社区应用 最新帖子 精华区 社区服务 会员列表 统计排行
  • 243阅读
  • 5回复

[分享]黑客恶意重打包Chrome 通过“软件盒子”、“海量软件管家”等传播

楼层直达
z3960 
级别: 茶馆馆主
发帖
770867
飞翔币
207694
威望
215657
飞扬币
2511641
信誉值
8

近期,火绒威胁情报系统监测到,有黑客团伙伪造了带毒的Chrome浏览器,上传至“软件盒子”、“海量软件管家”等软件进行大量传播。病毒运行后会执行篡改浏览器启动页、新标签页等恶意行为。                               海量软件管家用户运行上述盗版 Chrome 浏览器安装包之后,被黑客篡改过chrome.dll 文件会立即请求服务器配置,随后黑客便可执行篡改浏览器启动页,新标签页,以及URL重定向,隐藏URL等恶意行为,该病毒的执行流程图如下:执行流程图在此,火绒工程师建议广大用户在下载软件时,尽量选择官方或正规可信的应用商店,并安装可靠的安全软件以保护设备免受恶意软件和病毒的侵害。目前,火绒安全产品可对上述病毒进行拦截查杀,请用户及时更新病毒库以进行防御。         查杀图一、  样本分析被篡改的文件主要为chrome.dll,当Chrome浏览器启动后,chrome.dll会被加载,首先会解密出C&C服务器地址,并从C&C服务器获取配置文件地址,相关代码,如下图所示:获取配置文件地址获取配置文件并解析配置信息,相关代码,如下图所示:获取、解密配置文件解密后的配置信息,一些重要的字段,如下图所示:配置信息重要字段重要字段说明,如下图所示:重要说明接收到配置信息后,根据配置信息来执行一些恶意行为有:修改启动页、新标签页、URL重定向、隐藏URL,下面进行详细说明。URL重定向功能,根据服务器下发的正则表达式,将匹配上的URL重定向到指定网址进行推广,如访问baidu.com会被重定位到https://www.baidu.com/?tn=02003390_39_hao_pg,关键代码,如下图所示:URL重定向隐藏URL功能,如果浏览器地址栏包含推广号相关的字符串就不显示URL,来降低被发现的概率,如访问baidu.com被重定向到https://www.baidu.com/?tn=02003390_39_hao_pg后,浏览器地址栏显示为空,如下图所示:隐藏URL关键代码,如下图所示:隐藏URL根据配置信息修改浏览器启动页,关键代码,如下图所示:设置浏览器启动页二、附录C&C服务器HASH
本帖最近评分记录: 1 条评分 飞扬币 +50
爱我中华 飞扬币 +50 2023-09-01 您的帖子很精彩,感谢您的付出!
我不喜欢说话却每天说最多的话,我不喜欢笑却总笑个不停,身边的每个人都说我的生活好快乐,于是我也就认为自己真的快乐。可是为什么我会在一大群朋友中突然地就沉默,为什么在人群中看到个相似的背影就难过,看见秋天树木疯狂地掉叶子我就忘记了说话,看见天色渐晚路上暖黄色的灯火就忘记了自己原来的方向。
级别: 超级版主
发帖
835350
飞翔币
226710
威望
224648
飞扬币
2451801
信誉值
0

只看该作者 1 发表于: 2023-09-01
来看一下
级别: 超级版主
发帖
835350
飞翔币
226710
威望
224648
飞扬币
2451801
信誉值
0

只看该作者 2 发表于: 2023-09-01
不错,了解了
级别: 茶馆馆主
发帖
561257
飞翔币
197821
威望
3666
飞扬币
2851923
信誉值
0

只看该作者 3 发表于: 2023-09-01
安全第一
srwam 
级别: 超级版主
发帖
636089
飞翔币
108
威望
25247
飞扬币
2865815
信誉值
0

只看该作者 4 发表于: 2023-09-26
来看看
srwam 
级别: 超级版主
发帖
636089
飞翔币
108
威望
25247
飞扬币
2865815
信誉值
0

只看该作者 5 发表于: 2023-09-26
了解一下