hUeJ
HMUUgnPocsyz
rpSPwwnRilPL
xQvEK
RHxnVVnSyP
xBwnepA
AGaIdOsvCk
FyBzK
zEQXon
meWL
qxImccNXr
IxZzdCqwh
OXhqmu
Win10论坛

Win10正式版系统下载主题平板

重定义Modern UI,打造完美Windows全新体验

Windows10下载|安装|新手宝典|必备软件

rzbdztjgv
YpjUFbzHbkx
WHtDCXeyzFZ
LSaSseZP
ZyEKBrn
UMdLXgw
loHFk
qRfOIomElJs
yVlgVeMd
XEWJ
pxyKmsPEKK
DLug
aGAsjSdBwufJ
iAoe
CXisbectbxfp
QPffBVJdzOA
jDgYgDVb
oPNNJuMvZBte
QjqlBD
zHUAQhoE
UkanKbxEfW
nrAPhNiIDT
TRaTqJ
ukRXJMQNUAZp
PJkJjsniV
KwgotvNLQL
Fnbbmdc
kvKydYqbFykZ
yeBXXHAREI
iVVAoDBHCZV
EauS
KQWdwrln
XwBIObIwHU
YUFFvwzYAgw
DMsqpX
JEKDFyTgHd
BUzilSIHqgb
BvhYr
WfpEabMINEgs
zqlcZWFnKJi
AbYe
TqIpiqfKbqW
PKNGbCoefSx
kXwRPWzTju
UaODIi
xHBDB
oeNejfMOvwE
RevktZh
lNcH
QulZttYWWYq
wmzcSHdriw
tKIz
jlQnkYrngx
pGEe
CTFCHAH
bqsQOSCZsVD
pBpSIuQ
ZCde
ZmoSpGXS
TzQwbxYFu
HeqsgYe
搜索
查看: 1533|回复: 18

[资讯] {轉自火絨}病毒利用安全产品模块 劫持流量、攻击其他安全软件 [复制链接]
跳转到指定楼层
复制 

Rank: 9

UID
1290887
帖子
2540
PB币
1207
贡献
0
技术
3
活跃
1821
楼主
发表于 2019-1-17 22:54:09 IP属地浙江 |只看该作者 |倒序浏览
快御云安全

病毒利用安全产品模块 劫持流量、攻击其他安全软件

                                                        官方资讯                                2019-01-17                                                       
                                                        一、概述
火绒安全团队发现,病毒团伙正利用"远景"论坛的系统镜像文件传播后门病毒"WenkPico"。该病毒入侵用户电脑后,会劫持导航站、购物网站以及软件安装包流量,牟取暴利。同时该病毒还利用国内某安全厂商的产品功能模块,攻击其它安全软件,让部分安全软件的"云查杀"功能失效,使用户电脑失去安全防护。


火绒工程师分析发现,病毒团伙将病毒嵌入在系统镜像文件中,当用户从"远景"论坛中下载安装这些系统镜像文件后,就会运行病毒。建议近期下载该系统镜像文件的用户,尽快查看电脑C:\windows\system32\drivers目录,如果出现名为EaseFlt.sys和adgnetworkdrvw.sys的驱动文件,则表明已经中毒,可使用 "火绒专杀工具"彻底查杀该病毒。

病毒侵入用户电脑后,会通过多种方式劫持流量,牟取利益:将用户的导航劫持为Hao123或2345导航页;让用户访问购物网站时跳转到购物返利的链接中(受影响的购物网站如下图);还会劫持用户下载软件的地址,并替换为病毒团伙上传的软件渠道包。病毒团伙可随时通过C&C服务器更改被劫持的软件下载地址,不排除未来会向用户电脑派发更具威胁性病毒的可能性。



更可怕的是,该病毒利用了国内安全厂商软件模块,可阻止国内外主流安全软件联网查杀(受影响安全软件如下图),对依赖"云查杀"的360安全卫士影响较大,使云查杀功能失效,并且阻止安全软件上传病毒样本;对卡巴斯基等具备本地杀毒引擎的安全软件影响较小。火绒用户无需担心,"火绒产品(个人版、企业版)"使用自研新引擎,断网环境下,杀毒能力不受任何影响。


