吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 16390|回复: 92
收起左侧

[PC样本分析] “去广告”插件云控劫持流量 产品官网假坦然“求同情”

  [复制链接]
火绒安全实验室 发表于 2020-2-21 19:24
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
【快讯】近日,火绒根据用户反馈,分析发现一款名为“广告净化器”的浏览器插件存在流量劫持功能:通过替换计费名(和上游分成的标识)的方式来劫持用户“京东”和“淘宝”链接的计费号。当插件设置中的“支持开发者”选项被勾选后(插件安装后该选项即默认勾选),就会开启劫持逻辑;但即使用户取消勾选,该插件作者也可随时通过云控打开劫持开关开启劫持逻辑。

5.png
插件官方公告截图

我们还发现该插件开发者在官方公告中“坦然”公开上述行为:“如果访问的链接是带有推广的链接就会替换成广告净化器得推广链”,并“解释”此举是为了维持生存。但殊不知,该行为本质上就是在盗取其它推广商的推广来获取不当利益。并且,该作者在代码中故意放置云控开关的行为,显然也与上述声明试图表达的“坦然”相违背。目前,火绒最新版本已对其进行拦截查杀。

6.png
火绒工程师溯源发现,“广告净化器“插件曾在2015年就因为其劫持行为被某插件中心强制下架。但该插件并没有停止劫持,反而增加云控开关加强了流量劫持行为的隐蔽性。在此,火绒也呼吁此类厂商,维护用户权益、理性逐利,企业才能长久发展。




附:【分析报告】
一、        详细分析
近期,火绒接到用户反馈,名为广告净化器的Chrome插件在过滤广告内容的同时会劫持用户流量。通过我们对该插件的分析,我们发现广告净化器Chrome插件中存在恶意广告劫持功能,且劫持功能可以通过两种方式激活: “支持开发者”开关和插件作者的云控开关。即使用户关闭“支持开发者”开关,插件作者也可以根据推广需求下发任意劫持规则到用户本地进行流量劫持。插件界面,如下图所示:


Image-7.png
插件功能界面

流量劫持和广告过滤规则配置中,存在大量劫持规则,劫持规则会将reload关键字左边的匹配到的请求链接劫持为关键字右侧的网址链接。被劫持链接主要包括京东和淘宝链接,如当用户在网站页面中点击跳转地址为https://s.click.taobao.com/6LsiqAx的链接时,会被劫持为https://s.click.taobao.com/Qc***gw 。劫持配置,如下图所示:

Image-8.png
以上文中所提到的带有“6LsiqAx”的劫持规则举例,劫持现象,如下图所示:

Image-9.png
劫持网页请求

Image-10.png
劫持后最终跳转链接地址


广告净化器插件中的劫持规则均使用reload规则关键字,而“支持开发者”开关和插件作者控制的云控开关(compress)都会影响reload规则是否生效。当compress为false时,即会执行劫持规则。相关代码,如下图所示:

Image-11.png
reload劫持规则执行相关代码

插件启动两秒后,会通过C&C服务器地址(hxxp:// tools.yiclear.com/FiltersInfo.json)获取劫持和广告过滤配置,配置中包含有劫持云控开关(compress)相关数据内容。相关代码,如下图所示:

Image-12.png
云控配置更新代码

广告净化器插件当前获取到的云控配置数据中,云控开关(compress)的值为true,即不开启云控开关(可参考前文代码)。如下图所示:

Image-13.png
云控配置

广告净化器插件的恶意劫持行为可以追溯到2015年,当时也因为其插件的劫持行为被360极速浏览器从插件扩展中心中强制下架。但是后续劫持行为并没有被制止,反而增加云控开关加强了流量劫持行为的隐蔽性。广告净化器插件官网中,也曾用户反馈过相关劫持情况,官方给出的回复为关闭“支持开发者”开关。但根据我们前文中的分析结果来看,即使关闭“支持开发者”开关也有被劫持的可能。相关用户反馈,如下图所示:

Image-14.png

广告净化器插件官网相关用户反馈

二、        附录

样本hash

Image-15.png

点评

国内的厂商多数有流氓行为  发表于 2020-2-22 14:40

免费评分

参与人数 20吾爱币 +17 热心值 +15 收起 理由
tory11 + 1 + 1 我很赞同!
ls0928 + 1 + 1 我很赞同!
GTRISK + 1 我很赞同!
牛逼烘烘~ + 1 + 1 这玩意以前论坛分享过,还挺火
狂笑一君 + 1 + 1 谢谢@Thanks!
XuShao + 1 + 1 我很赞同!
chenxuwe + 1 谢谢@Thanks!
骑着蚂蚁兜风 + 1 说句实话,yiclear去视频广告的效果比Adp AdGuard强N倍
罗罗诺亚na + 1 + 1 之前在360极速浏览器里安装它,结果360强制关闭,哈哈
风绕柳絮轻敲雪 + 1 + 1 其实去广告插件什么的无所谓 关键的还是看规则
Mir丶翰林 + 1 一直用的广告终结者不知道有没有
忆魂丶天雷 + 1 + 1 谢谢@Thanks!
腾旭 + 1 我很赞同!
w516258928 + 1 谢谢@Thanks!
榻榻米 + 1 我很赞同!
ingdear + 1 + 1 AdBlock Plus有没有这个情况?
小二,上菜 + 1 谢谢@Thanks!
暗夜杀神 + 1 + 1 谢谢@Thanks!
lyk281wl + 1 + 1 热心回复!
o黄花菜o + 1 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Heliko 发表于 2020-2-21 20:05
ublock origin有人觉得配置麻烦不想配置,也不是不能一键式直接用啊。再不济一点用个AdBlock Plus也是即开即用一键式的,搞不懂为什么要用这种国人屏蔽广告。我都没听说过
圣泽 发表于 2020-2-21 19:54
jku1995 发表于 2020-2-21 20:59
使用这个插件的可以切换到unblock origin
chrome地址:
https://chrome.google.com/webstore/detail/ublock-origin/cjpalhdlnbpafiamejdnhcphjbkeiagm

免费评分

参与人数 1热心值 +1 收起 理由
GTRISK + 1 我很赞同!

查看全部评分

WJJIahUa 发表于 2020-2-21 19:56
国人的东西都喜欢带三分毒是吧
红红的太阳 发表于 2020-2-21 19:52
据说这款去广告效果不错的,好在没用。
yuan6975 发表于 2020-2-21 19:48
现在国内什么去广告插件可以用
江南小公子 发表于 2020-2-21 19:53
幸亏没用   确实不够坦白
无奈倾心 发表于 2020-2-21 19:54
干脆改名叫  广告修改器
fenghao630 发表于 2020-2-21 19:54
ublock plugin  或者用 AdGuard
podehui 发表于 2020-2-21 19:59
WJJIahUa 发表于 2020-2-21 19:56
国人的东西都喜欢带三分毒是吧

哈哈哈 精辟啊
Arclz 发表于 2020-2-21 20:01
一直在用,这个流量劫持有什么危害么
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-5-6 02:40

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表