網路資源重汙染:超過20家知名下載站植入Killis木馬
Xcode編譯器引發的蘋果病毒大爆發事件還未平息,又一起嚴重的網路資源帶毒事故出現在PC網際網路上。
這是一個名為Killis(殺是)的驅動級木馬,該木馬覆蓋國內二十餘家知名下載站,透過各大下載站的下載器或各種熱門資源傳播,具有云控下發木馬、帶有數字簽名、全功能流氓推廣、破壞防毒軟體等特點。根據360安全衛士監測,最近10小時內,Killis木馬已經攻擊了50多萬臺電腦。
0x01 Killis木馬傳播:下載站隱蔽推廣
下載站遍佈暗雷的廣告位誘導早已不是什麼新鮮事了。但試問:即便是如同槍林彈雨中左躲右閃計程車兵一樣躲過了所有的“陷阱”,你就安全了麼?
答案是否定的,因為Killis木馬的源頭就隱藏在一些知名下載站的真實下載地址中。
以國內某大型下載站為例,當使用者點選一些資源的真實下載地址後,下載回來的首先是一個下載器(http:[email protected]_114617.exe):
這個程式執行後,除了為使用者下載原本需要的資源以外,它同時會向伺服器請求一個推廣列表:
Killis木馬就在這時進入電腦。再看帶有Killis木馬推廣行為的下載站列表,只要你在國內下載站下載檔案,幾乎無可避免會遇到Killis木馬的侵襲,此木馬背後產業鏈的流量控制能力由此可見一斑:
0x02 KILLIS木馬分析:AV終結者+全功能流氓推廣器
Killis木馬偽裝成“傳奇霸業”的端遊客戶端,並利用一些公司洩露的過期簽名,為自己簽發木馬。而這個遊戲客戶端只是個幌子,木馬真正的功能是將使用者計算機做為一個刷量終端,不斷的進行推廣。此木馬可以雲控安裝軟體,安裝外掛,放桌面放快捷方式,改桌面快捷方式,改桌面圖示,殺指定程式。Killis作為一個全功能的推廣器隱藏在受害使用者計算機中,並且還有一個殺程式驅動,用來結束多家殺軟的程式,防止木馬推廣被攔截。
木馬原始包:629c04c150ef632b098fe65cf3ff3b60
木馬驅動,帶有一個過期的簽名:4f504c748025aa34d9c96d0e7f735004
Xuanyi Electronic (Shanghai) Co., Ltd.
被這個木馬利用的簽名列表:
Open Source Developer, 東莞市邁強電子科技有限公司
Luca Marcone
Baoji zhihengtaiye co.,ltd
Jiangsu innovation safety assessment Co., Ltd.
Wemade Entertainment co.,Ltd
Beijing Chunbai Technology Development Co., Ltd
Fuqing Yuntan Network Tech Co.,Ltd.
Guangzhou Kingteller Technology Co.,Ltd.
Shenzhen Liantian Technology Co., Ltd
Xuanyi Electronic (Shanghai) Co., Ltd.
用來做偽裝的遊戲安裝包:
木馬功能分析:驅動部分,是一個名為KILLIS的裝置,用來負責查殺程式操作:
驅動開啟程式與結束程式:
驅動pid查詢結束程式:
Ring3部分,是一個下載推廣器,內建了一批推廣列表,透過Base64編碼:
解碼後發現的木馬推廣列表:
- http://cd001.www.duba.net/duba/install/2011/ever/kinst_18_807.exe
- http://cd001.www.duba.net/duba/install/2011/ever/kinst_18_807.exe
- http://dlsw.br.baidu.com/ditui/zujian/Baidu_Setup_1.6.200.359_ftn_1050117109.exe
- http://dlsw.br.baidu.com/ditui/zujian/Baidu_Setup_1.6.200.359_ftn_1050117110.exe
- http://dlsw.br.baidu.com/ditui/zujian/Baidu_Setup_1.6.200.359_ftn_1050117111.exe
- http://dlsw.br.baidu.com/ditui/zujian/Baidu_Setup_1.6.200.359_ftn_1050117112.exe
- http://dlsw.br.baidu.com/ditui/zujian/Baidu_Setup_1.6.200.359_ftn_1050117113.exe
- http://dlsw.br.baidu.com/ditui/zujian/Baidu_Setup_1.6.200.359_ftn_1050117114.exe
- http://dlsw.br.baidu.com/ditui/zujian/Baidu_Setup_1.6.200.359_ftn_1050117257.exe
- http://dlsw.br.baidu.com/ditui/zujian/Baidu_Setup_1.6.200.359_ftn_1050117258.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduAn.Setup.0528.4.0.0.8029_1050103270.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduAn.Setup.0528.4.0.0.8029_1050104230.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduAn.Setup.0528.4.0.0.8029_1050104231.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduAn.Setup.0528.4.0.0.8029_1050104232.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduAn.Setup.0528.4.0.0.8029_1050104237.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduAn.Setup.0528.4.0.0.8029_1050106262.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduAn.Setup.0528.4.0.0.8029_1050117109.