社区应用 最新帖子 精华区 社区服务 会员列表 统计排行
  • 1014阅读
  • 2回复

[交流]火绒安全警报:病毒伪装成激活工具 强制安装360、2345浏览器

楼层直达
z3960 
级别: 茶馆馆主
发帖
770867
飞翔币
207694
威望
215657
飞扬币
2511641
信誉值
8

一、        概述8月30日,火绒安全团队截获病毒"FakeKMS"。该病毒伪装成"小马激活"、"KMS"等知名激活工具,通过激活工具下载站点(站点(http://rjdq.zzymsmc.cn/jihuo/ty/jh2/)进行/)进行传播。该病毒不具备任何激活功能,一旦病毒入侵用户电脑,会立即劫持浏览器首页,同时还会静默安装360安全浏览器和2345浏览器,进而牟利。另外,该病毒还会通过内核级对抗手段躲避安全软件查杀。 "火绒产品(个人版、企业版)"最新版即可查杀该病毒,建议近期访问过该网站下载软件的用户,尽快使用"火绒产品"对电脑进行扫描查杀。二、        样本分析该病毒会将自身伪装成系统激活工具,并通过自己搭建的激活工具下载站点进行传播。与以往的所见到的同类样本不同,该病毒除了会执行病毒行为外,不具有任何激活功能。病毒下载站点,如下图所示: 病毒下载站点如上图所示,该页面中的激活工具下载链接众多。但是通过测试,我们发现在用户点击下载后最终跳转到的下载地址均为hxxp://soft.gz5s.com/54/exe/jh/xiaoma201808281210.exe,即用户通过任一下载链接下载到的均为同一病毒样本。该病毒样本为AutoIt安装包,通过病毒脚本逻辑运行病毒文件及静默软件安装包。病毒脚本,如下图所示: 病毒AutoIt脚本被该病毒推广的软件包括:360安全浏览器和2345浏览器。被推广的软件安装包文件信息,如下图所示: 360浏览器安装包文件信息 2345浏览器安装包病毒在推广软件的同时还会释放Rootkit病毒劫持浏览器首页,驱动文件名为随机名且没有扩展名,驱动文件还会通过内核级对抗手段躲避安全软件查杀。Rootkit病毒文件,如下图所示: 病毒文件该病毒被加载后会强行劫持用户首页为2345网址导航(hxxp://www.iw121.com),被劫持后的首页情况,如下图所示: 被劫持后的浏览器首页综上,火绒建议广大用户使用正版操作系统,在安装系统后优先安装安全软件,从而避免感染此类病毒。三、        附录文中涉及样本SHA256:


1.png (14.55 KB, 下载次数: 0)


2.png (15.91 KB, 下载次数: 0)

关键词: bot 系统 下载 软件 360
我不喜欢说话却每天说最多的话,我不喜欢笑却总笑个不停,身边的每个人都说我的生活好快乐,于是我也就认为自己真的快乐。可是为什么我会在一大群朋友中突然地就沉默,为什么在人群中看到个相似的背影就难过,看见秋天树木疯狂地掉叶子我就忘记了说话,看见天色渐晚路上暖黄色的灯火就忘记了自己原来的方向。
级别: 超级版主
发帖
834398
飞翔币
226666
威望
224648
飞扬币
2446569
信誉值
0

只看该作者 1 发表于: 2018-10-14
来看一下
级别: 超级版主
发帖
834398
飞翔币
226666
威望
224648
飞扬币
2446569
信誉值
0

只看该作者 2 发表于: 2018-10-14
不错,了解了