请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块活动360粉丝商城众测粉丝轰趴馆常见问题
近期,360安全大脑检测到大量携带“寒光”病毒的激活工具在外网传播,感染用户机器后会释放病毒驱动劫持用户的浏览器首页,以此牟取利益。除此之外,该病毒还会通过注册minifilter,映像加载回调等方式,对抗各种安全组件的加载,提高病毒的存活率和检出难度。“寒光”病毒的传播趋势,如下图所示:

                                             


技术分析
用户在运行带毒的暴风激活工具v17.0后,会激活其携带的病毒代码,在%temp%目录下释放一个Delphi语言编写的下载者木马,该木马会通过http[:]//down.2win10.com/1.0.0.1/FileSafe_auto.exe下载FileSafe_auto.exe执行。

FileSafe_auto会根据系统版本释放并加载资源中携带的病毒驱动和动态库。FileSafe_auto.exe资源信息如下:



病毒动态库
释放的病毒动态库为mhlpcom32.dll,通过360安全大脑样本追溯,该病毒样本于2017年开始传播,新旧版本都携带“Xiamen Yitianxia Network Technology Co., Ltd”数字签名,不过新版的数字签名已过期,且与旧版数字签名的颁发者也不同,由此我们猜测新版的数字签名可能是病毒作者伪造的。新旧版本的数字签名对比如下:



经过对比新旧版本的代码逻辑,发现二者并无太大变化。在旧版本病毒样本的调试信息中,我们可以看到病毒作者将该项目命名为“驱动锁首页”,而动态库则是通过挂钩CreateProcess函数达到劫持浏览器首页的目的。新旧版本的调试信息对比如下:



虽然该病毒与2017年就已开始传播,但是在VirusTotal上,只有360一家厂商能查杀此病毒:



驱动分析
FileSafe_auto.exe释放病毒驱动并将其注册为系统服务,然后启动服务,加载病毒驱动,相关代码逻辑如下:



病毒驱动通过注册minifilter,阻止浏览器进程和安全软件读取相关的安全组件,以此破坏安全组件的正常加载:



被阻止的安全组件列表如下:



注册映像加载回调,在iexplorer.exe进程加载相关的安全模块时,判断MHLPCOM32.dll文件是否存在,若存在则会将安全模块的入口点位置代码进行破坏,以保护MHLPCOM32.dll病毒逻辑能正常执行。破坏入口点的相关逻辑如下:



创建进程回调与创建线程回调功能类似,都是通过改变进程环境块(PEB)中的命令行参数实现浏览器主页劫持:



劫持的网址最终会跳转到带有病毒作者推广号的导航页面,病毒作者也以此牟利:



安全建议
(1)       各类激活工具和破解软件是病毒传播的绝佳途径,由于网上流传的激活工具来源甚广,安全性都无法保证,很容易就感染病毒,所以360安全大脑建议各位用户不要使用此类工具,以免受到病毒感染。

(2)       360安全卫士支持查杀“寒光”病毒,中毒的用户请前往weishi.360.cn下载查杀。




来源  360安全卫士

共 2 个关于寒光病毒劫持用户主页,360安全大脑率先截杀的回复 最后回复于 2019-5-22 11:19

评论

直达楼层

头像被屏蔽
沙发
vixenxyy 禁止发言 发表于 2019-5-22 08:52 | 只看该作者 | 私信
提示: 作者被禁止或删除 内容自动屏蔽
板凳
望不到尽头 VIP认证 LV13.中将 发表于 2019-5-22 11:19 | 只看该作者 | 私信
好(✪▽✪)!
来自ONEPLUS A5010(360社区3.5.4版)
您需要登录后才可以回帖 登录 | 注册

本版积分规则

飞机飞行 超级版主

粉丝:181 关注:13 积分:238018

精华:307 金币:229431 经验:198859

最后登录时间:2024-4-20

小水滴公测勋章 智能摄像机3C 摄像机APP V7.0 智能摄像机AP2C 360AI音箱MAX-M1 公测AI小水滴D903 安全卫士10周年纪念 版主 公测360摄像机标准版 儿童五周年纪念章 360家庭防火墙APP内测 公测360摄像机户外版 360手机f4 公测360摄像机变焦宠物版 公测360家庭防火墙V5S 公测摄像机D916 家庭安防套装 防火墙V5S增强版公测勋章 360粉丝达人勋章 360商城青铜会员

私信 加好友

最新活动

360云台摄像机9Pro写评论送大奖!

排行榜

热度排行 查看排行
今日 本周 本月 全部
    今日 本周 本月 全部

      内容推荐 热门推荐最新主帖

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表