吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 9033|回复: 104
收起左侧

[PC样本分析] 黑客滥用谷歌搜索传播恶意软件

   关闭 [复制链接]
火绒安全实验室 发表于 2023-6-30 15:58
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2023-6-30 16:02 编辑

据火绒威胁情报系统监测,有黑客团伙通过伪造官网并购买谷歌搜索引擎排名传播后门病毒,主要针对海外中文用户。该病毒被激活后,黑客可以执行任意命令。目前,火绒安全产品可对上述病毒进行拦截查杀,请用户及时更新病毒库以进行防御。


Image-0.png            

火绒查杀图



该黑客团伙将伪造的网站投放到搜索排名第一位,诱导用户下载。这些网站内容也与真正的官网极其相似,并且大多使用的是中文,提供的软件也是中文版本,以”搜狗输入法“为例:


Image-1.png

搜索引擎结果



进入页面后,页面的网址也与真正官网的网址非常相似,用户很有可能会误认为是合法网站,页面如下图所示:



Image-2.png

伪造的官网



据火绒威胁情报系统显示,该病毒从4月份开始活跃,其传播趋势如下图所示:



Image-3.png

传播趋势图



黑客团伙伪造的大多为流行软件官网,火绒目前检测到的盗版软件列表如下图所示:



Image-4.png

盗版软件列表



用户运行通过搜索引擎下载的伪造安装包之后,程序就会释放病毒文件,随后执行黑客下发的命令及扩展模块等恶意行为,该病毒的执行流程,如下图所示:



Image-5.png

病毒的执行流程图



一、样本分析




以假冒搜狗输入法为例,当伪造的安装包被运行之后,会释放msi程序由msi程序释放病毒文件以及搜狗输入法真安装包到Roaming\搜狗输入法酷爽版\目录中并运行,火绒剑监控到的行为,如下图所示:


Image-6.png

火绒剑监控到的行为




病毒使用白加黑的方式来对抗杀毒软件的查杀,awesomium.exe会调用病毒文件awesomium.dll,在该dll中会读取xml_update.ini(shellcode)文件的内容并解密执行,相关代码,如下图所示:


Image-7.png

执行shellcode



在shellcode中会内存加载后门模块,相关代码,如下图所示:



Image-8.png

内存加载后门模块




在后门模块中会向注册表中添加自启动项来进行持久化,如下图所示:


Image-9.png

添加注册表自启动项





该后门模块还可以根据CC服务器下发的指令来执行各种恶意功能,以一些较为重要的恶意功能进行举例说明,如:执行C&C服务器下发的任意命令,相关代码,如下图所示:


Image-10.png

执行C&C服务器下发的任意命令




从指定URL下载、执行任意恶意模块,相关代码,如下图所示:


Image-11.png

从指定URL下载、执行任意恶意模块



该病毒大部分恶意功能通过插件的形式进行下发,接收、执行C&C服务器下发的插件,相关代码,如下图所示:



Image-12.png

接收、执行插件相关代码图



二、附录




C&C



Image-13.png


HASH




Image-14.png

免费评分

参与人数 57吾爱币 +47 热心值 +51 收起 理由
WIZDRD + 1 用心讨论,共获提升!
TYAE86 + 1 + 1 谢谢@Thanks!
wanghan667 + 1 + 1 我很赞同!
jackies + 1 + 1 热心回复!
Allenx6 + 1 谢谢@Thanks!
anxieshao + 1 + 1 我很赞同!
bojie321 + 1 + 1 我很赞同!
JinxBoy + 1 谢谢@Thanks!
newbeeli + 1 + 1 用心讨论,共获提升!
LuciusQuinto + 1 + 1 谢谢@Thanks!
心魔OL + 1 + 1 谢谢@Thanks!
jiangkong + 1 + 1 我很赞同!
805141715 + 1 + 1 用心讨论,共获提升!
chaoge2le + 1 + 1 谢谢@Thanks!
Szyk + 1 + 1 用心讨论,共获提升!
conanphil + 1 + 1 谢谢@Thanks!
T0T20230313 + 1 + 1 热心回复!
9324 + 1 + 1 热心回复!
dmtm888 + 1 + 1 谢谢@Thanks!
进击的喵星人 + 1 我很赞同!
发抖的小喵喵 + 1 + 1 热心回复!
hanlaoshi + 1 + 1 谢谢@Thanks!
timeni + 1 + 1 用心讨论,共获提升!
hanyufeng + 1 还好我们上不去,我们有伟大的长城保护
xiaohanjss + 1 + 1 谢谢@Thanks!
丨点儿 + 1 用心讨论,共获提升!
SouperGeng + 1 + 1 谢谢@Thanks!
RickSanchez + 1 我很赞同!
dns2018 + 1 我很赞同!
allenzhu + 1 + 1 鼓励转贴优秀软件安全工具和文档!
ws001980 + 1 + 1 谢谢@Thanks!翻qiang者的福音
天云草丶少主 + 1 + 1 连冒牌火绒的官网都有,为什么没有数字杀毒的,看不起谁呢
hkhkhk + 1 + 1 我很赞同!
cn211211 + 1 热心回复!
孙天琪 + 1 + 1 谢谢@Thanks!
goodpanda + 1 + 1 我很赞同!
yp17792351859 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
Bigdangjia + 1 + 1 我很赞同!
wangchenghu98 + 1 热心回复!
yxpp + 1 谢谢@Thanks!
tserofskle + 1 + 1 谢谢@Thanks!
qjlfl + 1 + 1 热心回复!
yuzhicheng20 + 1 + 1 热心回复!
LonelyCrow + 1 + 1 谢谢@Thanks!
开心熊猫741 + 1 + 1 热心回复!
无象 + 1 + 1 我很赞同!
幽鬼兔 + 1 谢谢@Thanks!
HundSimon + 1 谢谢@Thanks!
cccfind911 + 1 谢谢@Thanks!
nulla2011 + 1 我很赞同!
cwtbr + 1 + 1 我很赞同!
Gold9T + 1 用心讨论,共获提升!
Fjowel + 1 + 1 谢谢@Thanks!
fengyingchun + 1 + 1 谢谢@Thanks!
rufan321 + 1 + 1 谢谢@Thanks!
HUAJIEN + 1 + 1 用心讨论,共获提升!
xuzhenqi + 1 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

从零学习的歪经小 发表于 2023-6-30 16:12
还好我在国内,能杜绝90%的病毒,感谢国家,感谢党

免费评分

参与人数 3吾爱币 +3 热心值 +2 收起 理由
彤哥来啦 + 1 谢谢@Thanks!
bkzz + 1 + 1 我很赞同!
恋爱选举巧克力 + 1 + 1 热心回复!

查看全部评分

SN1t2lO 发表于 2023-6-30 16:22
本帖最后由 SN1t2lO 于 2023-7-1 15:26 编辑

墙裂支持!
laustar 发表于 2023-6-30 17:00
chenbaofa 发表于 2023-6-30 16:46
说谷歌没有广告的人呢~~~~
syx594 发表于 2023-6-30 16:07
多谢,防不胜防啊
Laotu 发表于 2023-6-30 16:24
千万不要乱翻,安心国内上网。
CP·宝儿 发表于 2023-6-30 16:50
感謝您的無私奉獻,愛您喲
lbl283743758 发表于 2023-6-30 17:33
多谢大佬
BananaLi 发表于 2023-6-30 17:36
还好一直用的都是系统自带的输入法
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-30 08:55

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表