freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

    0

    1

    2

    3

    4

    5

    6

    7

    8

    9

    0

    1

    2

    3

    4

    5

    6

    7

    8

    9

    0

    1

    2

    3

    4

    5

    6

    7

    8

    9

    UU页游助手升级通道传播独狼Rootkit病毒,已感染上万台电脑
    腾讯电脑管家 2020-04-29 14:10:37 186271
    所属地 广东省

    一、概述

    近日,腾讯安全威胁情报中心检测发现,UU页游助手通过其软件升级通道,传播独狼Rootkit病毒。独狼Rootkit家族是一个长期依赖第三方Ghost镜像传播的恶性锁主页后门病毒,本次由于通过借助UU页游助手推广渠道流氓传播,使得该病毒在短时间内其感染量激增,受害网民已过万,分布在全国各地。中毒电脑会出现莫名其妙安装不请自来的软件、频繁弹出广告、浏览器主页被锁定等现象。

    1.png

    二、病毒分析

    UU页游助手安装完毕后,会在安装目录内安装名为PopTip.exe的模块,该模块负责与hxxp://update.uuyyzs.com/query_action.php页面通信。

    2.png


    3.png


    PopTip.exe模块负责拉取弹窗广告信息、托盘广告信息、升级信息等,例如下图中从云端拉取的Mini页信息。

    4.png

    5.png


    由于广告窗口没有显示厂商标识,没有广告来源信息,该软件在系统托盘区闪动消息提示,点击后会自动创建桌面页游图标,这些行为令用户十分反感。而PopTip.exe模块提供的升级功能,较多使用了流氓手段恶意推广安装,其中甚至包含病毒木马文件。 

    PopTip.exe模块通过“虚假更新提示”的弹出框恶意推装用户不需要的软件:该窗口右上角的关闭按钮,无论如何点击均无法关闭,该弹出框强迫用户点击升级完成按钮。该窗口还默认勾选两个文字描述模糊,颜色极浅的可选项。放大图片发现分别为亿迅图片转换器和数据优化。用户点击完成,UU游戏助手则进行全程静默安装行为。

    6.png


    当前版本的poptip.exe模块通过以下两个地址,拉取推装程序到Roaming目录静默安装执行:

    hxxp://www.fikuu.com/app/YXConvert_105301.exe(亿迅图片转换器)

    Hxxp://www.jia7788.top:7788/new/a109.exe(数据优化服务:实际为病毒文件)

    7.png

    8.png


    a109.exe模块会判断当前系统内是否包含安全软件的进程,当进程存在则向其窗口发送WM_QUIT尝试退出相关进程,同时该模块通过拉起系统svchost.exe作为傀儡进程执行恶意代码,释放随机名的驱动程序。或下载执行xww999.exe执行释放随机名驱动程序,将独狼Rootkit模块植入到系统内。

    9.png


    10.png

    独狼Rootkit病毒,该病毒的特点之一是通过创建Minifilter文件过滤系统,用户使用系统文件管理器就会发现Drivers目录不可见,同时将所有访问病毒驱动随机名母体文件的请求重定向到系统acpi.sys文件,意思是,当你试图查看那些莫名其妙进来的随机文件名驱动文件时,你看到的实际是acpi.sys。

    独狼Rootkit模块最终通过插APC的方式向浏览器进程注入恶意代码达到主页劫持、后门代码驻留等恶意行为。

    11.png


    独狼rootkit病毒会向浏览器进程注入恶意代码,实现劫持浏览器启动命令行,达到主页劫持的目的。分析发现,当前主页配置信息暂未下发,病毒暂未执行锁定用户浏览器主页的能力。推测当前病毒处于投递扩散期,保留了部分恶意行为暂不执行,当其感染量到达一定程度时,再随时下发劫持指令,实现浏览器劫持功能。

    独狼Rootkit病毒可劫持数十款主流浏览器软件,包括IE、Chrome及其他国内用户常见的浏览器等等:

    12.png


    以插apc的方式向浏览器注入恶意代码:

    13.png


    我们通过对该病毒以往版本的分析,知道该病毒可以简单修改或升级配置,实现对浏览器主页的锁定功能,通常会将浏览器主页劫持到带推广id的2345广告站点。

    当前病毒配置

    14.png


    简单构造病毒劫持配置文件desktop.ini

    15.png

    打开浏览器主页发现主页已被劫持到指定地址:

