CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

funshion online

2017年5月22日 951点热度 0人点赞 0条评论
  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

木马盗用“风行播放器”签名流氓推广

360安全卫士2015-10-19共129918人围观 ,发现 32 个不明物体终端安全

最近,360安全中心检测到,大量推广程序在推广一款带有有效风行签名——“Beijing Funshion Online Technologies Ltd.”的静默安装程序。

后续分析发现,该程序静默安装,无法卸载,通过LSP注入系统各个联网进程执行。带有反虚拟机、反调试、抗分析、远程控制、远程执行的能力,是一款植入用户计算机的后门程序。

0×1 FunMini文件分析

基本信息:

MD5 : 64a34cc9a22fa93d0705920e4c3aed0c

文件名称 : FunMini.exe

文件类型 : PE,未加壳

签名信息 : Beijing Funshion Online Technologies Ltd.

签名正常 风行公司的推广程序

行为概述:

该样本运行之后,会对目标机器的环境进行检测:检测虚拟机,各种程序开发工具等。

如果不存在开发工具和虚拟机,就会下载一个后门dll程序加载执行,该dll还会进行手机app推广。

行为详解:

木马检查用户机器上是否存在IDA, vc6.0, windbg.exe等分析人员常用的分析工具。这类检测在木马程序中很常见,正常面向大众的软件,很少做这类检测。

以下为木马检测的所有字符串的内存截图:

检测通过之后,后门从服务器下载一个名为Foamii.dll的文件,而该文件才是一切行为的核心。

0×2 Foamii.dll文件分析

基本信息:

名称 : Foamii.dll

MD5 : a8367b1199422f103da439678a1a3683

文件类型 : win32 PE,DLL

签名信息 : Beijing Funshion Online Technologies Ltd.

签名正常

行为详解:

木马首先调用WinExec函数启动rundll32.exe作为宿主进程,调用Foamii.dll的startup函数:

运行后,dll会从服务器读取在线shellcode代码到本地:

shellcode的远端地址竟然就堂而皇之的挂在风行官网上:

http://fld.funshion.com/instant/instant?bid=52

用浏览器打开该URL内容如下:

数据报文如下图:

而加载shellcode后,代码会向服务器发起访问,返回信息则是一个json串:

显然,json串中又为shellcode指明了一个新的下载地址,下载回来的则是一个名为Foamii.zip的压缩文件:

当Foamii.dll将Foamii.zip下载回来之后,将其解压,并进一步释放了一个名为FunNail.dll的程序:

0×3 FunNail.dll文件分析

文件信息:

文件名称 : FunNail.dll

MD5 : 042ace2a209f537bb9402a563894cf9e

签名信息 : Beijing Funshion Online Technologies Ltd.

行为概述:

该程序被运行后,首先会检测当前环境是否运行于虚拟机当中,同时删除PcHunter, smiff等常见分析工具。然后下载推广程序,进行推广。

行为详解:

木马调用IsProcessorFeaturePresent检测自身是否正处于调试环境中,由此判断自身是否正在被分析人员分析:

若并非处于调试环境中,则申请内存执行shellcode:

之后,创建一个模态对话框,关键的工作函数就放在了窗体回调函数中:

工作函数中,首先是检测虚拟机情况,看自己是否运行于虚拟机之中:

而后,程序会对磁盘中的进行遍历:

遍历文件过程中,一旦发现检测分析工具则立即删除:

删除PCHunter32.exe文件:

删除smsniff.exe文件:

另外,此处还有一个插曲:如果程序检测到当前正运行于Win7之后的系统,程序甚至还有专门用于绕过UAC防护的代码,考虑不可谓不周到。

一切准备工作停当之后,便下载了一套安卓手机的连接组件回来:

同时开启一个转么的线程,用来等待手机usb设备接入:

一旦发现有安卓手机接入,则创建一个可读写的pipe管道,主要为adb fork-server 服务。

而后利用adb命令在手机端创建一个 adb fork-server server进程 ,用于通过adb连接继而到电脑的手机。

在手机中创建进程adb fork-server server成功之后,会读取手机端adb fork-server server的数据:

并启动daemon 守护进程:

同时下载一个或几个APK文件到本地:

现在要做的,就是找到SD卡或者手机内部存储的tmp路径,并将已经准备好的apk文件推送到手机当中:

最后,安装并启动安卓的daemon守护进程,拼接adb shell:install命令用来启动apk进行流氓推广:

以上这一切,用户是完全没有任何感知的,能感知到的唯有在手机上的这一次又一次的不期而遇而已……

总结

360安全中心最早接到关于带有风行签名程序从PC端向安卓机强推安卓应用的问题,最早见于去年(2014年)12月中旬,当时就曾组织过技术力量对该族系推广进行过拦截。但在沉寂了9个多月之后,今年9月中旬,该族系又变换了更加犀利的反安全软件代码卷土重来。

目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。

由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。

*本文作者:360安全卫士(企业账户),转载须注明来自FreeBuf黑客与极客(FreeBuf.COM)

360安全卫士

360安全卫士99 篇文章等级: 7级
|
|
  • 上一篇:美玉在外,败絮其中:色播病毒的那些事儿
  • 下一篇:ROOT工具为漏洞利用大开“方便之门”

这些评论亮了

  • 特种兵小鲜肉回复
    目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。
    )7(亮了
  • 请别吸烟回复
    风行播放器烂的一逼,又卡又难用
    )6(亮了
  • 卡西法的迷茫回复
    一直很好奇,这个风行播放器,与北京那个著名的狗仔队“风行工作室”之间有什么关系?
    )6(亮了
发表评论

已有 32 条评论

  • 没事我就是看看你继续 2015-10-19回复1楼

    可信证书不可信

    亮了(5)
  • 请别吸烟 2015-10-19回复2楼

    风行播放器烂的一逼,又卡又难用

    亮了(6)
  • 特种兵小鲜肉 2015-10-19回复3楼

    目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。

    亮了(7)
  • vv-豪豪和涵涵的妈妈 2015-10-19回复4楼

    目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。

    亮了(4)
  • 方稀饭饭 2015-10-19回复5楼

    目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。

    亮了(4)
  • 老李滔滔不绝 2015-10-19回复6楼

    风行的签名证书流出了???

