吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 9466|回复: 169
收起左侧

[PC样本分析] 金山等软件被常用工具弹窗推广,流氓行为传播数十万终端

     关闭 [复制链接]
火绒安全实验室 发表于 2025-8-20 13:33
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 火绒安全实验室 于 2025-8-20 18:29 编辑

流氓软件如同数字世界的寄生虫,长期侵扰用户电脑、破坏使用体验。它们往往通过看似无害的软件捆绑潜入系统,肆意弹窗广告、强制安装推广软件、窃取隐私甚至消耗系统资源,已成为网络安全环境的一大顽疾。
近日,火绒安全团队收到多位用户反馈,称在安装某些工具类软件时遭遇广告弹窗及其他流氓行为,严重影响使用体验。鉴于此前已有类似反馈,火绒工程师高度重视,对捕获的样本进行了重点分析。分析发现,该样本主要通过捆绑在 Zip 解压缩、PDF 转换器及录屏软件等常用工具的安装包中进行传播。一旦运行,它会从云端拉取文件并创建服务以实现持久化驻留。随后,该样本会持续获取云端配置,执行包括静默推广安装金山毒霸、WPS、CAD看图王等软件在内的一系列流氓行为,并最终伪装成插件进行集成和大规模传播。
根据火绒威胁情报系统监测,该样本已感染超过数万台电脑,传播范围波及数十类网站,包括 Zip 解压缩、录屏、PDF转换器、壁纸、DLL 修复、全能格式转换、OCR 扫描等多种类型。目前,火绒安全产品可有效拦截并查杀上述流氓软件。
Image-0.png
查杀图
Image-1.png
软件安装拦截


一、样本分析
样本流程图如下:
Image-2.png
流程图

该样本采用 C# 开发,初始版本为一个简单的下载器(Loader),主要功能是从阿里云存储桶中获取安装包,并通过命令行实现静默安装压缩包的功能。
Image-3.png
网页

样本的主要逻辑为:通过代码伪造安装界面,包括构造所需数据、下载配置文件、获取云端配置信息,并完成UI 设置;随后,通过用户点击按钮的操作触发静默安装。
Image-4.png
主界面

首先,样本会初始化数据,包括获取环境变量、安装目录路径及系统版本信息等;随后下载应用配置文件 json,解析其中的数据以获取 Zip 压缩包的 URL,并据此下载安装。
Image-5.png
初始化数据
Image-6.png
获取下载链接

接着,样本通过代码进行 UI 绘制,伪造出 Zip 解压缩的安装流程界面,呈现一个简易的安装界面供用户交互。
Image-7.png
配置UI
Image-8.png
UI图

当用户点击后,样本会在后台根据配置文件下载阿里云存储桶中的安装包,并通过命令行的方式执行静默安装。
Image-9.png
下载配置
Image-10.png
Image-11.png
下载安装包
Image-12.png
Image-13.png
静默安装

最终,样本通过调用 RunApplication 运行安装后的程序。
Image-14.png
执行程序

之后创建安装服务:先将 Base64 编码的服务文件解码并释放到本地,再通过 CMD 命令行创建并执行该服务。
Image-15.png
base64释放文件
Image-16.png
创建服务


随后,程序通过启动 PCUpdateHelper.exe 来加载并运行服务核心程序。该服务启动后,其 OnStart 函数会被自动调用执行。
Image-17.png
服务Start函数

在 Start 函数中,服务会创建一个线程。该线程持续进行两项监测:
1.核心可执行文件是否存在于本地;
2.该文件对应的进程是否已创建,一旦文件存在而进程未运行,线程便会启动该核心可执行文件的安装过程。
Image-18.png
服务线程

该服务检测广告推广程序进程是否正在运行。若进程不存在,则检查对应的程序文件是否存在于本地:
1.若文件存在,则执行该文件;
2.若文件不存在,则从云端下载核心文件 PCUpdateCore.exe 并运行。
Image-19.png
核心进程
Image-20.png
Image-21.png
云端下载

PCUpdateCore.exe 的核心功能是执行广告弹窗推广。程序启动后,首先会检查上次启动时间及当前是否已在运行。随后,从云端获取最新的推广规则,据此执行广告推广任务。此外,程序还会获取云端的插件模块,利用这些插件进行更深入的推广活动。
Image-22.png
时间启动判断

之后从云端下载配置文件。
Image-23.png
云端下载配置文件

下载的配置文件解析如下:
1.基础开关和目录监控
Image-24.png


· OpenWithEnabled = false:此配置项为 false 时,禁用与“右键打开方式”相关的功能。
· WatchDirs:该字段指定需要监控的文件夹路径列表。监控范围涵盖常用个人和公共目录,例如下载、桌面、文档、音乐、图片、视频等。当监控程序在这些目录中检测到新文件时,会触发推荐或广告推广行为。

