吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 5880|回复: 117
上一主题 下一主题
收起左侧

[PC样本分析] “云即玩”模拟器捆绑流氓软件,用户需提高警惕

   关闭 [复制链接]
跳转到指定楼层
楼主
火绒安全实验室 发表于 2023-12-4 18:09 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2023-12-8 18:03 编辑

近期,火绒收到用户反馈,在pc6下载站中下载安卓应用程序的电脑版软件时,实际安装的是一款名为“云即玩”的模拟器,并且该模拟器会捆绑流氓软件“天空压缩”。经过火绒安全人员分析,发现该流氓软件可以执行后台静默安装、创建推广快捷方式、弹出指定网页等各种恶意行为,对用户构成较大的威胁。目前,火绒安全产品可对上述病毒进行拦截查杀,请用户及时更新病毒库以进行防御。



查杀图

该流氓软件安装完成后,会将自身添加到任务计划中进行持久化。其会在右下角不定时地弹出窗口 ,提示用户更新成功,并且窗口下方用半透明小字体显示要安装的软件,窗口消失后便进行静默安装,如下图所示:


提示窗口

此外,用户被捆绑下载到“天空压缩”后,“天空压缩”会上传用户操作系统信息、进程信息、注册表信息等。该病毒的执行流程图如下:



流氓软件执行流程

在此,火绒工程师建议大家在下载软件时,尽量选择官方或正规可信的应用商店,并安装可靠的安全软件保护设备免受恶意软件和病毒的侵害。目前,火绒应用商店已独立上线,提供软件下载、程序升级、卸载管理等功能,省时、省力、更省心,欢迎大家到火绒官网下载体验。



一、 样本分析


pc6下载站下载安卓软件电脑版时,大部分都会先下载一个“云即玩的模拟器,该模拟器会捆绑流氓软件“天空压缩”,默认为勾选状态,以“画世界电脑版”为例,如下图所示:


画世界安装

安装完之后,天空压缩会在后台运行,并将自身添加到任务计划中来进行持久化,如下图所示:


任务计划

天空压缩会收集用户电脑进程信息判断是否是网吧环境,是否存在杀毒软件,是否存在指定进程,以及用户电脑是否安装过指定软件等信息,并将这些信息发送给C&C服务器,并接收C&C下发的配置信息,相关代码,如下图所示:


检测用户电脑环境

会检测的进程和注册表列表,如下图所示:


会检测的进程和注册表列表

恶意推广
上传完用户信息之后,会等待C&C服务器下发配置信息,根据配置信息来执行各种恶意功能如:静默软件推广,创建推广快捷方式,弹出指定推广网页等恶意功能,C&C服务器下发的配置信息,如下图所示:

配置信息

软件推广
软件推广有多种方式,包括无提示后台静默安装、提示后台静默安装。此次安全人员分析的情况是提示后台静默安装,在右下角不定时地出现一个窗口,提示用户更新成功,并带有半透明小字体显示要安装的软件,该窗口很快就自动消失,如下图所示:

提示窗口
窗口消失之后,就会根据配置信息来静默安装各种软件,相关代码,如下图所示:

后台静默安装
火绒剑监控到的相关行为,如下图所示:

火绒剑图

创建推广图标
根据配置信息在桌面创建快捷图标来进行广告推广,相关代码,如下图所示:

在桌面创建快捷方式

创建的桌面图标,如下图所示:

桌面图标推广

弹出指定广告网页

如果配置信息带有links项就会通过ShellExecuteA来直接弹出指定推广网页,相关代码,如下图所示:

弹出指定广告网页


内存加载恶意模块

该病毒还能直接接收C&C服务器下发的模块,直接加载到内存中进行执行,相关代码,如下图所示:


内存加载恶意模块

在卸载天空压缩时,也会有弹出相关窗口,卸载前最后推广一次软件,如下图所示:

卸载推广




溯源
通过天空压缩的文件签名,发现签名的公司为“武汉网罗八方科技有限公司”,文件签名如下图所示:



签名信息


通过对“武汉网罗八方科技有限公司“的知识产权信息进行查询确认天空压缩为该公司旗下开发产品,相关信息,如下图所示:

