吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 34026|回复: 506
收起左侧

[PC样本分析] “企鹅FM”带毒事件后续:恐为持续针对视障人士的定向投毒

    [复制链接]
火绒安全实验室 发表于 2020-7-18 09:54
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2020-7-18 09:56 编辑

【快讯】
近日,火绒监测到腾讯旗下“企鹅FM”软件无障碍版安装包被黑客投毒,并于昨日发布紧急通知。经过连夜详细分析,火绒工程师发现该病毒运行后,除了感染文件、键盘记录、屏幕截图、浏览上传文件等常见后门行为外,还可以被黑客操控结束读屏软件进程以及关闭电脑音频,故推测为一起针对视障人士的定向投毒事件。值得一提的是,2018年“冲浪星”(专门为视障人士设计的辅助软件)官方就曾声明其软件被篡改投毒,我们分析后发现与火绒此次截获的病毒样本具有同源性,针对视障人士的定向投毒显然还在持续进行。根据火绒工程师溯源分析,存在病毒的站点为“企鹅FM”无障碍版开发者的个人页面,据此推测开发者的开发环境被黑客远控捆绑后门病毒,并借助开发的软件传播病毒。当用户通过“企鹅FM”官网下载带毒的无障碍版安装包后,即会被植入该后门病毒。目前,火绒可对该后门病毒进行查杀,并通过紧急升级,还可在不损坏软件的前提下对其中的感染模块进行清除。下载该软件的用户可使用火绒最新版对软件安装包进行查杀,清除病毒模块后即可放心使用。
1.png

一直以来,火绒产品都在积极兼容目前主流读屏等视障辅助软件,希望以此能够尽可能帮助相关用户及时预防潜在风险,保护终端安全。我们坚信,所有的用户都值得获得同等的对待和尊重。
附:【分析报告】

一、详细分析
火绒于近日监测到,腾讯旗下“企鹅FM”官网无障碍版软件安装包被黑客投毒。该安装包在用户本地执行后,即会执行后门逻辑,根据黑客下发的后门指令执行包括:感染文件、键盘记录、屏幕截图、浏览上传文件等恶意行为。除此之外,该病毒还具有结束读屏软件进程与电脑静音的后门功能。同时,根据该后门病毒的关键数据还溯源到一个同源性样本,与另外一款视障人士专用软件(“冲浪星”)有关联。根据“冲浪星”的官方群公告得知,从2018年2月份开始,该软件的组件曾多次遭到恶意篡改。据此,我们基本可以断定此次攻击为针对视障人士的定向投毒。“企鹅FM”官网页面情况与页面代码,如下图所示:

2.png
企鹅FM”无障碍版官方下载链接


3.png
点击“下载无障碍版“后跳转到的页面该后门病毒运行后,首先会根据自身文件附加数据释放、运行原始“企鹅FM”安装包,之后将自身PE镜像数据释放至%Program Files%\Windows Media Player\wmplayer\wmplayer.exe执行,并且将wmplayer.exe创建为计划任务。病毒文件结构,如下图所示:


4.png

病毒文件结构首先,病毒运行后会启动svchost.exe进行注入,被注入后的svchost.exe进程会执行后门逻辑,根据远程C&C服务器(tldw8.cn)返回的指令执行指定操作,如:感染文件、键盘记录、屏幕截图、浏览上传文件等。相关代码,如下图所示:

5.png

注入svchost.exe相关代码        

6.png
病毒相关进程

后门逻辑调用代码,如下图所示:

7.png
后门逻辑调用代码

后门逻辑首先会解密后门指令,之后再调用后门指令派发函数执行后门操作。相关代码,如下图所示:

8.png
后门指令解析和派发代码

9.png
门逻辑代码


此后门功能众多,相关代码如下图所示:

10.png
部分后门指令

在后门指令中,还包括感染可执行文件相关功能。根据感染逻辑可见,被感染的可执行文件与之前上文中提到的病毒文件结构相同,所以可以确定“企鹅FM”官网下载到的病毒文件就是被该后门病毒所感染。相关代码逻辑,如下图所示:

11.png
感染代码

此外,我们还发现后门指令中具有停止读屏,电脑静音的功能,此类功能在其它后门病毒中几乎从未见到。相关代码如下图所示:

12.png
停止读屏相关代码

13.png
电脑静音相关代码


二、同源分析
通过我们溯源分析发现一个带有 “冲浪星”(官方介绍:专为视障人士量身打造的综合性上网辅助程序)标识的程序文件,也带有此次后门病毒相同的解密密钥(WDRJ@139.com)及C&C服务器地址(tldw8.cn)。在此款程序文件中,具有与官方版本“冲浪星”同源代码,但并没有发现后门功能相关代码。且从“冲浪星”的官方交流群中得知该软件曾多次遭到恶意篡改,且时间上与溯源发现的样本相吻合。相关同源代码如下图所示:

