吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 30683|回复: 323
收起左侧

[PC样本分析] 装机工具老毛桃携带木马病毒 卸载安全软件进行推广

     关闭 [复制链接]
火绒安全实验室 发表于 2020-9-1 19:13
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2020-9-2 10:19 编辑

【快讯】
近期,火绒收到用户反馈,称在使用老毛桃U盘启动装机工具制作的PE系统后,原有系统中多款安全软件被无故删除。火绒工程师溯源发现,上述使用老毛桃制作的PE系统中被植入了病毒,当用户使用该PE系统时,即会执行病毒模块,删除包括火绒、360杀毒等安全软件在内的指定软件。为了避免用户受到该病毒侵扰,火绒最新版已对该装机工具进行拦截查杀。

Image-4.png

分析发现,该病毒模块除了删除安全软件外,还会替换浏览器中的各类设置,包括书签、收藏夹、新标签页、历史记录等,并且向原系统中安装360安全套装、2345加速浏览器等软件。其中,360套装包括360安全卫士和360浏览器,且在被推广安装后会默认锁定用户浏览器首页。


此外,火绒工程师通过进一步溯源发现,“老毛桃”旗下所属公司其它制作PE系统的工具如“大白菜超级U盘装机工具”和“晨枫工作室U盘启动盘制作工具”等均被植入上述木马病毒,存在删除安全软件、替换浏览器设置等恶意行为。

一直以来,第三方装机工具就是病毒、流氓软件的聚集地,由此类工具制作成的PE系统具备较高的权限,能随意植入恶意程序执行推广、捆绑等行为,甚至可以对抗、卸载安全类软件,对此,火绒工程师建议大家谨慎使用此类装机工具,避免遭遇安全风险。
附:【分析报告】

一、        详细分析
近日火绒收到用户反馈,在用户使用老毛桃U盘启动装机工具(www.laomaotao.net)制作的PE系统后,原有系统中安装的多款安全软件会被“无故”删除。除此之外,在用户使用PE系统重启后,系统中会被安装360安全套装、2345加速浏览器等软件,且浏览器书签、收藏夹等位置会出现多个推广链接。病毒执行流程,如下图所示:

Image-5.png
病毒执行流程图

当用户使用老毛桃制作PE盘并进入PE系统后,PECMD.EXE加载PECMD.INI配置文件执行,从IntelRaid.sys中解压执行TaoSet.exe模块。相关行为,如下图所示:

Image-6.png
解压并执行TaoSet模块

TaoSet模块会从资源节中解出Deploy模块并调用DeployGhostDelta导出函数。DeployGhostDelta函数会根据配置文件删除用户系统中的软件。影响的软件如下:

Image-7.png
影响的软件列表

相关现象,如下图所示:

Image-8.png
删除用户系统中的软件

删除操作相关配置数据,如下图所示:

Image-9.png
配置文件

配置解析与删除文件操作相关代码,如下图所示:

Image-10.png
读取配置

Image-11.png
删除文件和注册表

TaoSet会将自身(重命名为随机名)以及压缩后的推广软件拷贝到用户系统的Windows目录下,并添加开机启动。当用户退出PE系统进入原来的系统时,TaoSet模块便会加载执行。相关现象,如下图所示:

Image-12.png
开机启动执行

替换浏览器的各种设置:书签、收藏夹、新标签页、历史记录等,其中包含自身的链接或带有推广号的推广链接。

Image-13.png
替换浏览器设置

影响的浏览器,如下图所示:

Image-14.png
影响的浏览器

TaoSet模块除了上述行为外,还会推广软件。目前推广的软件有360安全浏览器、360安全卫士、2345加速浏览器、WPS 2019和腾讯手游助手,且被推广的360安全卫士会默认锁定浏览器首页。安装推广软件在制作PE盘时可以取消,默认为勾选状态。

Image-15.png
推广软件开关

二、        溯源分析
经过老毛桃的网站备案信息查询,老毛桃隶属于“东莞市互泰网络科技有限公司”。该公司旗下还有其他WinPE制作工具,如电脑店、大白菜装机工具等。经过分析发现,“大白菜超级U盘装机工具”和“晨枫工作室U盘启动盘制作工具”均带有此病毒。