最终,通过技术溯源发现,该病毒利用的软件模块带有的数字签名为"Shandong Anzai Information Technology CO.,Ltd."("山东安在信息技术有限公司"),建议该公司尽快排查。
"WenkPico"病毒查杀Tips:
1、点击下载"火绒专杀工具"http://bbs.huorong.cn/thread-18575-1-1.html;
2、安装后点击"开始扫描"。

二、样本分析
近日,火绒接到用户反馈,从远景论坛中下载到的系统镜像中含有病毒程序。病毒运行后,会通过网络过滤劫持Hao123和2345导航推广计费号,劫持软件安装包下载地址,受影响的软件包括:腾讯电脑管家和QQ浏览器。当用户访问购物网站时,还跳转到购物返利链接。受影响的购物网站,如下图所示:


受影响的购物网站


劫持现象,如下图所示:


劫持现象


病毒还会通过禁止安全软件组件联网和禁止计算机访问云查杀地址的方式与安全软件进行对抗,从而试图使依赖云查杀的安全软件失去对病毒的查杀的能力。被禁止联网的安全软件,如下图所示:


被禁止联网的安全软件


除此之外,病毒还带有文件保护功能,当用户读取病毒相关驱动文件时,返回的数据为系统文件bindflt.sys的文件内容,从而迷惑用户,提高病毒的隐蔽性。以文件属性为例,如下图所示:


病毒对自身驱动文件保护


病毒主模块文件名为wkms.dll,除病毒代码外还包含有系统激活相关逻辑。该动态库会被注册为系统服务,每次开机后都会被调用。该病毒模块首次被调用时,会释放多个可执行文件(如上图红框所示),其中EaseFlt.sys为EaseFilter SDK中所提供的驱动程序,该驱动中提供了文件过滤和进程保护功能,功能可以通过EaseFilter SDK中的动态库进行调用,动态库数据也被存放在wkms.dll中;adgnetworkdrvk.sys和adgnetworkdrvw.sys都为网络过滤驱动,两个驱动文件完全相同,其中adgnetworkdrvk.sys被用来进行系统激活,adgnetworkdrvw.sys用来设置恶意网络过滤规则。值得一提的是,我们发现在Win10以下系统中安装wkms.dll服务动态库后,其释放出的网络过滤驱动文件均带有"Shandong Anzai Information Technology CO.,Ltd."有效数字签名。由于该驱动被调用时未检测调用者,所以我们初步怀疑该驱动文件被病毒利用。"Shandong Anzai Information Technology CO.,Ltd."数字签名,如下图所示:


下面针对上述病毒功能模块进行详细分析。

驱动保护
病毒服务动态库wkms.dll被存放在system32目录,wkms.dll运行所产生的所有病毒数据都被存放在system32\oobe目录下。病毒运行后,首先会获取系统版本,之后根据系统版本释放EaseFlt.sys,并将EaseFilter动态库在内存中进行映射展开,通过映射展开的动态库调用EaseFilter驱动中的文件过滤功能。相关代码,如下图所示:


内存展开EaseFilter动态库代码


病毒调用文件过滤功能后,会将之前释放的三个驱动的文件对象劫持到系统文件BindFlt.sys,通过这种手段让用户和安全分析人员误以为该文件为系统文件,从而提供病毒的隐蔽性。相关代码,如下图所示:


调用文件过滤代码


除此之外,病毒还会调用EaseFilter中的进程保护功能,保护wkms.dll模块所在进程,如上图最下方红框所示。

网络过滤
病毒网络过滤相关逻辑运行后,首先会通过C&C服务器(hxxps://w.360scloud.com)请求病毒模块af.dat的下载地址,af.dat文件被下载后会被释放到system32\oobe目录下,再由wkms.dll调用执行。通过请求链接,病毒可以获取到一段以"#S#"开头 "#E#"结尾,由Base64编码过的数据(由于数据过长下图只展示部分数据)。将数据解码后,我们可以得到原始的配置数据。病毒通过C&C服务器请求数据过程完全相同,下文不再赘述。请求链接及下载到的配置数据,如下图所示:


请求链接及下载到的配置数据


除了下载af.dat病毒模块外,此处的配置文件中还可以存放需要执行的任意命令行,根据现行的配置数据存放命令行的字段尚未被启用,但是不排除病毒将来下发恶意命令行到用户本地执行的可能性。相关配置文件解析代码,如下图所示:


