腾讯电脑管家 · 2015/11/12 16:24

0x00 概况


近期11.11购物节,无数的网页、软件都充斥着“血拼双11”的广告,这时的电脑桌面如果多了几个双11相关的快捷方式,或者浏览器主页被锁定成推送网购内容的导航网站,你会不会认为这也是正常的呢?真实的情况却是你的电脑很有可能中马了。近期腾讯反病毒实验室拦截到流氓软件“多彩便签”正在大量推广一个伪装成“阿里妈妈推广程序”的木马,该木马强对抗杀软,恶意锁主页,危害十分严重。

0x01 木马分析


  • 文件名:AlimamaAgent.exe
  • MD5:7c428f8759b9015409e87acfa50646c2
  • 推广渠道:多彩便签

母体AlimamaAgent.exe行为

木马母体伪装成阿里妈妈推广程序,其资源中放有三个文件,一个是真正的阿里妈妈推广程序AlimamaAgent.exe,一个是木马文件,另一个是配置文件。母体运行后首先判断系统启动了多久,如果不超过5分钟的话则释放出木马并执行,然后再释放阿里妈妈推广程序;如果已经超过5分钟的话则只释放阿里妈妈推广程序,不释放木马。此方法可以绕过很多未重启的自动化分析系统、沙盒等。同时系统刚启动的数分钟内通常是安全软件防御的薄弱时期,此时木马往往可以乘虚而入,执行敏感操作。

图1. 木马母体的资源信息

图2. 木马只在开机5分钟内运行,用于绕过安全软件主防和自动分析系统等

图3. 释放真正AlimamaAgent.exe并执行,该文件是阿里妈妈官方推广程序,主要功能是在桌面释放两个快捷方式进行相关推广,双11是其推广的主题

木马sbffdm.exe行为

Sbffdm.exe是木马的安装程序,其功能是释放出木马的主功能文件并加载,总共会释放3个驱动文件、1个exe文件和1个dll文件。同时该木马会判断自身文件名,如果不符合规则,则直接退出程序,可能是用于绕过自动分析软件的分析。

图4. 判断文件名,如果不符合规则就退出

图5. 释放CmBatt2.sys、secdrv2.sys、stisvc2.sys、zystatic.exe、zyinstall.dll五个文件,木马会首先判断系统类型,如果是64位系统,则释放的驱动为64位驱动,功能类似

图6. 调用zyinstall.dll的接口,实现加载3个驱动文件

图7. Zyinstall.dll的接口实现,主要功能是以服务的方式加载驱动

驱动CmBatt2.sys行为

CmpBatt2.sys主要用于锁定浏览器主页,锁主页的方式是通过注册创建进程回调,在回调函数中比较进程名的CRC32值,如果在列表中(木马内置了一个各种浏览器进程名的CRC32列表),则通过添加命令行的方式进行主页锁定。同时,该文件还负责清除与主页保护相关的其它文件。

图8. 通过创建回调的方式进行主页锁定

图9. 可能为了免杀,该木马并未内置浏览器名称,而是内置了相应的CRC32值列表

图10. 通过添加命令行的方式实现主页锁定

图11.通过fsd hook,将与主页保护相关的其它文件设置成不可访问,以独霸主页

驱动Secdrv2.sys行为

Secdrv2.sys的主要功能是通过atapi hook,保护木马的3个驱动文件不被访问、删除等。

图12. 通过Hook保护3个驱动文件

驱动stisvc2.sys行为

Stisvc2.sys的主要功能是通过hook系统各种关键点对抗安全软件,主要的hook点有:

1) fsd hook:判断对木马目录zyprotect的查询是否来自安全软件,是则阻止。过滤所有文件的创建操作,如果创建的是安全软件驱动,则阻止。
2) Ssdthook:hook了NtQueryInformationProcessNtQuerySystemInformationNtReadfile,判断操作者是否为安全软件进程,如果是则阻止。

图13. 阻止安全软件对木马目录的访问

图14. 阻止安全软件相关文件的创建

图15. 木马最终实现的锁主页效果

0x02 总结


木马总是借着各种热点进行传播,在各大网站和各种圈子都被双11购物节刷屏的时候,管家提醒用户更要保护电脑安全,注意桌面图标、浏览器主页的变化,木马有可能借着双11的契机在你电脑上安家落户。如果发现主页被锁或者桌面莫名增加了图标,请及时检查杀毒。

双11购物节火热,谨防木马乘机而入相关推荐

  1. 护航Lazada双11购物节 阿里云CDN全球化火力全开

    2018年11月12日零点--东南亚最大的电子商务公司Lazada 2018双11购物节正式收官.这是一场超过2000万的消费者在Lazada网站上及APP上浏览和疯狂抢购的盛会. Lazada是东南 ...

