【快讯】

近期,火绒收到用户反馈,称在使用老毛桃U盘启动装机工具制作的PE系统后,原有系统中多款安全软件被无故删除。火绒工程师溯源发现,上述使用老毛桃制作的PE系统中被植入了病毒,当用户使用该PE系统时,即会执行病毒模块,删除包括火绒、360杀毒等安全软件在内的指定软件。为了避免用户受到该病毒侵扰,火绒最新版已对该装机工具进行拦截查杀。

分析发现,该病毒模块除了删除安全软件外,还会替换浏览器中的各类设置,包括书签、收藏夹、新标签页、历史记录等,并且向原系统中安装360安全套装、2345加速浏览器等软件。其中,360套装包括360安全卫士和360浏览器,且在被推广安装后会默认锁定用户浏览器首页。

此外,火绒工程师通过进一步溯源发现,“老毛桃”旗下所属公司其它制作PE系统的工具如“大白菜超级U盘装机工具”和“晨枫工作室U盘启动盘制作工具”等均被植入上述木马病毒,存在删除安全软件、替换浏览器设置等恶意行为。

一直以来,第三方装机工具就是病毒、流氓软件的聚集地,由此类工具制作成的PE系统具备较高的权限,能随意植入恶意程序执行推广、捆绑等行为,甚至可以对抗、卸载安全类软件,对此,火绒工程师建议大家谨慎使用此类装机工具,避免遭遇安全风险。

附:【分析报告】

一、 详细分析

近日火绒收到用户反馈,在用户使用老毛桃U盘启动装机工具(http://www.laomaotao.net)制作的PE系统后,原有系统中安装的多款安全软件会被“无故”删除。除此之外,在用户使用PE系统重启后,系统中会被安装360安全套装、2345加速浏览器等软件,且浏览器书签、收藏夹等位置会出现多个推广链接。病毒执行流程,如下图所示:

病毒执行流程图

当用户使用老毛桃制作PE盘并进入PE系统后,PECMD.EXE加载PECMD.INI配置文件执行,从IntelRaid.sys中解压执行TaoSet.exe模块。相关行为,如下图所示:

解压并执行TaoSet模块

TaoSet模块会从资源节中解出Deploy模块并调用DeployGhostDelta导出函数。DeployGhostDelta函数会根据配置文件删除用户系统中的软件。影响的软件如下:

影响的软件列表

相关现象,如下图所示:

删除用户系统中的软件

删除操作相关配置数据,如下图所示:

配置文件

配置解析与删除文件操作相关代码,如下图所示:

读取配置

删除文件和注册表

TaoSet会将自身(重命名为随机名)以及压缩后的推广软件拷贝到用户系统的Windows目录下,并添加开机启动。当用户退出PE系统进入原来的系统时,TaoSet模块便会加载执行。相关现象,如下图所示:

开机启动执行

替换浏览器的各种设置:书签、收藏夹、新标签页、历史记录等,其中包含自身的链接或带有推广号的推广链接。

替换浏览器设置

影响的浏览器,如下图所示:

影响的浏览器

TaoSet模块除了上述行为外,还会推广软件。目前推广的软件有360安全浏览器、360安全卫士、2345加速浏览器、WPS 2019和腾讯手游助手,且被推广的360安全卫士会默认锁定浏览器首页。安装推广软件在制作PE盘时可以取消,默认为勾选状态。

推广软件开关

二、 溯源分析

经过老毛桃的网站备案信息查询,老毛桃隶属于“东莞市互泰网络科技有限公司”。该公司旗下还有其他WinPE制作工具,如电脑店、大白菜装机工具等。经过分析发现,“大白菜超级U盘装机工具”和“晨枫工作室U盘启动盘制作工具”均带有此病毒。

旗下所有WinPE工具

三、 附录

病毒hash

360天擎默认卸载密码_装机工具老毛桃携带木马病毒 卸载安全软件进行恶意推广...相关推荐

  1. 卸载 流程_「工具」Windows 卸载软件,这一个就够了

    全文速览 流氓软件怎么也卸载不掉?好不容易卸载完软件还有注册表残留?快看这里! 本文推荐了一个 Windows 系统下一款十分优秀的卸载软件:「Geek Uninstaller」.该软件体积小.免安装 ...

  2. 卸载 流程_一款适合于windows端的卸载神器 彻底清理残留软件

    今天给大家介绍的是一款适合于Windows端的软件卸载神器---Uninstall,可以彻底清理残留软件. 它的卸载流程是这样的,首先会使用软件本身的默认卸载程序进行卸载,卸载完成后再次扫描软件残留的 ...

