“灵隐”木马黑吃灰:绑架数十款游戏外挂实现恶意推广

简介: 本文讲的是“灵隐”木马黑吃灰:绑架数十款游戏外挂实现恶意推广,今年6月,360安全卫士对“灵隐”木马做了预警。最近一段时间,这伙木马又开始活跃,我们也接到不少网友反馈称受到木马干扰,浏览器被篡改,部分软件被删除。我们对这个木马的最新一批传播源做了一次分析。
本文讲的是 “灵隐”木马黑吃灰:绑架数十款游戏外挂实现恶意推广今年6月,360安全卫士对“灵隐”木马做了预警。最近一段时间,这伙木马又开始活跃,我们也接到不少网友反馈称受到木马干扰,浏览器被篡改,部分软件被删除。我们对这个木马的最新一批传播源做了一次分析。

传播

此类木马传播,仍然是通过打包修改各种外挂,捆绑木马程序,再通过网盘和各类游戏论坛传播。

通过分析传播者的文件列表可以看到作者打包了几十款外挂用来传播这一木马:

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图1

有近400多个文件分享记录:

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图2

安装

木马在安装过程中,会检测是否有安全软件运行,如果有则木马不进行安装。

这也是木马需要通过外挂打包传播的一个原因,使用外挂时,用户可能会关闭杀毒软件,给木马可乘之机!

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图3

当关闭杀软之后,这个外挂开始下载木马到本地执行j[.]92dz.win:8080/bag/jc_102.zip

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图4

分析时捕获的下载木马:

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图5

木马释放一对DLL劫持程序

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图6

通过注册Installed Components实现开机自启动:

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图7

之后木马启动svchost.exe并挂起(如果安装有360会试图启动360DeskAna.exe并注入)

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图8

将恶意代码写入到svchost.exe内存中并恢复进程

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图9

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图10

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图11

危害:

1.   劫持浏览器,篡改浏览器快捷方式

木马会篡改数十款浏览器的快捷方式,添加导航。

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图12

向任务栏锁定快捷方式

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图13

2.删除系统中安装的某些软件。

木马会通过注册表查找ADSafe安装目录,如果发现则结束ADSafe.exe和ADSafeSvc.exe进程,并删除整个ADSafe安装目录(猜测是防止ADSafe影响其推广的导航收入)

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图14

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图15

3.进行软件推广

木马会常驻系统,并定时访问云控列表,将加密的列表下载到%Temp%data.tmp文件中

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图16

解密后可以看到其推广列表:

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图17

其中,开头部分的页面为推广导航页,用于修改浏览器首页

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图18

后半部分内容为推广软件列表,可以进行云控推广。

4.进行木马更新并与防护软件对抗

木马在%windir%font目录下保存了多个配置文件

HX_Protect.ttf
ZT_Exe.ttf
ZT_Dll.ttf
HX_EXE_Pid.ttf

其中,ZT_Exe.ttf和ZT_Dll.ttf分布记录被利用exe和木马dll的路径。

HX_EXE_Pid.ttf这个记录当前木马进程PID

HX_Protect.ttf这个记录当前已被修改的首页

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图19

木马内部还内置了一组木马更新地址:

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图20

目前更新地址传播的是一组迅雷thundershell.exe的DLL劫持程序,功能上和之前安装的木马完全一致。

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图21

同时,木马会循环查找两个窗口,若发现类名为“360ClassUploadFileNotify”的窗口,则会模拟鼠标点击其按钮。猜测是要退出该窗口。

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图22

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图23

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图24

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图25

而若发现类名为“TXGuiFoundation”的窗口,则将其隐藏

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图26

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图27

另外我们发现这款木马,也会通过进程列表判断网吧环境或系统中是否有影子系统。

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图28

如果在网吧系统中,一些劫持功能不会执行。

非网吧系统下,会释放mydll.dll并设置为隐藏

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图29

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图30

完成后,加载该dll

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图31

该dll主要做浏览器劫持,但由于木马调用时出错,导致该调用会崩溃。

追溯:

这个木马从4月30号出现以来经历了几次大规模传播,下面是我们统计到的木马的传播趋势。

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图32

通过对其CC域名的注册信息查询

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图33

可以看到域名是:

