您当前位置:首页 > 资讯中心 > 信息安全

挂马风险预警:运营商再现大规模挂马攻击

/uploads/images/2016/29/17310556268503266244.png

今年7月,爱拍网等国内知名网站曾遭遇大规模挂马致使敲诈者病毒大肆传播。近日,360互联网安全中心监测到爱拍网挂马事件的幕后黑手再一次出招,虽然手法非常相似,但显然该组织这一次的行动胃口更大——不再针对某些特定网站进行挂马,而是玩起了网络劫持,导致河南某运营商的8万多用户遭遇恶意推程序的攻击。

由于网络劫持并不针对特定网站,所以此次挂马事件中,包括IE浏览器、爱奇艺客户端、迅雷、搜狗等在内的任何带有展示网页功能的客户端都存在中招可能。具体挂马行为详见7月中旬的分析报告(http://bobao.360.cn/news/detail/3302.html)。

与此前爱拍网挂马事件相似,此次利用的也是EK(Exploit kits)黑客攻击包实现挂马操作。从带有恶意代码的Flash动画到下载回来的执行恶意脚本的js代码都与之前的情况出奇的相似,有区别的是执行js脚本的命令行参数:

根据js代码,第二个参数为木马下载地址,较早个参数为解密秘钥。

http://p1.qhimg.com/t013b6461999d455afb.png

由于换了参数,所以此次传播的木马本体也出现了变化——不再是威力大但“来钱慢”的敲诈者病毒,而变成了简单粗暴“来钱快”的广告推广程序。

样本解码后被释放到“Documents and Settings”文件夹下的当前用户根目录中,并获取了一个随机的名称再运行该木马。

木马运行后会将自己隐藏:

http://p1.qhimg.com/t016166b9094ef7d249.png

之后打开注册表,将自己添加为启动项:

http://p1.qhimg.com/t01c42fdf5c3a5c34d5.png

http://p9.qhimg.com/t01d76bcb65e2841a16.png

http://p2.qhimg.com/t017a0c12649af7a9aa.png

实现自启动后,程序便去连接远端页面:

http://p7.qhimg.com/t01ae2567c89d84ffc9.png

http://p8.qhimg.com/t01f29c80b701d52a84.png

拼接后可见访问的页面为:hxxp://b.zhongqiulipin.com/jiating.html,直接用浏览器打开看起来更直观:

http://p0.qhimg.com/t018aadcf0b5ae24be5.png

获取到推广列表后,木马便会依次下载并运行这些推广程序以赚取佣金

http://p9.qhimg.com/t017cea2bc4a29830e8.png

更恶劣的是,下载列表中不仅有商业推广性质的程序,还带有一些含有恶意代码的程序,而巧合的,这些恶意代码恰恰就是较近刚刚兴起的Ramnit感染型木马:

http://p0.qhimg.com/t015775c9daeeeb8cbb.png

Ramnit感染型木马显著的特点是入口点在一个含有恶意代码的.rmnet节中,一旦运行则会感染全盘所有可执行程序。该木马的更多分析内容详见:

根据360互联网安全中心的数据显示,仅昨天(8月23日)一天,该挂马事件影响到的用户量就已超过8万,今天这一数量还在增加。目前,360安全卫士已对该挂马行为实现全面拦截。

http://p7.qhimg.com/t019b183f4f4cb47a58.png

作者:360安全卫士   来源:安全客
作者:grabsun - 发布时间:2016-08-30 - 点击量:2482
上一篇:电信诈骗瞄准“徐玉玉”们,扣问网络安全教育短板 下一篇:iOS 9.3.5紧急发布背后真相:NSO使用iPhone 0day无需点击远程攻破苹果手机
公司简介:大势至公司是国内较早的企业网管软件提供商,可以为企事业单位提供整体的企业网络管理方案和企业网络管理平台,通过全系列的公司监控员工电脑软件教你如何控制员工上网、如何控制局域网内电脑上网以及如何保护电脑文件安全等。公司核心产品“聚生网管系统”是一款专门的公司网管必备软件、查看网络流量软件、网络流量监控软件和办公室电脑监控软件;“网络特警”则是一款专门的网络流量监控设备、上网行为管理服务器、网络行为管理设备,可以实现更为强大的局域网网络行为管理;大势至USB接口禁用软件则是一款专门的数据防泄密产品、屏蔽U盘软件、电脑USB端口禁用软件,可以严防通过一切途径泄露电脑文件,保护单位无形资产和商业机密安全;大势至共享文件夹管理软件则是一款专门的共享文件权限设置软件和共享文件设置密码软件,全面保护共享文件安全;大势至共享文件审计系统则是一款专门的服务器共享文件夹设置软件、服务器共享文件访问日志记录软件,可以详细记录局域网用户访问共享文件的行为,更好地管理共享文件的安全;大势至局域网网络准入控制系统则是一款专门防止未经授权的电脑接入公司局域网的行为,防止外来电脑访问局域网共享文件、防止蹭网以及绑定IP和MAC地址,保护网络安全;大势至FTP服务器日志记录软件则是一款专门记录局域网用户访问FTP服务器日志的软件,可以有效保护FTP服务器文件安全。
联系我们