首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

电脑安全软件哪个好用?弹窗广告怎么彻底关闭?选择360管家省时省力

提到流氓软件,相信大部分电脑用户都对其并不陌生,下载一个软件就会自动下载无数个软件,还会经常无缘无故弹出广告,严重影响电脑使用体验。电脑安全软件哪个好用?弹窗广告怎么彻底关闭?360安全卫士强力查杀可直接解决问题。

近期,360安全大脑监控到一类通过下载器进行推广,以劫持浏览器主页,推广软件,流氓快捷方式,广告弹窗等方式进行牟利的病毒木马,我们将此类木马命名为“疯花”木马。

该木马是典型的云控木马,所有模块均以云端控制,内存加载的方式执行,通过Process Hollowing的注入方式绕过安全软件检测。通过GetSystemMetrics()实现了一个应用层的关机回调,并在关机回调中回写木马文件和注册表,绕过部分杀软的主动防御功能。疯花木马整体病毒流程如下图:

当携带木马的下载器被运行后,会将疯花木马的主控模块注入到svchost.exe进程中执行,主要包含两个病毒线程,一个通过云控加载劫持模块,另一个注册关机回调,回写病毒文件和注册表项

通过云控下载执行相应的恶意组件,云控的配置跟下载的组件均经过加密存储,下图是下载云控配置并进行解析的代码片段:

解密后的云控配置如下:

通过GetSystemMetrics实现应用层关机回调,并在关机回调时回写病毒文件和注册表:

通过篡改SENS服务ServiceDll路径实现病毒自启动

此外还会修改

PendingFileRenameOperations:

自启动模块会检查进程名跟命令行是否为sens服务,若不是则不会执行病毒逻辑,反之则会通过进程hollowing的方式启动主控模块:

主控以同样的方式启动盈利模块,盈利模块包含篡改浏览器主页,推广软件,流氓快捷方式等进行牟利,配置文件中包含一些对于环境的判断条件,如fbarea字段存在,会检测北京,上海,广州,深圳等一线城市,并绕过。劫持浏览器主页的配置如下:

劫持的浏览器列表如下:

劫持后的主页最终跳转到如下页面:

快捷方式和推广软件的部分配置文件如下:

安全建议

减少下载器,盗版软件的使用,尽量去软件官网下载使用。

定时对系统进行木马查杀,保证系统安全。

360安全卫士已支持查杀该木马,广大用户可前往weishi.360.cn下载使用:

01

MD5

226037df29daa7a40b9fb3a3ee56c3c4

02

URL

电脑安全软件哪个好用?弹窗广告怎么彻底关闭?下载360安全卫士即可从根本上解决问题,如若再次遇到流氓软件,360安全卫士会警告用户并进行立即拦截隔离,防止流氓软件“扎根”电脑,无疑更为安全。

  • 发表于:
  • 原文链接https://kuaibao.qq.com/s/20230411A02BCU00?refer=cp_1026
  • 腾讯「腾讯云开发者社区」是腾讯内容开放平台帐号(企鹅号)传播渠道之一,根据《腾讯内容开放平台服务协议》转载发布内容。
  • 如有侵权,请联系 cloudcommunity@tencent.com 删除。

相关快讯

扫码

添加站长 进交流群

领取专属 10元无门槛券

私享最新 技术干货

扫码加入开发者社群
领券