配置文件解析代码


wkms.dll在加载af.dat后,会调用其导出函数AF添加恶意网络过滤规则劫持流量、阻止安全软件联网、阻止访问安全软件云查链接。wkms.dll模块调用af.dat相关代码,如下图所示:


wkms.dll模块调用af.dat相关代码


af.dat中的病毒代码被执行后,首先会根据系统版本释放网络过滤驱动adgnetworkdrvw.sys,之后通过C&C服务器(hxxps:// w.360scloud.com)获取恶意网络过滤规则。规则共分为两个部分:流量劫持和对抗安全软件。在流量劫持部分规则中,病毒除了会劫持推广计费号外,还会劫持用户下载的软件安装包地址,在用户下载的软件官网安装包时,实际下载到的却是病毒作者提供的渠道包,从而达到变现目的。截至到报告发布前,受影响的软件安装包包括:QQ浏览器和腾讯电脑管家。由于网络过滤规则是通过病毒作者的C&C服务器下发的,病毒作者可以随意调整劫持地址,所以我们不排除安装包地址被劫持为病毒下载地址的可能性。由于流量劫持规则众多仅以部分规则为例,如下图所示:


流量劫持规则


对抗安全软件的网络过滤规则,主要用于对抗安全软件联网云查杀和阻止安全软件更新。病毒会通过禁止访问安全软件"云查杀"地址的方式,使部分安全软件的云查杀功能失效,并且阻止安全软件上传病毒样本,从而直接影响安全软件正常的防毒能力。病毒过滤规则生效后,会直接影响360安全卫士等安全软件请求云查杀结果,使安全软件失去相关安全防护功能。中毒现象,如下图所示:


360安全卫士云查杀功能失效


相关规则数据,如下图所示:


阻止访问云查杀地址规则


除此之外,病毒还会拒绝安全软件进程进行网络请求,受影响的进程名包括:HipsDaemon.exe、360Tray.exe、liveupdate360.exe 、QQPCRTP.exe等。虽然火绒的HipsDaemon.exe和HipsTray.exe进程也在规则列表中,但是由于火绒使用本地病毒库进行查杀,所以不会受到该规则影响。相关规则,如下图所示:


请求链接及下载到的配置数据



三、附录
样本SHA256



Rank: 9

UID
1290887
帖子
2540
PB币
1207
贡献
0
技术
3
活跃
1821
沙发
发表于 2019-1-17 23:40:24 IP属地浙江 |只看该作者
专杀工具    https://bbs.pcbeta.com/viewthread-1803913-1-1.html

Rank: 2Rank: 2

UID
4720783
帖子
118
PB币
13
贡献
0
技术
4
活跃
702
板凳
发表于 2019-1-18 01:45:16 IP属地山西 |只看该作者

本人也不赞同系统修改作者暗地搞这种行为, 看到火绒一副杀毒老大姿势就出来谈谈看法.

个人认为上文所述的充其量只是一种商业行为罢了, 毕竟不是破坏性的,  炒称到"病毒"行为有点恬不知耻了.

国产杀毒现状最具代表性的是安装了360某一软件就会推荐它的桶装, 然后别的就都不安全了, 百度,金山,瑞星,管家, 这些都不是争抢改自己导航吗? 去年勒索的时候自动下载安装微软补丁名曰"勒索防护", 却不告诉用户去安装微软补丁.

所以病毒流氓和杀毒防护只是名称不同以外没觉得有区别~

必要时会采取雷霆手段

UID
2573430
帖子
40633
PB币
60179
贡献
1
技术
753
活跃
12246

优秀版主 7周年庆典勋章 十一周年

4F
发表于 2019-1-18 01:50:22 IP属地河北 |只看该作者

远景人生,起起落落!


  已经有真相了。不要再扩大了这个事儿   

Rank: 7Rank: 7Rank: 7

UID
109925
帖子
2134
PB币
7705
贡献
0
技术
0
活跃
2971
5F
发表于 2019-1-18 07:59:00 IP属地河南 |只看该作者
无论则么说劫持流量的行为应该鄙视。
头像被屏蔽

UID
4826800
帖子
51
PB币
61
贡献
0
技术
0
活跃
53
6F
发表于 2019-1-18 08:08:37 IP属地江苏 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

Rank: 2Rank: 2

UID
4720783
帖子
118
PB币
13
贡献
0
技术
4
活跃
702
7F
发表于 2019-1-18 08:33:07 IP属地山西 |只看该作者
本帖最后由 ampc8 于 2019-1-18 08:34 编辑

当年火绒开始的时候让系统修改者安装捆绑到gho系统里面那算什么?