  2. 【报告分享】2009-2019年“双11”购物节关键数据盘点与发展趋势分析报告.pdf(附下载链接)

    不知不觉"双11"购物节已经十周年了,你还记得当年的光棍节吗?今天就来给大家分享并回顾下这个中国特色的节日. 今天分享的报告来自前瞻产业研究院于2019年11月发布的主题研究报告& ...

  3. 2022年天猫双11购物节,10月24日晚8点预售来袭

    2022年天猫双11购物节,10月24日晚8点预售来袭 这对于爱网购的小姐姐们一定都知道接下来会发生什么事情了,双11第一波预售将至,我们可以为买衣服鞋帽做清单了,据天猫的微博了解,2022年的天猫双 ...

  4. 2021年京东双11购物节如何买才能最优惠?京东双11优惠规则规则

    2021年京东双11购物节如何买才能最优惠?京东双11优惠规则规则 2021年"双11"已经打响了第一枪.10月17日,京东举行"双11"大促发布会," ...

  5. 双11购物节国外剁手党同狂欢 阿里云视频云电商直播实时字幕

    2020的双11狂潮已然提早,年度氪金剁手大会已吹响号角. 比起往年,今年格外不同,天猫双11早在10月21日便揭起预售大幕,8亿人蹲守淘宝直播,仅当日的李佳琦直播间,观看人次就突破了1.5亿,直至1 ...

  6. 动态规划应用--双11购物凑单

    文章目录 1. 问题描述 2. 代码实现 1. 问题描述 双11购物节的时候,某宝给你很多张满300减50的优惠券,你想组合各种商品的价格总和>=300,且金额总和越接近300越好,这样可以多薅 ...

  7. 双11购物超A股单日成交

    双十一购物和买A股最大的差别,就是A股消费者不能在第二天取消订单说:把钱还我,我不玩了. 一种类似于股票市场牛市来了一样的仪式性购物狂热行为,在上周末落下帷幕.中国内地两家最大的电商网站天猫和京东,以 ...

  8. “双11”购物狂欢节,所有女生走进了谁的直播间?

    昨晚,你又双叒叕"剁手"了吗? 众所周知,昨晚是一年一度的"双11",而今年的玩法比较特殊,从狂欢节升级为狂欢季,锁定11月1日和11月11日,两天. 这句&q ...

  9. 天猫好房双11造节 入局正当时

    配图来自Canva可画 在双11的第12个年头,阿里一直在"破". 打破玩法.打破惯性,更打破边界. 其中,就包括"衣食住行"中,长期以来被认为不可能" ...

最新文章

  1. python 判断字符串是否全部为数字组成(使用isdigit)
  2. 业务基础平台产品的现状和发展
  3. MIMIC 以太坊医疗项目开发(7) 医疗智能合约 sample
  4. 五周第一次课(4月18日)
  5. java linearlayout_LinearLayout属性用法和源码分析
  6. micropython编程软件下载_MicroPython可视化拼插编辑器:让硬件编程更智能!
  7. RePlugin 主程序接入指南
  8. Linux yum更新源url
  9. 网易java笔试题_网易笔试题详细解答(Java)
  10. 微信小程序电商实战-购物车(上)
  11. 批量添加手机联系人 | csv/excel转vcf
  12. 数据结构——查找与排序
  13. Hierarchical Prosody Modeling for Non-Autoregressive Speech Synthesis
  14. AndroidQ适配之存储权限的变更
  15. 电竞LOL数据API接口 - 【赛事列表数据】API调用示例代码
  16. Apple Pencil有没有必要买?Apple Pencil平替哪款好?
  17. 拉新:快速实现用户增长
  18. cad lisp 两侧偏移并删除_cad lisp 两侧偏移并删除_CAD中级进阶必备,这10个技巧让你轻松再升一级...
  19. 计算机故障维修要遵循什么原则,超级实用的六条法则教你快速搞定电脑故障维修!...
  20. 迭代次数表达的宇称不守恒现象

热门文章

  1. 技术贴】asms文件,安装windows xp原版时,需要“asms”文件,解决办法。。
  2. 挂耳式耳机哪个牌子好?这次推荐准没错!
  3. Android Studio创建第一个Flutter项目
  4. 时空大数据可视化之道路交叉口可视化
  5. Flyway自学之路-04(springboot结合Flyway)
  6. verilog条件编译
  7. 5分钟让你知道什么是PKI
  8. 第K小的数BFPRT算法
  9. AIoT时代已来 创业者转型有道 长江商学院物联网行业创新创业沙龙圆满结束!
  10. bouncy castle