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduAn.Setup.0528.4.0.0.8029_1050117110.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduAn.Setup.0528.4.0.0.8029_1050117111.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduAn.Setup.0528.4.0.0.8029_1050117112.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduAn.Setup.0528.4.0.0.8029_1050117113.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduAn.Setup.0528.4.0.0.8029_1050117114.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduPinyinSetup_2.14.2.46_sw-0050103270.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduPinyinSetup_2.14.2.46_sw-0050104237.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduPinyinSetup_2.14.2.46_sw-0050106262.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduPinyinSetup_3.0.2.675_sw-0050104230.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduPinyinSetup_3.0.2.675_sw-0050104231.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduPinyinSetup_3.0.2.675_sw-0050104232.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduPinyinSetup_3.0.2.675_sw-0050117109.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduPinyinSetup_3.0.2.675_sw-0050117110.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduPinyinSetup_3.0.2.675_sw-0050117111.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduPinyinSetup_3.0.2.675_sw-0050117112.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduPinyinSetup_3.0.2.675_sw-0050117113.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduPinyinSetup_3.0.2.675_sw-0050117114.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduPinyinSetup_3.0.2.675_sw-0050117257.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduPinyinSetup_3.0.2.675_sw-0050117258.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduSd.Setup.3.0.0.4611.youqian_1050103270.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduSd.Setup.3.0.0.4611.youqian_1050104230.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduSd.Setup.3.0.0.4611.youqian_1050104231.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduSd.Setup.3.0.0.4611.youqian_1050104232.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduSd.Setup.3.0.0.4611.youqian_1050104237.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduSd.Setup.3.0.0.4611.youqian_1050106262.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduSd.Setup.3.0.0.4611.youqian_1050117109.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduSd.Setup.3.0.0.4611.youqian_1050117110.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduSd.Setup.3.0.0.4611.youqian_1050117112.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduSd.Setup.3.0.0.4611.youqian_1050117113.exe
- http://dlsw.br.baidu.com/ditui/zujian/BaiduSd.Setup.3.0.0.4611.youqian_1050117114.exe