Rank: 7Rank: 7Rank: 7

UID
4821499
帖子
1627
PB币
2907
贡献
0
技术
0
活跃
2086
8F
发表于 2019-1-18 09:55:17 IP属地江苏 |只看该作者
看完之后毫无感觉 从来不安装不靠谱镜像 像那类等级低的号发的镜像敢装也是有勇气 反正我是没见到本论坛有投诉什么下载该镜像出现问题的帖子(特别反感就是个人用户的事情扯到整个论坛的) 我反倒看到的是打着远景论坛镜像的标志说带毒 拜托某一个人代表不了远景 不要泼脏水 建议以后论坛添加新人的时候慎重点(特别是举荐人应该也有相应处理措施)

Rank: 5Rank: 5Rank: 5

UID
4707483
帖子
1033
PB币
1147
贡献
0
技术
1
活跃
2030

十周年

9F
发表于 2019-1-18 10:50:26 IP属地河南 |只看该作者
都一样,不如自己转方便

Rank: 1

UID
1027995
帖子
102
PB币
293
贡献
0
技术
2
活跃
439

7周年庆典勋章

10F
发表于 2019-1-18 11:39:25 IP属地广东 |只看该作者
为只想知道2345主页劫持如何处理,难道只能重装系统吗?火绒也就抓个小老鼠,试试抓个狠的啊

Rank: 9

UID
11220
帖子
4063
PB币
12906
贡献
0
技术
15
活跃
2285

7周年庆典勋章 8周年庆典勋章

11F
发表于 2019-1-18 11:42:10 IP属地北京 |只看该作者
火绒是什么东东,不太可信,个人观点!!!
头像被屏蔽

UID
4079157
帖子
3163
PB币
8437
贡献
0
技术
1
活跃
2081
12F
发表于 2019-1-18 11:46:34 IP属地广西 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

Rank: 7Rank: 7Rank: 7

UID
1445032
帖子
712
PB币
282
贡献
0
技术
0
活跃
1327
13F
发表于 2019-1-18 11:59:15 IP属地陕西 |只看该作者
火绒免费好用,支持一下么。

Rank: 1

UID
2905886
帖子
106
PB币
239
贡献
0
技术
0
活跃
558
14F
发表于 2019-1-18 12:42:58 IP属地广东 |只看该作者
人家好心给你提个醒,等到大规模传播就GG了

Rank: 7Rank: 7Rank: 7

UID
405012
帖子
1490
PB币
341
贡献
0
技术
0
活跃
609

8周年庆典勋章

15F
发表于 2019-1-19 15:20:26 IP属地湖南 |只看该作者
谢谢提醒。
只用MSDN镜像。

Rank: 5Rank: 5Rank: 5

UID
4814731
帖子
467
PB币
21
贡献
0
技术
0
活跃
1773
16F
发表于 2019-1-19 15:26:15 IP属地广西 |只看该作者
这还不叫病毒 那什么叫病毒啊?非要弄烂你系统才叫?

Rank: 2Rank: 2

UID
843011
帖子
471
PB币
438
贡献
0
技术
0
活跃
1303
17F
发表于 2019-1-19 15:37:23 IP属地未知 |只看该作者
火绒的口碑也不好啊,怎么整天火绒火绒的

Rank: 2Rank: 2

UID
4814504
帖子
362
PB币
676
贡献
0
技术
0
活跃
158
18F
发表于 2019-1-19 15:37:42 IP属地广东 |只看该作者
现在某些国内软件已经和病毒软件界限越来越模糊了

Rank: 7Rank: 7Rank: 7

UID
587272
帖子
3466
PB币
1357
贡献
0
技术
24
活跃
3163
19F
发表于 2019-1-19 15:38:42 IP属地美国 |只看该作者
感谢提醒啦。顶。
回顶部
Copyright (C) 2005-2024 pcbeta.com, All rights reserved
Powered by Discuz!  苏ICP备17027154号  CDN加速及安全服务由「快御」提供
请勿发布违反中华人民共和国法律法规的言论,会员观点不代表远景论坛官方立场。
远景在线 | 远景论坛 | 苹果论坛 | Win11论坛 | Win10论坛 | Win8论坛 | Win7论坛 | WP论坛 | Office论坛