Image-16.png
旗下所有WinPE工具

三、        附录
病毒hash
Image-17.png

免费评分

参与人数 90吾爱币 +73 热心值 +81 收起 理由
朝闻道夕死可矣 + 1 + 1 谢谢@Thanks!
Realtan + 1 + 1 鼓励转贴优秀软件安全工具和文档!
sabercys + 1 我很赞同!
fishyangni + 1 谢谢@Thanks!
as040014 + 1 + 1 不错不错,值得注意一下,以后不用老毛桃了
cyw_ly + 1 + 1 谢谢@Thanks!
qingshasha + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
zlkkang + 1 + 1 鼓励转贴优秀软件安全工具和文档!
moshouhun + 1 + 1 热心回复!
大西瓜的薛定谔 + 1 我很赞同!
冰蚌 + 1 各位如果用微PE请注意不要进错了官网!有个官网是大白菜冒充的!
肖常成 + 1 + 1 谢谢@Thanks!
用户名已注册la + 1 + 1 我很赞同!
迎旭 + 1 + 1 谢谢@Thanks!
yelving + 1 + 1 吓死我了,昨天还在用呢。。。
gijoe343 + 1 我很赞同!
杰诺斯 + 1 + 1 热心回复!
gxgyy + 1 + 1 我很赞同!
quandu + 1 + 1 谢谢@Thanks!
q1230007 + 1 + 1 用心讨论,共获提升!
yk85221478 + 1 + 1 我很赞同!
ltzxd + 1 谢谢@Thanks!
xlff66 + 1 + 1 谢谢@Thanks!
小胜 + 1 分给你了,谢谢火绒
观察者布欧 + 1 + 1 谢谢@Thanks!
YiXinPlay + 1 鼓励转贴优秀软件安全工具和文档!
kennys666 + 1 + 1 我很赞同!
FLAYOVERS + 1 + 1 我很赞同!
xo_eson + 1 + 1 热心回复!
boudo + 1 我很赞同!
黑色小星星 + 1 我很赞同!
Higher-Stark + 1 谢谢@Thanks!
galacgcg + 1 建议用 微PE 现在有很多冒用 微PE 的网址!注意分辨 http://www.wepe.com.c.
伊韵 + 1 + 1 我很赞同!
GGsix + 1 谢谢@Thanks!
沐氵木 + 1 + 1 谢谢@Thanks!
68262919 + 1 这种单纯为了盈利而破坏用户体验的行为就很恶心
霓为衣兮风为马 + 1 + 1 用心讨论,共获提升!
deanss + 1 热心回复!
woody0619 + 1 谢谢@Thanks!
kurain + 1 用过大白菜还行,能把广告和首页去掉的
LvMou + 1 + 1 一开始都不信老毛桃,看名字都不是好东西
孤欢 + 1 上个星期就用老毛桃装系统!上面说的软件全部出现了。靠!
cl3130zx + 1 + 1 谢谢@Thanks!
shitou123 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
英语负四级 + 1 + 1 我很赞同!
jz293042 + 1 + 1 热心回复!
2255 + 1 + 1 微软替这些PE背了很多锅!
f1367242857 + 1 + 1 热心回复!
嘀嘀嗒 + 1 + 1 我很赞同!
明天以 + 1 我很赞同!
心尖偏左 + 1 + 1 谢谢@Thanks!
pewros + 1 + 1 微PE不香吗?老白菜、老桃子、破电脑店这三个以前选PE时都试过,会劫持主页.
MG小天 + 1 + 1 谢谢@Thanks!
wuhui2748 + 1 + 1 谢谢@Thanks!
cqcbc + 1 + 1 谢谢@Thanks!
丶梦花 + 1 我都是用软媒魔方
Lau + 1 谢谢@Thanks!
pwp + 1 + 1 吓得我赶紧把火绒卸载了,结果发现卸载错了
njtclzg + 1 + 1 我说用的大白菜改了首页。
PLMDTK + 1 + 1 我很赞同!
fhj + 1 + 1 谢谢@Thanks!
zjf123456 + 2 + 1 用心讨论,共获提升!
果冻菌 + 1 + 1 这流氓公司怎么这么久都没人弄死它啊,看来网络安全法律方面太拉垮了
charvin + 1 谢谢@Thanks!
Leoken + 1 + 1 谢谢@Thanks!
dg0313 + 1 + 1 我很赞同!
iii900 + 1 + 1 还好转了优启动
Minesa + 1 + 1 用心讨论,共获提升!
Zaniel_chen + 1 + 1 热心回复!
浮尔豪斯 + 1 + 1 谢谢@Thanks!
THEEND + 1 + 1 谢谢@Thanks!
jydcb003 + 1 谢谢@Thanks!
woniuwang1991 + 1 + 1 谢谢@Thanks!
xb0wxh + 1 + 1 谢谢@Thanks!
陌上稻草人 + 1 很早就有说过老毛桃就是个技术流氓,不明真相的用户太多了
sadlion + 1 + 1 谢谢@Thanks!
修罗本灭世 + 1 + 1 谢谢@Thanks!
naichayuan + 1 我很赞同!
容易记住我 + 1 + 1 我很赞同!
fyfy99 + 1 + 1 谢谢@Thanks!
CoderDream + 1 我很赞同!
蓝的幻想 + 1 + 1 老毛桃很早年前用它的时候就带有病毒,后来就没用过。
kk52140 + 1 + 1 用心讨论,共获提升!
万事笔通 + 1 + 1 老毛桃 很早之前就有传出相关问题 还是零几年之前用过
oxxo119 + 1 + 1 谢谢@Thanks!都是收费,都是钱惹的祸
黄明礼 + 1 我很赞同!
千世樱 + 1 + 1 我很赞同!
5151diy + 1 + 1 我很赞同!
Patty + 1 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