- http://dlsw.br.baidu.com/ditui/zujian/bdbrowserSetup-7.5.502.1781-ftn_1050104231.exe
- http://dlsw.br.baidu.com/ditui/zujian/bdbrowserSetup-7.5.502.1781-ftn_1050117109.exe
- http://dlsw.br.baidu.com/ditui/zujian/bdbrowserSetup-7.5.502.1781-ftn_1050117110.exe
- http://dlsw.br.baidu.com/ditui/zujian/bdbrowserSetup-7.5.502.1781-ftn_1050117111.exe
- http://dlsw.br.baidu.com/ditui/zujian/bdbrowserSetup-7.5.502.1781-ftn_1050117112.exe
- http://dlsw.br.baidu.com/ditui/zujian/bdbrowserSetup-7.5.502.1781-ftn_1050117113.exe
- http://dlsw.br.baidu.com/ditui/zujian/bdbrowserSetup-7.5.502.1781-ftn_1050117114.exe
- http://dlsw.br.baidu.com/ditui/zujian/bdbrowserSetup-7.5.502.1781-ftn_1050117257.exe
- http://dlsw.br.baidu.com/ditui/zujian/bdbrowserSetup-7.5.502.1781-ftn_1050117258.exe
- http://down.7654.com/downloads/special/qqpcmgr/PCMgr_Setup_10_8_16208_227(123003700).exe
- http://down.tqshopping.com/n3/mmt_90_3.exe
- http://download.2345.cn/silence/2345Explorer_239153_silence.exe
- http://download.2345.com/union_common/kwmusic_103398_240798_Silence.exe
- http://download.suxiazai.com/for_down/2013/install1088203.exe
木馬的雲控打點資訊,收集客戶端的mac地址,系統資訊等提交雲端,雲端下發推廣列表給木馬推廣執行:
木馬檢查殺軟程式,包括360、騰訊和金山的軟體程式:
木馬註冊外掛:
木馬建立服務,並向裝置傳送訊息:
0x03 安全建議
針對國內眾多下載站遭Killis木馬汙染的情況,360安全中心已將此情況進行通報,提醒各網站加強對推廣資源的稽核和管控,以免對使用者造成損失。同時360安全產品也會對下載網站推廣木馬的行為進行風險提示。
針對廣大網友,建議儘量選擇安全可靠的渠道進行下載。如果發現電腦自動安裝了不請自來的軟體,應及時全盤掃描防毒,以防系統殘留木馬,對賬號和資料安全造成更嚴重的風險。
相關文章
- 超過1400萬部老年機被植入木馬、非法開通增值服務2023-09-18
- Kindeditor 漏洞導致網站被植入木馬檔案的解決辦法2019-05-11網站
- Redis漏洞攻擊植入木馬逆向分析2020-08-19Redis
- 雲伺服器遭到駭客入侵植入木馬病毒排查過程2024-05-09伺服器
- 全球網際網路最強木馬:Sinowal被曝光2019-05-14
- 網站被黑如何恢復 如何查詢網站木馬程式碼 防止被黑2019-07-01網站
- 警告 :從銀行木馬到分散式殭屍網路的Emotet捲土重來2020-09-16分散式
- TikTok修復安全漏洞;超500萬臺手機被植入木馬病毒;微信放開好友上限2020-01-09
- 多家高校網站被掛馬使用者應小心QQ盜號木馬2019-05-09網站
- 網站安全:dns汙染與dns劫持2022-06-08網站DNS
- 網路託管巨頭百萬資料外洩、超900萬安卓裝置感染木馬|11月24日全球網路安全熱點2021-11-24安卓
- B站湖科大《計算機網路》超詳細重點筆記2024-08-27計算機網路筆記
- canvas因為圖片資源不在同一域名下而導致的跨域汙染畫布的解決辦法2019-02-16Canvas跨域
- 雲安全:如何防止網路噩夢與木馬無間道2019-05-14
- 駭客在開源網站植入秘密後門、惡意軟體透過非常規IP逃避檢測|1月25日全球網路安全熱點2022-01-25網站
- 網站被掛馬植入了違規內容 導致被新網攔截的處理2022-07-07網站
- Android——反編譯某網際網路金融APP,通過JS漏洞獲取使用者資訊、呼叫分享介面植入釣魚網站(安全篇)2019-02-02Android編譯APPJS網站
- 木馬病毒節日活躍過年上網提防“四害”2019-05-09
- 亞馬遜將公佈超過最大會話和知識資料集,超400萬字2019-04-03亞馬遜會話
- 免費資源網站2020-12-13網站
- 網站伺服器木馬後門查詢之威脅情報分析2022-09-06網站伺服器
- 知識資源清單網度盤下載分享202011152020-11-15
- dns汙染與dns劫持,瞭解dns汙染與dns劫持,網站安全不可疏忽2020-11-06DNS網站
- 【網路安全】木馬啟動方式是什麼?常見的有哪些?2022-09-02
- Muhstik殭屍網路木馬來襲,挖礦、攻擊兩不誤2020-11-24
- 網站關鍵詞排名下跌最主要的幾種因素?2019-04-23網站
- 銀行木馬捲土重來、開發者破壞開源庫影響數千應用程式|1月10日全球網路安全熱點2022-01-10
- 木馬學習2024-04-20
- BetaBot 木馬分析2020-08-19
- 木牛流馬2024-06-02
- 優質資源網站分享2022-10-28網站
- 微軟資料庫系統遭遇木馬攻擊、百萬WordPress站點備份被暴露|2月23日全球網路安全熱點2022-02-24微軟資料庫
- 透過C#重啟iis網站服務2024-10-29C#網站
- 中文檔名下載在火狐亂碼2019-02-22
- 駭客團伙偽裝成客戶,在1.2萬餘臺電商電腦植入木馬程式2023-10-09
- 104個實用網路爬蟲專案資源整理(超全)2019-04-16爬蟲
- 網盤資源搜尋網站推薦2024-11-09網站
- 一句木馬2019-03-01