烟台润秋网络科技有限公司 主体注册的

同一个邮箱还注册了域名hongrensoft.cn 但访问量一直不高

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图34

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图35

因为域名注册信息,网站信息并不一定真实,但木马的控制和传播方的信息一致,由此我们猜测,456网盘维护者和“灵隐”木马的维护者应该是同一伙人。

另外,我们发现的传播源还包括789网盘(789xz.com),从注册用户名看,是同一个维护者。

灵隐木马黑吃灰:绑架数十款游戏外挂实现恶意推广

图36




原文发布时间为:2017年8月8日
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
相关实践学习
基于函数计算快速搭建Hexo博客系统
本场景介绍如何使用阿里云函数计算服务命令行工具快速搭建一个Hexo博客。
目录
相关文章
|
安全 Windows
卡巴提醒:新型魔兽盗号木马现身 玩家须小心提防
《魔兽世界》作为全球第一大网络游戏,吸引了大批玩家,自然也成为恶意程序攻击的重点对象。针对魔兽的盗号木马、后门程序等一直层出不穷。 卡巴斯基实验室近期检测到一种名为“魔兽猎手”的盗号木马(Trojan-GameThief.Win32.WOW.inn)肆虐网络,造成不少玩家感染,损失惨重。
896 0
|
安全
端午小长假谨防挂马网站 病毒模仿杀软骗取钱财
随着端午小长假的临近,上网人数增加,这段时间的挂马网站和木马病毒都有肆虐的趋势。5月25日,瑞星“云安全”系统就从截获的挂马网站中,发现了一个冒充杀毒软件、企图骗取钱财的广告软件病毒,并命名为“WINPC 广告病毒(Adware.Win32.Agent.Dbj)”。
1064 0
|
安全
怀旧小虎队 谨防挂马网站和极虎病毒
“把你的心,我的心串一串,串一株幸运草,串一个同心圆,让所有期待未来的呼唤,趁青春做个伴……”小虎队唱着歌曲亮相春晚后,掀起了一股怀旧风——“80后”都是听着小虎队的歌长大的。 小虎队再度火了,搜索关键词“小虎队”的网民呈现爆炸式增长(图1),关键词“小虎队”蕴藏的“价值”自然逃不过挂马集团贪婪的眼睛,他们明白,如果利用关键词“小虎队”进行挂马,会有数以百万计、千万计的网民中招。
1076 0
|
安全
变形金刚热映黑客借机“下毒” 用户谨防木马
6月24晚凌晨,备受全球“金粉”期待的大片《变形金刚2》火热登陆北京各大院线,票房再现“井喷”之势。与此同时,金山毒霸云安全中心从该片众多下载链接中,检测、拦截到诸多木马和病毒。金山毒霸反病毒专家李铁军提醒广大互联网用户:支持正版影片,谨慎选择互联网下载链接。
968 0
|
Web App开发 安全
黑客挂马紧盯娃娃 儿童节育儿教育网站被挂马
据瑞星“云安全”系统监测,5月31日,“39健康育儿网”、“好得网教育频道”、“湖南教育资源门户网-湘教在线”等大型教育网站被黑客挂马,用户浏览这些网站后,会感染木马病毒:Backdoor.Win32.Gpigeon2007.cym(灰鸽子后门病毒),可能会被黑客远程控制。
991 0
|
Web App开发 安全 搜索推荐
刘谦春晚再掀魔术热 网上木马趁火打劫
春晚刘谦魔术的震撼上演,使得“魔术”一词迅速进入各大搜索引擎排行榜前列,引发了一股“魔术热”,各种魔术论坛、教学视频等网站人气飙升。据恶意网页监控系统发现,木马产业也趁火打劫,仅“爱魔术论坛”就有上百网页遭挂马,甚至连魔术用品专卖店也没能幸免。
897 0
|
Web App开发 缓存 安全
游戏外挂网站暗藏病毒:下个外挂,电脑秒变“毒窝”
本文讲的是游戏外挂网站暗藏病毒:下个外挂,电脑秒变“毒窝”,近期,火绒安全团队截获一批捆绑在《地下城与勇士》游戏外挂上的首页劫持病毒。根据技术分析追溯,我们确定这些病毒的主要传播源是一个游戏外挂网站,进而发现,这个外挂站是一个巨大的“病毒窝点”,传播的电脑病毒种类之多、数量之大,令人惊讶。
3771 0
|
安全
远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流
本文讲的是远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流,如今,不少人为了省钱,会尝试各种免费的方法获取网盘或视频播放器的会员权限,网上也流传着不少“网盘不限速神器”或者“播放器VIP破解工具”。不过,这些“神器”既不靠谱更不安全,因为它们已经被木马盯上了。
1402 0