錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務(wù)項(xiàng)目 服務(wù)報(bào)價(jià) 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù)技術(shù)文章
激活工具帶毒感染量近60萬,刻意避開北京等四城用戶

作者: 佚名  日期:2018-05-24 14:42:51   來源: 本站整理

 
一、 概述
近日,火絨安全團(tuán)隊(duì)發(fā)現(xiàn),用戶在知名下載站”系統(tǒng)之家”下載安裝”小馬激活”及”OFFICE2016″兩款激活工具時(shí),會(huì)被植入病毒”Justler”,該病毒會(huì)劫持用戶瀏覽器首頁。病毒”Justler”作者極為謹(jǐn)慎,會(huì)刻意避開北京、廈門、深圳、泉州四個(gè)網(wǎng)絡(luò)安全監(jiān)察嚴(yán)格的地區(qū)的IP。除這幾個(gè)地區(qū)以外的用戶,下載到的軟件均可能帶毒。據(jù)”火絨威脅情報(bào)系統(tǒng)”監(jiān)測(cè)和評(píng)估,截至目前,該病毒感染量已近60萬。
 

病毒”Justler”通過知名下載站”系統(tǒng)之家”(xitongzhijia.net)傳播。當(dāng)用戶試圖下載”小馬激活”及”OFFICE2016″兩款激活工具時(shí),”系統(tǒng)之家”會(huì)識(shí)別訪問IP,當(dāng)用戶IP地址不屬于北京、廈門、深圳、泉州四個(gè)地區(qū)時(shí),則會(huì)跳轉(zhuǎn)到被植入病毒代碼的軟件下載鏈接。
另外根據(jù)跳轉(zhuǎn)鏈接域名,我們進(jìn)一步發(fā)現(xiàn)了一個(gè)站點(diǎn)名同為”系統(tǒng)之家”(win.100ea.com)的網(wǎng)站。而該網(wǎng)站中提供的系統(tǒng)盤也同樣攜帶病毒”Justler”。
一旦運(yùn)行”小馬激活工具”、”OFFICE 2016激活工具”安裝包,病毒”Justler”也隨之被激活。之后,該病毒將篡改被感染電腦的瀏覽器首頁,劫持流量。
火絨安全團(tuán)隊(duì)發(fā)現(xiàn),利用激活工具和系統(tǒng)盤進(jìn)行傳播病毒和流氓軟件的現(xiàn)象有逐漸增多趨勢(shì)。由于激活工具通常是裝機(jī)后首先安裝的軟件,因此此類病毒和流氓軟件利用介入時(shí)機(jī)更早的優(yōu)勢(shì)與安全軟件進(jìn)行對(duì)抗。
“火絨安全軟件”最新版可攔截并查殺病毒”Justler”。對(duì)于已經(jīng)感染該病毒的非火絨用戶,可以下載使用”火絨專殺工具”徹底查殺該病毒。
二、 樣本分析
本次火絨所截獲的病毒樣本將自己偽裝成了小馬激活工具,在運(yùn)行原版小馬激活工具的同時(shí),還會(huì)釋放加載惡意驅(qū)動(dòng)進(jìn)行流量劫持。樣本來源為名叫 “系統(tǒng)之家”的軟件站(www.xitongzhijia.net),該站點(diǎn)在百度搜索”系統(tǒng)之家”后的搜索結(jié)果排名中居于首位,且被標(biāo)注有”官網(wǎng)”標(biāo)志。百度搜索”系統(tǒng)之家”后的搜索結(jié)果,如下圖所示:
 

百度搜索結(jié)果
該站點(diǎn)主頁頁面,如下圖所示:
 

站點(diǎn)頁面
病毒將自己偽裝成小馬激活工具,病毒在運(yùn)行首先會(huì)釋放運(yùn)行原始的小馬激活工具,之后會(huì)釋放加載病毒驅(qū)動(dòng)進(jìn)行流量劫持。病毒的下載頁面(hxxp://www.xitongzhijia.net/soft/28841.html)會(huì)根據(jù)訪問者IP的不同而變化,例如當(dāng)訪問用戶的IP對(duì)應(yīng)區(qū)域?yàn)楸本⿻r(shí),下載地址鏈接,如下圖紅框所示:
 

