13 IP属地河南

Rank: 2Rank: 2

UID
4283016
帖子
134
PB币
245
贡献
0
技术
0
活跃
968
15F
发表于 2018-12-26 20:32:17 IP属地甘肃 |只看该作者
感谢分享信息

必要时会采取雷霆手段

UID
2573430
帖子
40666
PB币
60215
贡献
1
技术
753
活跃
12254

优秀版主 7周年庆典勋章 十一周年

16F
发表于 2018-12-26 20:47:36 IP属地河北 |只看该作者

远景人生,起起落落!


   win10配火绒,是不错的搭配。火绒还有弹窗拦截功能也挺好用的。   

Rank: 5Rank: 5Rank: 5

UID
3420801
帖子
687
PB币
753
贡献
0
技术
1
活跃
690
17F
发表于 2018-12-26 20:56:58 IP属地湖南 |只看该作者
火绒这是要让黑产灰产吃不下饭了,支持

Rank: 5Rank: 5Rank: 5

UID
4819975
帖子
943
PB币
730
贡献
0
技术
0
活跃
409
18F
发表于 2018-12-26 21:07:51 IP属地陕西 |只看该作者
好不安全,估计天天被劫持

Rank: 7Rank: 7Rank: 7

UID
452194
帖子
1758
PB币
5720
贡献
0
技术
0
活跃
4214
19F
发表于 2018-12-26 22:38:22 IP属地广东 |只看该作者
这种放病毒的公司,难道国家不管管吗

Rank: 5Rank: 5Rank: 5

UID
922499
帖子
1208
PB币
1058
贡献
0
技术
2
活跃
804
20F
发表于 2018-12-26 23:00:57 IP属地山东 |只看该作者
我在用火绒。。。。。。
回顶部
Copyright (C) 2005-2024 pcbeta.com, All rights reserved
Powered by Discuz!  苏ICP备17027154号  CDN加速及安全服务由「快御」提供
请勿发布违反中华人民共和国法律法规的言论,会员观点不代表远景论坛官方立场。
远景在线 | 远景论坛 | 苹果论坛 | Win11论坛 | Win10论坛 | Win8论坛 | Win7论坛 | WP论坛 | Office论坛