五月天青色头像情侣网名,国产亚洲av片在线观看18女人,黑人巨茎大战俄罗斯美女,扒下她的小内裤打屁股

歡迎光臨散文網(wǎng) 會員登陸 & 注冊

黑客惡意重打包Chrome 通過“軟件盒子”、“海量軟件管家”等傳播

2023-08-23 18:24 作者:火絨安全  | 我要投稿

近期,火絨威脅情報系統(tǒng)監(jiān)測到,有黑客團伙偽造了帶毒的Chrome瀏覽器,上傳至“軟件盒子”、“海量軟件管家”等軟件進行大量傳播。病毒運行后會執(zhí)行篡改瀏覽器啟動頁、新標簽頁等惡意行為。

海量軟件管家


用戶運行上述盜版 Chrome 瀏覽器安裝包之后,被黑客篡改過 chrome.dll 文件會立即請求服務器配置,隨后黑客便可執(zhí)行篡改瀏覽器啟動頁,新標簽頁,以及URL重定向,隱藏URL等惡意行為,該病毒的執(zhí)行流程圖如下:

執(zhí)行流程圖


在此,火絨工程師建議廣大用戶在下載軟件時,盡量選擇官方或正規(guī)可信的應用商店,并安裝可靠的安全軟件以保護設備免受惡意軟件和病毒的侵害。目前,火絨安全產(chǎn)品可對上述病毒進行攔截查殺,請用戶及時更新病毒庫以進行防御。

查殺圖


一、樣本分析

被篡改的文件主要為chrome.dll,當Chrome瀏覽器啟動后,chrome.dll會被加載,首先會解密出C&C服務器地址,并從C&C服務器獲取配置文件地址,相關代碼,如下圖所示:

獲取配置文件地址


獲取配置文件并解析配置信息,相關代碼,如下圖所示:

獲取、解密配置文件


解密后的配置信息,一些重要的字段,如下圖所示:

配置信息重要字段


重要字段說明,如下圖所示:

重要說明


接收到配置信息后,根據(jù)配置信息來執(zhí)行一些惡意行為有:修改啟動頁、新標簽頁、URL重定向、隱藏URL,下面進行詳細說明。


URL重定向功能,根據(jù)服務器下發(fā)的正則表達式,將匹配上的URL重定向到指定網(wǎng)址進行推廣,如訪問baidu.com會被重定位到https://www.baidu.com/?tn=02003390_39_hao_pg,關鍵代碼,如下圖所示:

URL重定向


隱藏URL功能,如果瀏覽器地址欄包含推廣號相關的字符串就不顯示URL,來降低被發(fā)現(xiàn)的概率,如訪問baidu.com被重定向到https://www.baidu.com/?tn=02003390_39_hao_pg后,瀏覽器地址欄顯示為空,如下圖所示:

隱藏URL


關鍵代碼,如下圖所示:

隱藏URL


根據(jù)配置信息修改瀏覽器啟動頁,關鍵代碼,如下圖所示:

設置瀏覽器啟動頁


二、附錄

C&C服務器

HASH

黑客惡意重打包Chrome 通過“軟件盒子”、“海量軟件管家”等傳播的評論 (共 條)

分享到微博請遵守國家法律
安化县| 射阳县| 吴川市| 陇西县| 大庆市| 南华县| 麦盖提县| 河东区| 陈巴尔虎旗| 博兴县| 抚州市| 昌宁县| 光山县| 芜湖县| 锡林郭勒盟| 珲春市| 衡南县| 衢州市| 商河县| 慈利县| 铁岭县| 云林县| 南丹县| 诸暨市| 靖江市| 阿拉善右旗| 昭平县| 定结县| 星子县| 如皋市| 古交市| 威远县| 保定市| 桑植县| 叙永县| 邯郸县| 衡山县| 鹤壁市| 晋城| 垫江县| 潼关县|