知识产权信息


二、附录
C&C:
[





HASH:


免费评分

参与人数 52吾爱币 +48 热心值 +45 收起 理由
tianchenyunxi + 1 鼓励转贴优秀软件安全工具和文档!
进击的喵星人 + 1 + 1 谢谢@Thanks!
loker66fan + 1 + 1 用心讨论,共获提升!
Tcming + 1 + 1 鼓励转贴优秀软件安全工具和文档!
abilittty + 1 + 1 热心回复!
莫奇 + 1 + 1 谢谢 @Thanks!
Pjagoniegirl + 1 + 1 热心回复!
恶魔天尊 + 1 + 1 我很赞同!
qjlfl + 1 + 1 谢谢@Thanks!
北冥鱼 + 1 + 1 我很赞同!
wangccyy + 1 我很赞同!
pdcba + 1 + 1 谢谢@Thanks!
heikis + 1 + 1 我很赞同!
yh13100157396 + 1 + 1 我很赞同!
whzzqy + 1 热心回复!
Yikou + 1 + 1 谢谢@Thanks!
lalicorne + 1 用心讨论,共获提升!
wfh132 + 1 + 1 我很赞同!
Pooleclaud + 1 + 1 谢谢@Thanks!
wang380006 + 1 + 1 谢谢@Thanks!
White551 + 1 谢谢@Thanks!
theStyx + 2 + 1 谢谢@Thanks!
wxd11 + 1 + 1 用心讨论,共获提升!
cyylszsb + 1 我很赞同!
chaifengbox + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
蓝灵 + 1 + 1 谢谢@Thanks!
goditorjoker + 1 我很赞同!
inflowin + 1 + 1 我很赞同!
lsh15 + 1 我很赞同!
空中的云 + 1 + 1 我很赞同!
ACBur + 1 + 1 我哭死,明明可以直接安装,它却还是用半透明的给你显示一下
sysmu + 1 + 1 谢谢@Thanks!
merky + 1 用心讨论,共获提升!
weidechan + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
wcy90000 + 1 + 1 用心讨论,共获提升!
random1 + 1 + 1 用心讨论,共获提升!
树袋熊睡醒了 + 1 + 1 谢谢@Thanks!
HuAsHi + 1 + 1 用心讨论,共获提升!
BayMax2911 + 1 + 1 谢谢@Thanks!
dajiang001 + 1 + 1 谢谢@Thanks!
soughing + 1 + 1 谢谢@Thanks!
yixi + 1 + 1 谢谢@Thanks!
yxmlop + 1 我很赞同!差点下载了
可坏 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
poyourmumjie + 1 + 1 我很赞同!
mmffddyy + 1 + 1 谢谢@Thanks!
wangzhenc + 1 + 1 谢谢@Thanks!
jyys1860 + 1 谢谢@Thanks!
忆魂丶天雷 + 1 + 1 最好的打击方法就是向相关推广联盟投诉封禁违规推广的产品
Liona + 1 + 1 谢谢@Thanks!
qingyun12345 + 1 谢谢@Thanks!
BonnieRan + 1 + 1 热心回复!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
byjimo 发表于 2023-12-4 22:45
好奇 如果我自己把这些注册表项目自己创建了  是不是可以免疫被安装这些垃圾软件

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
Remedia + 1 + 1 热心回复!

查看全部评分

推荐
magiclyan 发表于 2023-12-4 19:05
3#
Yang3 发表于 2023-12-4 18:38
4#
489496 发表于 2023-12-4 18:40
感谢大佬分享
5#
jerry83 发表于 2023-12-4 19:34
这种透明推广,有点恶心人了
6#
zswnic 发表于 2023-12-4 19:35
辛苦了,分析这么详细,火绒好样的,别让这些流氓为非作歹
7#
hlowld 发表于 2023-12-4 19:41
感谢提醒
8#
ceciliaaii 发表于 2023-12-4 19:44
防不胜防 好多软件都一样
9#
52soft 发表于 2023-12-4 19:45
谢谢提醒
10#
jyys1860 发表于 2023-12-4 19:48
感谢分享!至少提高了警惕,增加了一些有用的知识。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-30 12:03

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表