DDOS防御专家-提供超强DDoS高防/CC防护/大流量清洗服务!
当前位置:主页 > WEB安全 > 正文

火绒安全警报:病毒伪装成激活工具强制安装360、2345浏览器

09-17 WEB安全

8月30日,火绒安全团队截获病毒”FakeKMS”。该病毒伪装成”小马激活”、”KMS”等知名激活工具,通过激活工具下载站点进行传播。
该病毒不具备任何激活功能,一旦病毒入侵用户电脑,会立即劫持浏览器首页,同时还会静默安装360安全浏览器和2345浏览器,进而牟利。另外,该病毒还会通过内核级对抗手段躲避安全软件查杀。

火绒安全警报:病毒伪装成激活工具强制安装360、2345浏览器


火绒安全警报:病毒伪装成激活工具强制安装360、2345浏览器


“火绒产品(个人版、企业版)”最新版即可查杀该病毒,建议近期访问过该网站下载软件的用户,尽快使用”火绒产品”对电脑进行扫描查杀。
样本分析
该病毒会将自身伪装成系统激活工具,并通过自己搭建的激活工具下载站点进行传播。与以往的所见到的同类样本不同,该病毒除了会执行病毒行为外,不具有任何激活功能。
病毒下载站点,如下图所示:

火绒安全警报:病毒伪装成激活工具强制安装360、2345浏览器


如上图所示,该页面中的激活工具下载链接众多。但是通过测试,我们发现在用户点击下载后最终跳转到的下载地址均为:hxxp://soft.gz5s.com/54/exe/jh/xiaoma201808281210.exe,即用户通过任一下载链接下载到的均为同一病毒样本。该病毒样本为AutoIt安装包,通过病毒脚本逻辑运行病毒文件及静默软件安装包。
病毒脚本,如下图所示:

火绒安全警报:病毒伪装成激活工具强制安装360、2345浏览器


被该病毒推广的软件包括:360安全浏览器和2345浏览器。
被推广的软件安装包文件信息,如下图所示:

火绒安全警报:病毒伪装成激活工具强制安装360、2345浏览器


火绒安全警报:病毒伪装成激活工具强制安装360、2345浏览器


病毒在推广软件的同时还会释放Rootkit病毒劫持浏览器首页,驱动文件名为随机名且没有扩展名,驱动文件还会通过内核级对抗手段躲避安全软件查杀。
Rootkit病毒文件,如下图所示:

火绒安全警报:病毒伪装成激活工具强制安装360、2345浏览器


该病毒被加载后会强行劫持用户首页为2345网址导航(hxxp://www.iw121.com),被劫持后的首页情况,如下图所示:

火绒安全警报:病毒伪装成激活工具强制安装360、2345浏览器


综上,火绒建议广大用户使用正版操作系统,在安装系统后优先安装安全软件,从而避免感染此类病毒。
附录
文中涉及样本SHA256:

火绒安全警报:病毒伪装成激活工具强制安装360、2345浏览器

版权保护: 本文由 DDOS防御专家 原创,转载请保留链接: http://sskjddosgb11.ddosgb.com//web/28.html

DDoS防御专家简介孤之剑
国内资深白帽子二十人组成员,前BAT资深网络安全工程师,知名网络安全站点板块大神,每年提交Google及微软漏洞,原sina微博负载插件开发者,现在整体防御复合攻击长期接受1-4.7T攻击,CC防护自主开发指纹识别系统,可以做到99.9999%的无敌防御。
  • 文章总数
  • 698415访问次数
  • 建站天数
  • 友情链接

    DDOS防御

    ddos防御

    cc防护

    web安全

    高防服务器

    高防cdn


    QQ客服

    400-0797-119

    X