2.检查与间隔配置
Image-25.png

各功能时间间隔如下:
· 弹窗展示:每隔 1.5 小时触发一次。
· 更新检查:每 8 小时执行一次。
· 通知(广告/推送)检查:每 10 分钟轮询一次。
· 右键菜单内容更新:每 4 小时进行一次。

3.RunInfoConfigs(运行策略)

Image-26.png

· SourcePlatform:标识软件来源平台(例如:Tencent, Huawei, Lenovo)。
· DelayRunSeconds:设置延迟运行时间(秒)。例如,值 86400 表示程序将在 24 小时后执行。

4.DownloadInfoConfigs(推广软件下载地址)
Image-27.png
Image-28.png
Image-29.png

· 例子:
(1)TargetPackage = Kinst → 下载 Kinst 金山毒霸软件安装包
(2)LenovoIntermodal 平台 → 下载安装 WinCleaner_V8.7.3.0_LenovoIntermodal.exe
(3)0TargetPackage = wps → 下载 WPS 办公软件安装包,并执行静默安装 (使用参数 /S -agreelicense 自动同意协议)。
(4)TargetPackage = iqiyi → 下载爱奇艺客户端安装包。
(5)TargetPackage = rrsp → 下载名为 RRClient 的软件安装包。
(6)TargetPackage = windows.netpower.cleaner / pdfConvert / pictureviewer / unzip → 下载指定工具软件安装包 (例如:WinCleaner、PDF 转换器、图片查看器、压缩工具),并执行静默安装 (使用参数 /quiet)。

5.NotifyWeightConfigs(通知权重)
Image-30.png


· 权重是推广任务的比例,如 "clean"(WinCleaner)占 85%,其他软件各占 5%。
· 由于 NotifyWeightConfigsEnabled 设置为 false,当前该权重配置方案未启用,实际分发不遵循此比例。

检测目录新增文件如下:
Image-31.png
文件检测

其弹窗功能如下:
Image-32.png
弹窗功能

静默安装功能如下:
Image-33.png
静默安装

该程序还会从云端下载并安装插件。分析发现,程序存在严重安全隐患:它将阿里云 OSS 和腾讯云 OSS 的 accessKeyId 与 accessKeySecret 明文硬编码在自身代码中。一旦攻击者获取这两个密钥,即可直接登录并访问对应的云存储桶,可能引发进一步的网站攻击
对下载的云端插件(.NET DLL)深入分析发现,其主要功能是投放广告弹窗,涉及的推广包括:WPS、金山毒霸、右键菜单插件、CAD看图引流插件、打印机引流插件、具备卸载 360画报(netpower_huabao) 作用的插件等。
Image-34.png
key泄露
Image-35.png
安装插件
Image-36.png
解压插件

WPS广告插件:WPS文档格式监听,弹窗推荐。
Image-37.png
Image-38.png
wps插件

金山毒霸广告配置插件。
Image-39.png
Image-40.png
金山毒霸插件

卸载360huabao插件(netpower_huabao)。
Image-41.png
Image-42.png
卸载360huabao插件

二、溯源分析
对网站 https://zip.njzhqlkj.cn 进行溯源分析发现,其 JS 脚本被多个域名引用。进一步分析表明,这些域名中有相当一部分在下载的程序中都捆绑了该恶意服务,其中还有大部分已经失效的域名。涉及的域名包括:
Image-43.png

部分失效域名如下:
Image-44.png
Image-45.png
跳转链接
Image-46.png
Image-47.png
相关网站

对网站进行观察分析发现,其日均访问量稳定在 1k 左右。根据火绒情报系统数据显示,该病毒传播量已达数万台终端,该恶意推广活动长期存在且已形成一定规模。目前,火绒已能精准拦截此类样本的动态安装行为。
Image-48.png
活动趋势