    亮了(4)
  • 卡西法的迷茫 2015-10-19回复7楼

    一直很好奇,这个风行播放器,与北京那个著名的狗仔队“风行工作室”之间有什么关系?

    亮了(6)
  • 蓝猫就是我 2015-10-19回复8楼

    这个,恐怕是风行自己干的吧?以前安装风行后,各种卡。后来再也不想用风行了。

    亮了(5)
  • 蜗牛的小word 2015-10-19回复9楼

    目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。

    亮了(5)
  • 一花一剑一壶酒 2015-10-19回复10楼

    浏览网页的时候,提示网站有木马是什么情况?

    亮了(5)
  • 蔚然成風是我 2015-10-19回复11楼

    [微笑]

    目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。

    亮了(2)
  • Xgrick 2015-10-19回复12楼

    「盗用」一词明显谣言[doge]

    亮了(3)
  • forDream 2015-10-19回复13楼

    可以简单的阴谋论认为这就是其官方自己做的么?
    我是不太相信这又是所谓的“黑客入侵”,这种此地无银三百两的说法也只能骗骗小孩子

    亮了(3)
  • 骄阳肆溢 2015-10-19回复14楼

    指桑骂槐 风行本身就不是啥好鸟

    亮了(4)
  • wuguanshi 2015-10-19回复15楼

    目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。

    亮了(3)
  • 酱油哥AK 2015-10-19回复16楼

    6666

    亮了(2)
  • dayima 2015-10-19回复17楼

    要么风行被日了pfx跟密钥被偷走 要么就是内部人所为 有什么好奇怪的 现在这种社会 多大的逼事

    亮了(4)
  • 进击的小红领巾 2015-10-19回复18楼

    风行本身就是个毒瘤。

    亮了(2)
  • Isunova 2015-10-19回复19楼

    风行本来就是流氓软件吧。看风行视频自动给你装风行软件

    亮了(0)
  • zoonctrl (5级)该怎么做好信息安全? 2015-10-19回复20楼

    我表示我一直不用这个软件

    亮了(1)
  • 白小勇CipherGateway 2015-10-19回复21楼

    Repost

    亮了(0)
  • 堕络 2015-10-19回复22楼

    同时开启一个转么的线程

    亮了(1)
  • 腾讯ROM安全联盟 2015-10-19回复23楼

    完蛋了,人家好不容易才做起来的黑产,还没发展就被ban了

    亮了(2)
  • 扬哥_团长 2015-10-19回复24楼

    腾讯的电脑管家最近静静安装了,你们怎么没有拦住???

    亮了(3)
  • 360产品专员 2015-10-20回复25楼

    是有升级相关软件被静默安装了吗?能否私信小编一个联系方式,我们查看下

    亮了(0)
  • 胭脂觞浅笑 2015-10-20回复26楼

    就是呢,可讨厌这种了目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。

    亮了(0)
  • Linnaea 2015-10-20回复27楼

    不通知CA吊销证书么

    不是风行写的 –> 私钥被盗 –> 吊销
    是风行写的 –> 不可信任 –> 吊销

    总之就是吊销

    亮了(0)
  • davie80 (3级) 2015-10-21回复28楼

    360大流氓还是牛逼啊

    亮了(1)
    • tonycolin (2级) 2015-11-05回复

      @ davie80  ARE YOU OK?????

      亮了(0)
  • 淡漠的_黑白 2015-10-21回复29楼

    都是风行自带的捆绑。

    亮了(0)
  • popok 2015-10-22回复30楼

    360显然是指桑骂槐,这明显是风行自己搞的

    亮了(0)
  • 哈哈哈哈哈哈 2015-11-05回复31楼

    女朋友最近电脑就是中了这玩意推广,直接把风行的证书拉黑了,垃圾软件垃圾推广……不用了挺好

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

360安全卫士

360安全卫士

360安全卫士官方账号

99 篇文章5 条评论

相关阅读

  • Fareit木马分析与防护
  • 卡巴斯基发现迄今为止最具威胁性的安卓木马Triada
  • “暗云”BootKit木马详细技术分析
  • “蜥蜴之尾”:长老木马四代分析报告
  • 利用第三方软件0day漏洞加载和执行的木马分析

特别推荐

关注我们 分享每日精选文章

不容错过

  • 安全应急响应工具年末大放送(含下载)鸢尾2015-11-30
  • Twitter最新漏洞:黑客可遍历账户删除信用卡(含视频)xia0k2014-09-19
  • 下一个“永恒之蓝”6月见?Shadow Brokers组织宣布将公开更多0day漏洞!Sphinx2017-05-17
  • 大数据安全分析:我们从日志中得到的(二)linxinsnow2014-02-26

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0day

标签: 暂无
最后更新:2017年5月22日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me