錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
激活工具帶毒感染量近60萬,刻意避開北京等四城用戶

作者: 佚名  日期:2018-05-24 14:42:51   來源: 本站整理

 
一、 概述
近日,火絨安全團隊發現,用戶在知名下載站”系統之家”下載安裝”小馬激活”及”OFFICE2016″兩款激活工具時,會被植入病毒”Justler”,該病毒會劫持用戶瀏覽器首頁。病毒”Justler”作者極為謹慎,會刻意避開北京、廈門、深圳、泉州四個網絡安全監察嚴格的地區的IP。除這幾個地區以外的用戶,下載到的軟件均可能帶毒。據”火絨威脅情報系統”監測和評估,截至目前,該病毒感染量已近60萬。
 

病毒”Justler”通過知名下載站”系統之家”(xitongzhijia.net)傳播。當用戶試圖下載”小馬激活”及”OFFICE2016″兩款激活工具時,”系統之家”會識別訪問IP,當用戶IP地址不屬于北京、廈門、深圳、泉州四個地區時,則會跳轉到被植入病毒代碼的軟件下載鏈接。
另外根據跳轉鏈接域名,我們進一步發現了一個站點名同為”系統之家”(win.100ea.com)的網站。而該網站中提供的系統盤也同樣攜帶病毒”Justler”。
一旦運行”小馬激活工具”、”OFFICE 2016激活工具”安裝包,病毒”Justler”也隨之被激活。之后,該病毒將篡改被感染電腦的瀏覽器首頁,劫持流量。
火絨安全團隊發現,利用激活工具和系統盤進行傳播病毒和流氓軟件的現象有逐漸增多趨勢。由于激活工具通常是裝機后首先安裝的軟件,因此此類病毒和流氓軟件利用介入時機更早的優勢與安全軟件進行對抗。
“火絨安全軟件”最新版可攔截并查殺病毒”Justler”。對于已經感染該病毒的非火絨用戶,可以下載使用”火絨專殺工具”徹底查殺該病毒。
二、 樣本分析
本次火絨所截獲的病毒樣本將自己偽裝成了小馬激活工具,在運行原版小馬激活工具的同時,還會釋放加載惡意驅動進行流量劫持。樣本來源為名叫 “系統之家”的軟件站(www.xitongzhijia.net),該站點在百度搜索”系統之家”后的搜索結果排名中居于首位,且被標注有”官網”標志。百度搜索”系統之家”后的搜索結果,如下圖所示:
 

百度搜索結果
該站點主頁頁面,如下圖所示:
 

站點頁面
病毒將自己偽裝成小馬激活工具,病毒在運行首先會釋放運行原始的小馬激活工具,之后會釋放加載病毒驅動進行流量劫持。病毒的下載頁面(hxxp://www.xitongzhijia.net/soft/28841.html)會根據訪問者IP的不同而變化,例如當訪問用戶的IP對應區域為北京時,下載地址鏈接,如下圖紅框所示:
 

病毒下載頁面(北京IP訪問)
但在我們使用HTTP代理訪問后,下載地址鏈接出現了變化,變為了百度云盤下載。通過一段時間的測試我們發現,在使用HTTP代理的情況下,下載頁面并不是每次都會顯示百度云盤下載鏈接,病毒作者可能利用這種方式對抗安全廠商的樣本收集。下載頁面,如下圖所示:
 

病毒下載頁面(HTTP代理訪問)
點擊上圖中的”百度云盤下載”鏈接后,頁面會跳轉至hxxp://go.100ea.com/oem9/down.html。該頁面中包含的JavaScrIPt腳本可以根據用戶的當前IP地址所屬地域,跳轉至不同的百度云盤地址。如果通過IP地域查詢,獲取到當前所屬城市為北京、廈門、深圳或泉州,則會跳轉到無毒版本小馬激活工具的百度云盤下載頁面;如果當前所屬地為其他城市,則會跳轉到帶毒小馬激活工具的下載地址。腳本內容,如下圖所示:
 

跳轉腳本內容
帶毒小馬激活樣本由三層釋放器構成,病毒整體結構如下圖所示:
 

病毒整體結構
三層釋放器中都帶有檢測安全軟件的代碼邏輯,如果檢測到安全軟件則會彈出提示”為了順利激活系統,請先退出殺毒軟件”,最后退出執行。提示彈窗,如下圖所示:
 

提示彈窗
相關代碼,如下圖所示:
 



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    主站蜘蛛池模板: 日韩国产成人无码av毛片| 亚洲AV无码专区在线厂| 亚洲一区无码中文字幕| 亚洲自偷自偷偷色无码中文 | 无码色偷偷亚洲国内自拍| 日韩A无码AV一区二区三区| 亚洲va无码手机在线电影| 国产精品爽爽V在线观看无码 | 高清无码中文字幕在线观看视频| 亚洲欧洲无码一区二区三区| 亚洲成?v人片天堂网无码| 亚洲av专区无码观看精品天堂| 国产精品无码素人福利| 久久亚洲精品无码aⅴ大香 | 国产成人无码一区二区在线观看 | 亚洲成?v人片天堂网无码| 亚洲中文字幕久久精品无码A| 亚洲欧洲自拍拍偷午夜色无码| 人妻无码久久精品人妻| 精品无码人妻一区二区三区| 亚洲欧洲日产国码无码久久99 | 亚洲精品中文字幕无码蜜桃| 国产精品无码亚洲一区二区三区 | 无码国内精品久久人妻麻豆按摩| 无码精品A∨在线观看十八禁| 国产台湾无码AV片在线观看| 粉嫩大学生无套内射无码卡视频| 亚洲中文字幕久久精品无码APP | 亚洲毛片av日韩av无码| 久久精品中文字幕无码绿巨人| mm1313亚洲精品无码又大又粗| 国产久热精品无码激情| 久久精品亚洲AV久久久无码| 日韩AV无码精品人妻系列| 久久精品无码精品免费专区| 丰满日韩放荡少妇无码视频| 红桃AV一区二区三区在线无码AV| 亚洲精品无码成人片在线观看 | 亚洲AV无码一区二区三区在线观看 | 精品无码av一区二区三区| 亚洲AV无码成人精品区蜜桃|