  3. android 分区修改工具_如何使用老毛桃winpe的Bootice工具修改磁盘分区盘符?

    电脑中的磁盘分区都有各自的盘符,以便系统识别以及用户操作管理等等.但是,最近有位朋友想要修改盘符的时候,却发现电脑无法修改分区盘符.这时候,我们可以使用老毛桃winpe的Bootice工具进行这项操作 ...

  4. 【装机】老毛桃的安装及使用教程

    安装老毛桃 首先准备一个空白且内存大于4G的优盘,然后去浏览器搜索老毛桃的下载官网,打开的界面如下,然后点在线版,点完整版下载起来会非常慢. 下载完成是这样的一个压缩包. 解压压缩包,里面是这样一个图 ...

  5. 360天擎默认卸载密码_用好360(四)

    360软件管家的使用设置 360软件管家是360安全卫士中的一级功能性程序,可独立使用,内容包括"宝库.游戏.商城.净化.升级.卸载"等,主要功能是对各类应用软件进行管理,包括安装 ...

  6. 360天擎默认卸载密码_Debian(Ubuntu/Kali)下wine的从安装、使用和卸载

    安装wine 1.安装wine32 因为32位的wine可以运行32位和64位的应用程序,而64位的只能运行64位程序 而在我修改这篇文章的时候,wine5.0已经出了,亲测这种方法安装的就是5.0版 ...

  7. 360P2建html网站,360 P2路由器管理密码_默认密码是多少?-192路由网

    问:360安全路由P2的管理密码是多少? 我家里用的是360的安全路由P2,今天重新设置wifi密码时,打开设置界面后.提示需要输入一个管理密码,否则进不去设置界面. 现在的问题是,我不记得这个管理密 ...

  8. 北信源管理网页卸载密码_怎么卸载找不到程序的流氓软件?

    一般来说,卸载软件需要在控制面板或者第三方专业卸载软件,但是如果在控制面板或者卸载软件列表里找不到流氓软件的话,就必须采取特殊方法了. 方法一:控制面板卸载 在windows系统自带的"控制 ...

  9. grafana默认用户名密码_提升运维格调?Grafana整合Zabbix

    Zabbix的UI做的中规中矩,格调不是很高,而Grafana有着漂亮的图表及布局展示. 我们可以结合Grafana的炫酷界面来补充Zabbix这方面的不足,功能上绝对能够满足我们的需要,是运维格调的 ...

最新文章

  1. JSON asp(vbs)中文支持问题
  2. mapreduce编程实例(4)-求中位数和标准差
  3. python legb_理解 Python 的 LEGB.
  4. Android 开发笔记___drawable
  5. (王道408考研操作系统)第五章输入/输出(I/O)管理-第一节5:假脱机(SPOOLing)技术
  6. 在制作html页面时,在制作Xhtml页面时是先写HTML代码还是先写CSS代码
  7. 使用复制存储过程执行解决“事务复制中的表大量更新导致无法及时同步”的问题 (转)...
  8. Wine 0.9.37
  9. (转)某期货系统漏洞致巨损二审在即 千万损失谁来买单?
  10. Isight2020安装步骤(step by step)
  11. 告别码公式的痛苦,公式OCR终于来了!
  12. iOS 模拟器 获取位置 设置自定义位置
  13. ufs 固态硬盘_单芯片SSDs / eMMC / UFS
  14. 前端 Leader 是如何带领团队和建设团队文化的
  15. 易友八字合婚系统发布(支持同性基友拉拉兼容)1.01发布
  16. 超详细pynq-z2入门
  17. 三国杀ol服务器维护时间 11月6日,三国杀ol11月6日更新一览 聚宝盆功能上线
  18. 深入浅出低功耗蓝牙(BLE)协议栈,使用Ubertooth one扫描嗅探低功耗蓝牙
  19. 从Q4财报看百度破局BAT,借智能云“化茧成蝶”仰望星辰大海
  20. 大数据在金融领域的应用案例解析

热门文章

  1. Oracle学习总结(8)—— 面向程序员的数据库访问性能优化法则
  2. Java编写学生类student程序_编写一个JAVA程序片断定义一个表示学生的类student.docx...
  3. python用http协议传数据_《Python网络爬虫》1.3 HTTP协议基础知识
  4. php w 框架叫什么意思,框架是什么,为啥要用框架. 框架解决了什么
  5. 解决虚拟机克隆后eth0不见的问题
  6. 浏览器中的事件循环机制
  7. 分享一下自己写的PHP函数
  8. AC日记——ISBN号码 openjudge 1.7 29
  9. go 语言的web 框架
  10. 【简报】kube框架结构-一个小型响应式CSS框架