病毒下載頁面(北京IP訪問)
但在我們使用HTTP代理訪問后,下載地址鏈接出現(xiàn)了變化,變?yōu)榱税俣仍票P下載。通過一段時(shí)間的測(cè)試我們發(fā)現(xiàn),在使用HTTP代理的情況下,下載頁面并不是每次都會(huì)顯示百度云盤下載鏈接,病毒作者可能利用這種方式對(duì)抗安全廠商的樣本收集。下載頁面,如下圖所示:
 

病毒下載頁面(HTTP代理訪問)
點(diǎn)擊上圖中的”百度云盤下載”鏈接后,頁面會(huì)跳轉(zhuǎn)至hxxp://go.100ea.com/oem9/down.html。該頁面中包含的JavaScrIPt腳本可以根據(jù)用戶的當(dāng)前IP地址所屬地域,跳轉(zhuǎn)至不同的百度云盤地址。如果通過IP地域查詢,獲取到當(dāng)前所屬城市為北京、廈門、深圳或泉州,則會(huì)跳轉(zhuǎn)到無毒版本小馬激活工具的百度云盤下載頁面;如果當(dāng)前所屬地為其他城市,則會(huì)跳轉(zhuǎn)到帶毒小馬激活工具的下載地址。腳本內(nèi)容,如下圖所示:
 

跳轉(zhuǎn)腳本內(nèi)容
帶毒小馬激活樣本由三層釋放器構(gòu)成,病毒整體結(jié)構(gòu)如下圖所示:
 

病毒整體結(jié)構(gòu)
三層釋放器中都帶有檢測(cè)安全軟件的代碼邏輯,如果檢測(cè)到安全軟件則會(huì)彈出提示”為了順利激活系統(tǒng),請(qǐng)先退出殺毒軟件”,最后退出執(zhí)行。提示彈窗,如下圖所示:
 

提示彈窗
相關(guān)代碼,如下圖所示:
 



熱門文章
  • 機(jī)械革命S1 PRO-02 開機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點(diǎn)不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來減少網(wǎng)絡(luò)請(qǐng)求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對(duì)講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開機(jī)界面...
  • 常見打印機(jī)清零步驟
  • 安裝驅(qū)動(dòng)時(shí)提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門維修

    報(bào)修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號(hào):遼ICP備2023002984號(hào)-1
    上門服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    主站蜘蛛池模板: 久久人午夜亚洲精品无码区| 精品国产一区二区三区无码 | 十八禁无码免费网站| 久久久久久无码国产精品中文字幕| JLZZJLZZ亚洲乱熟无码| 亚洲日韩国产二区无码| 亚洲熟妇无码另类久久久| 亚洲AV无码一区二区三区性色 | 亚洲一区精品无码| 毛片一区二区三区无码| 无码精品国产VA在线观看| 日韩AV无码不卡网站| 无码人妻丰满熟妇区BBBBXXXX| 精品无码久久久久久久久久| 97久久精品无码一区二区 | 精品深夜AV无码一区二区| 亚洲成A人片在线观看无码3D| 一夲道dvd高清无码| 无码乱人伦一区二区亚洲一| 少妇无码太爽了不卡视频在线看| 亚洲国产成AV人天堂无码| 亚洲AV日韩AV永久无码绿巨人| 久久久精品人妻无码专区不卡 | 亚洲爆乳无码专区www| 无码H肉动漫在线观看| 久久亚洲精品AB无码播放| 亚洲国产一二三精品无码| 国产aⅴ激情无码久久| 精品无码一级毛片免费视频观看| 日韩精品成人无码专区免费 | 亚洲精品无码久久久久久| 色综合久久无码五十路人妻| 亚洲AV日韩AV永久无码免下载 | 午夜麻豆国产精品无码| 无码中文字幕一区二区三区| 精品人妻无码一区二区色欲产成人| 97久久精品亚洲中文字幕无码| 精品亚洲成A人无码成A在线观看 | 成人h动漫精品一区二区无码| 人妻无码久久精品人妻| 精品久久久无码中文字幕边打电话|