三、附录
C&C:
Image-49.png

HASH:
Image-50.png

免费评分

参与人数 56吾爱币 +48 热心值 +46 收起 理由
sjzlee + 1 + 1 用心讨论,共获提升!
抱歉、 + 1 用心讨论,共获提升!
EEDDA + 1 + 1 谢谢@Thanks!
yanguichao + 1 + 1 金山是个老流氓
passtoworld + 1 + 1 谢谢@Thanks!
menglei + 1 + 1 我很赞同!
wuhuaipojie + 1 我很赞同!
lzd759125184 + 1 + 1 谢谢@Thanks!
mhaitao + 1 + 1 我很赞同!
z1991627 + 2 + 1 我很赞同!
精妹 + 1 我很赞同!
FrankWkd + 1 鼓励转贴优秀软件安全工具和文档!
慕鸢灬 + 1 + 1 我很赞同!
lwzxy + 1 用心讨论,共获提升!
2022313 + 1 用心讨论,共获提升!
xinxin99 + 1 + 1 谢谢@Thanks!
peng145 + 1 鼓励转贴优秀软件安全工具和文档!
抱薪风雪雾 + 1 + 1 谢谢@Thanks!
zengyijun + 1 + 1 热心回复!
anyhave + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
baige52500 + 1 谢谢@Thanks!
windgg213 + 1 + 1 热心回复!
winkwink + 1 我很赞同!
zimmern_zdd4 + 1 + 1 用心讨论,共获提升!
午夜冲浪 + 1 + 1 我很赞同!
枫叶物语 + 1 + 1 我很赞同!
Skin7755 + 1 我很赞同!
搞点什么 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
opddsvj + 1 + 1 谢谢@Thanks!
杰哥…… + 1 谢谢@Thanks!
是随风啊 + 1 热心回复!
Nefe + 1 热心回复!
月丶影 + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
小妹受惊 + 1 用心讨论,共获提升!
Eureka112 + 1 + 1 我很赞同!
lbh22822 + 1 鼓励转贴优秀软件安全工具和文档!
repack9527 + 1 + 1 我很赞同!
sevencash + 1 + 1 我很赞同!
crizquan + 1 + 1 我很赞同!
vaneje + 1 我很赞同!
qjlfl + 1 + 1 我很赞同!
Duke0910 + 1 + 1 谢谢@Thanks!
FreeMagnet + 1 + 1 谢谢@Thanks!
bijiasuo + 1 我很赞同!
杨辣子 + 1 + 1 用心讨论,共获提升!
www52pojiee + 1 鼓励转贴优秀软件安全工具和文档!
weidechan + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
nb08611033 + 1 + 1 谢谢 @Thanks!
arpat3313 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
wjqok + 1 + 1 谢谢@Thanks!
moranyuyan + 1 + 1 我很赞同!
woyucheng + 1 + 1 谢谢@Thanks!
gzsklsskszngc + 1 + 1 我很赞同!
oxxo119 + 1 + 1 热心回复!这种明显的放毒的行为,公司在国外罚到破产它们还敢吗?
Ctrl十C + 1 + 1 谢谢@Thanks!
chaosyy + 1 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

白羊君 发表于 2025-8-20 14:25
没有一点计算机基础的用户电脑,真跟垃圾场似的
以前干装维,给用户接通好网络准备打开电脑调试,结果一看桌面,十几个浏览器,2345大战360,根本卸载不完,你不弄完,用户体验感差还觉得我网络差,真的气的不行。
YXYZDHM11 发表于 2025-8-20 14:01
qqycra 发表于 2025-8-20 14:06
头像被屏蔽
shudaoxian 发表于 2025-8-20 15:26
提示: 作者被禁止或删除 内容自动屏蔽
xingyuanbao 发表于 2025-8-20 16:18
shudaoxian 发表于 2025-8-20 15:26
虽然这类软件很招人烦,但该说不说代码写的很工整。。。。注释在完善下就好了哈哈

有“大厂”风范
yedada1314 发表于 2025-8-20 14:05
我只信得过火绒
醉生梦死. 发表于 2025-8-20 14:17
国产流氓还少吗?见怪不怪了。
gpslon 发表于 2025-8-22 14:29
本帖最后由 gpslon 于 2025-8-22 14:32 编辑

到处都是坑,前两天看到一个deepseek R1满血版客户端,下下来后感觉不对,没装。回到下载页一一看,域名不一样。大家小心:
1,假官网--百度无良,广告总是排在第一位;百度搜出来网页,前三个大部分都是广告,我还遇到过第一页只有一个链接不是广告的,用bing搜好一点,好像也被百度传染了,广告越来越多;用夸克吧也不理想,更适合学生,职场牛马用起来搜正经、分析类资讯比较少。
2,几乎所有下载站,高亮的下载按钮基本都是假的
3,几乎所有下载站,安全下载基本都是绑定流氓的,去掉旁边的√,就变成普通下载了
4,几乎所有下载站,显示:高速下载“的基本都是流氓
5,小众软件,即使是官网,它靠广告活着,所有大大滴下载两个字,很可能是推广链接,自己丢下载用小小子不加亮
6,某些下书网站,显示下载链接在页末的,点来点去还是同一个站,这种是纯广告网站,点一次在你右下角打开一次电商网页,淘宝、京东都有
各自小心
msmvc 发表于 2025-8-20 14:22
还是C#写的,直接反编译就看到源码了
takesportm 发表于 2025-8-20 14:24
qqycra 发表于 2025-8-20 14:06
买推广的也不是啥好货色

没有买卖就没有伤害/
神奇的人鱼 发表于 2025-8-20 13:50
这些垃圾软件太坏了
Daxion88626 发表于 2025-8-20 14:05
深层挖掘,才能看出本质
Mr丶魂淡NCP 发表于 2025-8-20 14:08
WPS 一个办公软件也是恶心到我了,广告多,不登陆不能使用,还有一堆骚操作,我特么直接卸载,在论坛里搜索安装了office-ltsc版。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-2-10 20:59

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表