14.png
来源不明“冲浪星”与官方版本“冲浪星”同源代码对比

15.png
此次后门病毒与来源不明“冲浪星”同源代码对比

16.png
“冲浪星”官方交流群说明

17.png
溯源发现的样本时间信息


三、附录
样本hash

18.png

免费评分

参与人数 278吾爱币 +264 热心值 +259 收起 理由
jasonyuan + 1 + 1 我很赞同!
hamilemon + 1 + 1 我很赞同!
tinybit + 1 + 1 谢谢@Thanks!
heyheyheyhey + 1 + 1 我很赞同!
duhao1027 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
lin325122 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
Yanl + 1 + 1 谢谢@Thanks!
Apollo0126 + 1 + 1 火绒强啊,这个针对障碍人士投毒真的过分了
二厶厶 + 1 谢谢@Thanks!
渣渣已挂机 + 1 + 1 我很赞同!
hh147890 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
吾i破解 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
vax13 + 1 + 1 谢谢@Thanks!
nynyiycq + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
画嫇 + 1 + 1 感谢您的宝贵建议,我们会努力争取做得更好!
18372261830 + 1 + 1 我就想知道投毒的人是有多恶心
小火炖蘑菇 + 1 + 1 谢谢@Thanks!
bugof52pj + 1 + 1 热心回复!
真惜侠 + 1 用心讨论,共获提升!
dingyang + 1 + 1 我很赞同!
XIAOWEI666 + 1 + 1 我很赞同!投毒之人真是卑鄙无耻
仰望空调的兔子 + 1 + 1 热心回复!
logafo + 1 + 1 谢谢@Thanks!
bubble泡泡 + 1 + 1 用心讨论,共获提升!
puluter + 2 + 1 我很赞同!
ffmpeg + 1 + 1 鼓励转贴优秀软件安全工具和文档!
开心熊猫741 + 1 + 1 关爱视障人士,共创和谐网络环境~
滑稽币 + 1 + 1 我很赞同!
apple01221 + 1 + 1 谢谢@Thanks!
yasr96 + 1 + 1 谢谢@Thanks!
RainH + 1 + 1 谢谢@Thanks!
离轩 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
pstree + 1 + 1 火绒牛批!
怨三三 + 1 + 1 谢谢@Thanks!
pj2233++ + 1 + 1 我很赞同!投毒之人真是卑鄙无耻
花泽类丶 + 1 + 1 热心回复!
voidzene + 1 + 1 用心讨论,共获提升!
1a2s3d + 1 + 1 我很赞同!
loginno + 1 感谢您的宝贵建议,我们会努力争取做得更好!
赫鲁玉米的棒子 + 1 + 1 用心讨论,共获提升!
leleba + 1 + 1 这些人针对残疾人真是狗东西
serry + 1 + 1 我很赞同!
yichen520530 + 1 + 1 热心回复!
Ms.L + 1 + 1 对火绒的好感增加了
cxkks + 1 谢谢@Thanks!
马克 + 1 + 1 官方投毒,最为致命
你就别回头了 + 1 + 1 谢谢@Thanks!
yhtg + 1 + 1 139邮箱,cn域名,还找不到投毒的人吗?
soyiC + 1 + 1 谢谢@Thanks!
sanpao1 + 1 + 1 谢谢@Thanks!
丿随风丶 + 1 + 1 谢谢@Thanks!
kk52140 + 1 + 1 真是非常恶劣,希望早日绳之以法
你的微笑leo + 1 + 1 热心回复!
月巴耳总 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
开火包 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
忧伤的鲍鱼 + 1 + 1 畜生,对残疾人下手
terrell103 + 1 + 1 谢谢@Thanks!
LarryZL + 1 我很赞同!
俠客行 + 1 + 1 邪恶想法:有这个后门,腾讯那些内部工作人员的电脑调试程序就种招,然后黑.
wwwjieying + 1 + 1 我很赞同!
qqq33288 + 1 + 1 强烈鄙视这些黑客,对残疾人士下手,真是畜生!
llpgy521 + 1 + 1 谢谢@Thanks!
柏林舍下 + 1 + 1 我很赞同!
292219828 + 1 + 1 我很赞同!
杰洛特666 + 1 + 1 用心讨论,共获提升!
SkaraZane + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
wolfe + 1 + 1 热心回复!
Su2u + 1 热心回复!
lpx012456 + 1 + 1 我很赞同!
wf179 + 1 + 1 我很赞同!
煜上青天览明月 + 1 我很赞同!
你号没了 + 1 + 1 我很赞同!
swunwzm + 1 谢谢@Thanks!
tao2017 + 1 + 1 我很赞同!
0Nullptr + 1 + 1 我很赞同!
wokeyide + 1 + 1 我很赞同!
qXu + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
checkoday + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
gaohan1 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
JustCrazyer + 1 + 1 谢谢@Thanks!
东风破解 + 1 + 1 热心回复!
java88 + 1 热心回复!
轻冬云 + 1 + 1 用心讨论,共获提升!
Shyn + 1 + 1 我很赞同!
刘生生世世 + 1 + 1 用心讨论,共获提升!
lm180180 + 1 + 1 谢谢 火绒 @Thanks! 强烈鄙视这些黑客,对残疾人士下手,真是畜生!
wxr5938 + 1 + 1 我很赞同!
丿超超 + 2 + 1 TMD,敢杀我的马?
Rainbow丶sugar + 1 我很赞同!
mumumomo + 1 + 1 我很赞同!
comehere + 1 + 1 谢谢@Thanks!
Snakebin + 1 + 1 谢谢@Thanks!
yuridexiaoyu + 1 + 1 我很赞同!
Jesse_Hu + 1 我很赞同!
passtoworld + 1 + 1 谢谢@Thanks!
虚竹1001 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
zh2713 + 1 + 1 我很赞同!
zhishasanlei + 1 + 1 鼓励转贴优秀软件安全工具和文档!
WD丶活着 + 1 热心回复!
何枝可依 + 1 恶心心,祝这位恶意注毒人早日用上该软件