ly847846556 发表于 2020-9-3 13:00
xiaosay 发表于 2020-9-3 11:31
这个就尴尬了,以后装机用什么PE比较好

推荐你3个吧,1 微pe(比较简洁,但工具比较简单,适合个人装机用)  2 优启通 (it天空出品,不会有流氓插件) 3 U盘魔术师 (系统总裁出品 工具强大,适合电脑城装机技术员使用),这几个我3个U盘都在用,很不错。

免费评分

参与人数 3吾爱币 +3 热心值 +2 收起 理由
lintianci + 1 新版的u盘魔术师也是一样有捆绑。
smallidle + 1 + 1 我很赞同!
wzjnr + 1 + 1 谢谢@Thanks!

查看全部评分

臭味香头 发表于 2020-9-3 11:48
晕死,别的我没注意,居然大白菜和老毛桃是一家,坑了我那么多年啊。
我是靓仔 发表于 2020-9-3 11:39
xiaosay 发表于 2020-9-3 11:31
这个就尴尬了,以后装机用什么PE比较好

微pe(全名:微pe工具箱)力推,其他的都是广告推广。这个纯净
andresu 发表于 2020-9-3 12:31
太难了,再也不是以前的老毛桃了
wang777www 发表于 2022-7-14 08:23
ly847846556 发表于 2020-9-3 13:00
推荐你3个吧,1 微pe(比较简洁,但工具比较简单,适合个人装机用)  2 优启通 (it天空出品,不会有流氓 ...

优启通可真是好东西,苹果电脑都可以直接进入PE
pewros 发表于 2020-9-7 01:01
lzspain 发表于 2020-9-3 12:18
用微PE损坏过一个U盘,有心理阴影,现在用的大白菜。

U盘要坏别怪PE,老毛桃什么也就对已安装的系统或者安装的系统耍流氓,再流氓的PE都不会对U盘下手。
小强007 发表于 2020-9-3 11:14
以前不懂,用过一次,全是被安装的软件。
antiofk 发表于 2020-9-3 11:22
处处是坑
tutu520 发表于 2020-9-3 11:29
老毛桃确实太差劲了,捆绑软件太多
iflower 发表于 2020-9-3 11:31
这个就尴尬了,以后装机用什么PE比较好
jianbin11 发表于 2020-9-3 11:40
之前不懂,用过一次,全是被安装好多别的软件。
wfst 发表于 2020-9-3 11:56
我是靓仔 发表于 2020-9-3 11:39
微pe(全名:微pe工具箱)力推,其他的都是广告推广。这个纯净

从微软官网下的那个是不?忘了怎么弄了。。
babyxiaozi 发表于 2020-9-3 12:00
刚才重装了系统来压压惊
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-25 23:08

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表