双11购物节火热,谨防木马乘机而入

news/2024/7/23 17:08:47

腾讯电脑管家 · 2015/11/12 16:24

0x00 概况


近期11.11购物节,无数的网页、软件都充斥着“血拼双11”的广告,这时的电脑桌面如果多了几个双11相关的快捷方式,或者浏览器主页被锁定成推送网购内容的导航网站,你会不会认为这也是正常的呢?真实的情况却是你的电脑很有可能中马了。近期腾讯反病毒实验室拦截到流氓软件“多彩便签”正在大量推广一个伪装成“阿里妈妈推广程序”的木马,该木马强对抗杀软,恶意锁主页,危害十分严重。

0x01 木马分析


  • 文件名:AlimamaAgent.exe
  • MD5:7c428f8759b9015409e87acfa50646c2
  • 推广渠道:多彩便签

母体AlimamaAgent.exe行为

木马母体伪装成阿里妈妈推广程序,其资源中放有三个文件,一个是真正的阿里妈妈推广程序AlimamaAgent.exe,一个是木马文件,另一个是配置文件。母体运行后首先判断系统启动了多久,如果不超过5分钟的话则释放出木马并执行,然后再释放阿里妈妈推广程序;如果已经超过5分钟的话则只释放阿里妈妈推广程序,不释放木马。此方法可以绕过很多未重启的自动化分析系统、沙盒等。同时系统刚启动的数分钟内通常是安全软件防御的薄弱时期,此时木马往往可以乘虚而入,执行敏感操作。

图1. 木马母体的资源信息

图2. 木马只在开机5分钟内运行,用于绕过安全软件主防和自动分析系统等

图3. 释放真正AlimamaAgent.exe并执行,该文件是阿里妈妈官方推广程序,主要功能是在桌面释放两个快捷方式进行相关推广,双11是其推广的主题

木马sbffdm.exe行为

Sbffdm.exe是木马的安装程序,其功能是释放出木马的主功能文件并加载,总共会释放3个驱动文件、1个exe文件和1个dll文件。同时该木马会判断自身文件名,如果不符合规则,则直接退出程序,可能是用于绕过自动分析软件的分析。

图4. 判断文件名,如果不符合规则就退出

图5. 释放CmBatt2.sys、secdrv2.sys、stisvc2.sys、zystatic.exe、zyinstall.dll五个文件,木马会首先判断系统类型,如果是64位系统,则释放的驱动为64位驱动,功能类似

图6. 调用zyinstall.dll的接口,实现加载3个驱动文件

图7. Zyinstall.dll的接口实现,主要功能是以服务的方式加载驱动

驱动CmBatt2.sys行为

CmpBatt2.sys主要用于锁定浏览器主页,锁主页的方式是通过注册创建进程回调,在回调函数中比较进程名的CRC32值,如果在列表中(木马内置了一个各种浏览器进程名的CRC32列表),则通过添加命令行的方式进行主页锁定。同时,该文件还负责清除与主页保护相关的其它文件。

图8. 通过创建回调的方式进行主页锁定

图9. 可能为了免杀,该木马并未内置浏览器名称,而是内置了相应的CRC32值列表

图10. 通过添加命令行的方式实现主页锁定

图11.通过fsd hook,将与主页保护相关的其它文件设置成不可访问,以独霸主页

驱动Secdrv2.sys行为

Secdrv2.sys的主要功能是通过atapi hook,保护木马的3个驱动文件不被访问、删除等。

图12. 通过Hook保护3个驱动文件

驱动stisvc2.sys行为

Stisvc2.sys的主要功能是通过hook系统各种关键点对抗安全软件,主要的hook点有:

1) fsd hook:判断对木马目录zyprotect的查询是否来自安全软件,是则阻止。过滤所有文件的创建操作,如果创建的是安全软件驱动,则阻止。
2) Ssdthook:hook了NtQueryInformationProcessNtQuerySystemInformationNtReadfile,判断操作者是否为安全软件进程,如果是则阻止。

图13. 阻止安全软件对木马目录的访问

图14. 阻止安全软件相关文件的创建

图15. 木马最终实现的锁主页效果

0x02 总结


木马总是借着各种热点进行传播,在各大网站和各种圈子都被双11购物节刷屏的时候,管家提醒用户更要保护电脑安全,注意桌面图标、浏览器主页的变化,木马有可能借着双11的契机在你电脑上安家落户。如果发现主页被锁或者桌面莫名增加了图标,请及时检查杀毒。


http://www.niftyadmin.cn/n/1965481.html

相关文章

Android应用安全开发之防范无意识的数据泄露

gh0stbo 2016/01/29 10:160x00 简介OWASP移动安全漏洞Top 10中第4个就是无意识的数据泄漏。当应用程序存储数据的位置本身是脆弱的时,就会造成无意识的数据泄漏。这些位置可能包括剪贴板,URL缓存,浏览器的Cookies,HTML5数据存储&…

HTML基础 结构,标题h1和段落p 写一个三毛语录

先看代码: 1 <!DOCTYPE html>2 <html>3 <head>4 <meta charset"utf-8">5 <title>HTML:基础教程</title>7 </head>8 <body>9 <h1>三毛语录</h1> 10 <p>1.不做不可及的梦&#xff0c;这使我的睡…

Ubuntu 16.04将左侧面板置于底部

ctrlaltt打开终端&#xff0c;输入&#xff1a; gsettings set com.canonical.Unity.Launcher launcher-position Bottom有Bottom和Left两个选择

语音识别技术受追捧,无法独立工作的“速记神器”何时才能成为新亮点?

从当前来看&#xff0c;速记神器确实为特定人群所需。 近日&#xff0c;搜狗召开发布会&#xff0c;正式推出其自研的速记神器——搜狗听写。这是一款能够将语音实时转变成文字的速记工具&#xff0c;拥有转写和听写两种模式&#xff0c;主要面向记者、编辑、作家等文字工作者…

JS判断是否为IE浏览器及IE版本

2019独角兽企业重金招聘Python工程师标准>>> <script type"text/javascript"> if (IEVersion() -1) { window.alert("不是ie浏览器") } else { window.alert("是IE" IEVersion()) } function IEVersion() { var userAgent n…

ubuntu16 修改默认运行级别

1、配置默认运行级别 设置默认界面为命令行&#xff1a; sudo systemctl set-default multi-user.target reboot设置默认界面为图形界面&#xff1a; systemctl set-default graphical.target reboot2、临时切换 图形界面下 临时切换到字符界面&#xff1a;ctrl alt F1 …

让kaldi在Linux开发板上运行起来~ (测试运行篇)

【kaldi各文件解释】 /egs&#xff1a;不同语料例子的执行脚本文件 /tools&#xff1a;存放asr过程中用到的库 /src&#xff1a;存放实际执行的c算法 解码工具&#xff08;src/onlinebin中&#xff09;&#xff1a; online-gmm-decode-faster&#xff1a;识别从麦克风输入的…

IP地址分类和子网划分

IP地址&#xff1a; 地址范围    网络地址规律      子网掩码    私有地址          保留地址 A类地址&#xff1a;从1.0.0.0 到126.0.0.0     第1个字节的第一位总是O   255.0.0.0   …