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

detecttt 发表于 2020-7-18 10:15
这种行为非常恶劣,我们不要求你同情、帮助特殊人群,但至少不应该欺负他们!

免费评分

参与人数 9吾爱币 +10 热心值 +7 收起 理由
Pocket + 1 + 1 我很赞同!
H0san + 1 我很赞同!
leleba + 1 + 1 我很赞同!
黑夜de白羊 + 1 + 1 我很赞同!
独行风云 + 1 + 1 我很赞同!
诛心 + 2 + 1 热心回复!
xtuuqtbl + 2 + 1 我很赞同!
芥末味彩虹 + 1 我很赞同!
涛之雨 + 1 我很赞同!

查看全部评分

_达圣 发表于 2020-7-18 17:22
整件事太讽刺了,和老干妈事件一样,说的做的一套一套的。
标榜:上帝给你关上一扇门,企鹅为你打开一扇窗。
实际:从企鹅官网下载的“无障碍”版本带毒。
从结果上看,鹅厂就是这样来给那批特定群体开窗的?吃瓜群众们又一次缓缓打出个问号。
估且不论是被投毒还是怎样,大厂作为曾和360硬刚的存在,真的没能力发现这点后门?
作为又一个讽刺的对比,“冲浪星”的后续操作简直把大厂按在地上磨擦。
投“毒”者应受谴责,鹅厂两次送人头,不同样应该深刻自察吗?

免费评分

参与人数 2吾爱币 +4 热心值 +2 收起 理由
魔芋白QAQ + 1 + 1 行为恶劣啊
JuncoJet + 3 + 1 感谢您的宝贵建议,我们会努力争取做得更好!

查看全部评分

阿宁 发表于 2020-7-18 10:15
wasami 发表于 2020-7-19 00:40
qq浏览器会对52的火绒的报告此病毒的第一个帖子,提示此网站有风险, 真厉害
爱拍阴天 发表于 2020-7-18 10:54
很反感有人针对残障人士
漫辰0528 发表于 2020-7-19 21:49
作为一名视障者,说实在的没想过无障碍这个话题是这样出现在大众眼前的。再说病毒,干掉我屏幕阅读器进程,强制静音计算机真的过分了啊!我也是一名视障开发者,保护开发环境安全,尽可能确保自己的程序不被感染,是责任,也是义务。
辉夜年华 发表于 2020-7-18 10:26
真的是过分了,有黑客能力,还用来欺负弱者。
堕落怪物 发表于 2020-7-18 10:38
开发者环境被感染,值得反思
benzunyh 发表于 2020-7-23 10:26
等下,鹅厂堪比国防的防火墙呢
nixingge 发表于 2020-7-18 20:09
开发者环境被感染,值得反思
zhongjidps 发表于 2020-7-18 10:02
怎么还有这么恶心的人
风轻然雨朦胧 发表于 2020-7-18 10:11
zhongjidps 发表于 2020-7-18 10:02
怎么还有这么恶心的人

林子大了,什么鸟都有
越飞越远 发表于 2020-7-18 10:17
实在过分,鄙视👎
ilig33 发表于 2020-7-18 10:33
感谢火绒。
刀大喵 发表于 2020-7-18 10:35
来了 来了
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-24 14:16

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表