    16.png

    三、解决方案及安全建议

    网上各种小众工具软件分发渠道良莠不齐,不少软件下载站暗藏玄机,很容易下载安装不需要的软件,甚至部分软件下载站还会推广危害严重的勒索软件。腾讯安全专家建议用户尽可能从相应软件的官方网站下载软件,或者通过腾讯电脑管家的软件管理功能下载需要的软件,启用腾讯电脑管家的权限雷达,帮助过滤软件包中存在的静默安装、恶意弹窗,管理开机自动运行等有损用户体验的情况发生。

    17.png

    腾讯电脑管家查杀UU页游助手

    18.png

    管家急救箱清理独狼Rootkit木马

    腾讯安全产品针对UU页游助手传播独狼Rootkit病毒的解决方案清单:

    拦截 位置 安全产品 解决方案
    胁情报 腾讯T-Sec 威胁情报云查服务 (SaaS) 各类安全产品可通过“威胁情报云查服务”提供的接口提升威胁识别能力 https://cloud.tencent.com/product/tics 1)独狼病毒相关联的IOCs已入库
    腾讯T-Sec 高级威胁追溯系统 网管可通过威胁追溯系统,分析日志,进行线索研判、追溯网络入侵源头 https://cloud.tencent.com/product/atts 1)支持独狼相关信息和情报支持
    边界防护 腾讯T-Sec 高级威胁检测系统 (腾讯御界) 基于网络流量进行威胁检测https://cloud.tencent.com/product/nta 1)支持独狼相关联的IOCs的识别拦截
    云防火墙 (Cloud Firewall,CFW) 一款基于公有云环境下的 SaaS 化防火墙,为用户提供互联网边界防护,解决云**问控制的统一管理与日志审计的安全与管理需求。 https://cloud.tencent.com/product/cfw 1)支持独狼相关联的IOCs的识别检测
    终端保护 腾讯电脑管家 提供个人终端的PC安全防护,清理加速,软件管理,办公助手等服务 https://guanjia.qq.com/ 1.相关数字签名云端已列入不可信名单; 2.电脑管家急救盘已支持独狼系列病毒查杀; 3.电脑管家已针对UU页游助手进行主动清理; 4.电脑管家已针对UU页游助手进行安装拦截; 5.支持独狼Rootkit相关变种的拦截清理。
    腾讯T-Sec终端安全管理系统(御点) 企业终端的防毒杀毒、防入侵、漏洞管理、基线管理等 https://s.tencent.com/product/yd/index.html 1.相关数字签名云端已列入不可信名单; 2.急救箱已支持独狼系列病毒查杀; 3.针对UU页游助手进行主动清理; 4针对UU页游助手进行安装拦截; 5.支持独狼相关变种的拦截清理。

    IOCs

    MD5

    717d43d175430844467993ac4834396f

    21a9876550dcebe12df9ec1011a01035

    75f39f61ecc20a088766eb319d1ec9e2

    7652ad8e2c69bef67c786eff3e9e3ef3

    51991e47adb0b9160f077a0fc722f115

    238b0180e66d16309efe50143b46560d

    94f31a6d0d3243811705e0c9796cf060

    8ec5ee614f76d0c547e2b76a52e8dae2

    1374c22e5c861813c82bf6a1c8c159f9

    Domain:

    www.jia7788.top

    update.uuyyzs.com

    URL

    hxxp://update.uuyyzs.com/query_action.php(UU页游助手云控地址)

    Hxxp://www.jia7788.top:7788/new/a109.exe(独狼病毒母体投递地址)

    相关签名信息:

    南京凡游网络技术有限公司(UU页游助手签名,经验证不通过)

    深圳市克罗姆科技有限公司(独狼病毒使用签名,经验证不通过)

    # 腾讯电脑管家 # 腾讯安全 # 锁主页 # UU页游助手 # 独狼Rootkit病毒
    本文为 腾讯电脑管家 独立观点,未经授权禁止转载。
    如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
    被以下专辑收录,发现更多精彩内容
    + 收入我的专辑
    + 加入我的收藏
    网络攻击深度分析
    腾讯电脑管家 LV.8
    腾讯电脑管家官方账号
    • 307 文章数
    • 102 关注者
    腾讯安全(北京)招聘Windows高级安全研发工程师
    2021-08-06
    Mirai僵尸网络利用Apache Flink任意文件上传漏洞 (CVE-2020-17518)攻击云主机,腾讯云防火墙支持拦截
    2021-08-06
    通报:腾讯主机安全捕获YAPI远程代码执行0day漏洞在野利用,该攻击正在扩散,可使用防火墙阻截
    2021-07-08