伪装成“小马激活”的木马泛滥,幕后推手原来是搜索推广

阅读量308218

|

发布时间 : 2016-01-20 16:53:02

https://p4.ssl.qhimg.com/t011ddd24bf74663456.jpg

最近360互联网安全中心监控到,一款伪装成“小马激活”的木马程序再次兴起并大量传播,运行过这款小马激活后,非但系统没有激活,浏览器的收藏夹/默认搜索引擎/主页均遭到篡改,还会被安装大量推广软件。对木马溯源发现,木马的传播源头绝大多数来自搜索引擎推广的钓鱼站。

很多用户在装完系统之后,最重要的一件事当然是“激活系统”。虽然我们并不赞成大家使用盗版软件破解操作系统,但也无意干涉用户的选择。在各种各样的激活工具中,“小马激活”无疑是知名度非常高的一个。然而正如我们之前的一篇木马分析中介绍的那样(《云控攻击之“人生在世”木马分析》):小马激活工具针对Win7/Win8这两个系统的版本在2009年7月发布之后,就已经不再更新了,现在市面上所可以见到的几乎所有的“小马激活”全是假的。但就是在这样一个大前提下,在某搜索引擎搜索“小马激活”的时候我们依然得到了这样的结果:

https://p2.ssl.qhimg.com/t01fe167b1aaacb47f3.png

         可以看到,不仅两个钓鱼站堂而皇之被推广到了顶部,而且还都加了V,而且被发现的钓鱼站,更是V2级的大V啊!要知道在百度的认证体系中,只有像微软这样的公司才是V3级

https://p4.ssl.qhimg.com/t012eb6baa3bcde2705.png

         而像苹果官网这种级别的网站,也就是和钓鱼网站一样的V2级。

https://p3.ssl.qhimg.com/t01fefa997b0c1357e3.png

                   进入小马激活钓鱼站之后,打开的是一个看起来还挺像回事的页面。

https://p0.ssl.qhimg.com/t0140111da9c92d46bb.png

         只是点了那个大大的下载按钮之后就不是那么个意思了……又见百度网盘。

https://p1.ssl.qhimg.com/t01d4a66c2b2ab8415f.png

         万幸的是这个下回来的小马激活并没有我们之前的分析博客中分析的那个木马那么丧心病狂。

         首先,如果你的机器上有杀毒软件,他会勒令你关掉。我理解大家激活系统的心情……但请大家相信,真正的小马激活是没有这个强制要求的。

https://p5.ssl.qhimg.com/t012e645700af86db9b.png

         而这个“假马激活”其实主要就干了两件事:

其一是向AppData目录下的各个浏览器数据文件夹中释放各种书签和配置文件

https://p1.ssl.qhimg.com/t0193e6657ce34def53.png

         以Chrome内核的浏览器为例,用户数据目录中均被释放了Bookmarks文件,向书签中添加了大量的广告站点:

https://p5.ssl.qhimg.com/t01b035c4ef48b79385.png

         同时还有SQLite数据库格式的Favicons,里面也大量的出现了他推广的227237.com这个网址:

https://p3.ssl.qhimg.com/t016d1adb1e98397816.png

         其二,就是修改注册表了:

https://p1.ssl.qhimg.com/t01475b593183667a48.png

         注册表内容一目了然——修改搜索引擎和主页:

https://p5.ssl.qhimg.com/t0123cbbb088ddc408e.png

木马还会加载驱动,做首页劫持和防查杀:

注册表回调(Cmpcallback)

https://p0.ssl.qhimg.com/t016930b1e3b9ca3e6c.png

注册回调:

https://p1.ssl.qhimg.com/t0164e2bd537a649f5c.png

这个驱动注册了cmpCallBack , 发现操作进程为360Safe.exe 且操作注册表路径带”shell”字样的就禁止访问

https://p1.ssl.qhimg.com/t017f59401d44ab1b8d.png

https://p2.ssl.qhimg.com/t015419cd69829b8efd.png

最后,大家在网上查找软件时,应该格外注意搜索引擎推广的内容,被已经被杀毒软件拦截的程序,页面不要继续访问和使用。有条件的用户,建议还是使用正版软件和操作系统,谨防破解补丁中暗藏的木马。

本文由360安全卫士原创发布

转载,请参考转载声明,注明出处: https://www.anquanke.com/post/id/83347

安全客 - 有思想的安全新媒体

分享到:微信
+15赞
收藏
360安全卫士
分享到:微信

发表评论

内容需知
  • 投稿须知
  • 转载须知
  • 官网QQ群8:819797106
  • 官网QQ群3:830462644(已满)
  • 官网QQ群2:814450983(已满)
  • 官网QQ群1:702511263(已满)
合作单位
  • 安全客
  • 安全客
Copyright © 北京奇虎科技有限公司 360网络攻防实验室 安全客 All Rights Reserved 京ICP备08010314号-66