CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 漏洞列表
  3. 正文

funshion online

2018年11月12日 741点热度 0人点赞 0条评论
  • FB招聘站
  • 分类阅读
  • 专栏
  • 公开课
  • FIT 2019
  • 企业服务
  • 用户服务
  • 搜索
  • 投稿
  • 登录
  • 注册

木马盗用“风行播放器”签名流氓推广

360安全卫士2015-10-19共228390人围观 ,发现 33 个不明物体终端安全

最近,360安全中心检测到,大量推广程序在推广一款带有有效风行签名——“Beijing Funshion Online Technologies Ltd.”的静默安装程序。

‍‍后续分析发现,该程序静默安装,无法卸载,通过LSP注入系统各个联网进程执行。带有反虚拟机、反调试、抗分析、远程控制、远程执行的能力,是一款植入用户计算机的后门程序。

0×1 FunMini文件分析

基本信息:

MD5 : 64a34cc9a22fa93d0705920e4c3aed0c

文件名称 : FunMini.exe

文件类型 : PE,未加壳

签名信息 : Beijing Funshion Online Technologies Ltd.

签名正常 风行公司的推广程序

FunMini文件详情

行为概述:

该样本运行之后,会对目标机器的环境进行检测:检测虚拟机,各种程序开发工具等。

如果不存在开发工具和虚拟机,就会下载一个后门dll程序加载执行,该dll还会进行手机app推广。

行为详解:

木马检查用户机器上是否存在 IDA, vc6.0, windbg.exe 等分析人员常用的分析工具。这类检测在木马程序中很常见,正常面向大众的软件,很少做这类检测。

木马检测

以下为木马检测的所有字符串的内存截图:

木马检测的所有字符串的内存截图

检测通过之后,后门从服务器下载一个名为Foamii.dll的文件,而该文件才是一切行为的核心。

0×2 Foamii.dll文件分析

基本信息:

名称 : Foamii.dll

MD5 : a8367b1199422f103da439678a1a3683

文件类型 : win32 PE,DLL

签名信息 : Beijing Funshion Online Technologies Ltd.

签名正常

Foamii.dll文件

行为详解:

木马首先调用WinExec函数启动rundll32.exe作为宿主进程,调用Foamii.dll的startup函数:

调用Foamii.dll的startup函数

运行后,dll会从服务器读取在线shellcode代码到本地:

dll会从服务器读取在线shellcode代码到本地

shellcode的远端地址竟然就堂而皇之的挂在风行官网上:

http://fld.funshion.com/instant/instant?bid=52

用浏览器打开该URL内容如下:

URL内容

数据报文如下图:

数据报文

而加载shellcode后,代码会向服务器发起访问,返回信息则是一个json串:

json串

显然,json串中又为shellcode指明了一个新的下载地址,下载回来的则是一个名为Foamii.zip的压缩文件:

指明新的下载地址

当Foamii.dll将Foamii.zip下载回来之后,将其解压,并进一步释放了一个名为FunNail.dll的程序:

名为FunNail.dll的程序

0×3 FunNail.dll文件分析

文件信息:

文件名称 : FunNail.dll

MD5 : 042ace2a209f537bb9402a563894cf9e

签名信息 : Beijing Funshion Online Technologies Ltd.

FunNail.dll文件详情

行为概述:

该程序被运行后,首先会检测当前环境是否运行于虚拟机当中,同时删除PcHunter, smiff等常见分析工具。然后下载推广程序,进行推广。

行为详解:

木马调用IsProcessorFeaturePresent检测自身是否正处于调试环境中,由此判断自身是否正在被分析人员分析:

木马检测

若并非处于调试环境中,则申请内存执行shellcode:

申请内存执行shellcode

之后,创建一个模态对话框,关键的工作函数就放在了窗体回调函数中:

关键的工作函数

工作函数中,首先是检测虚拟机情况,看自己是否运行于虚拟机之中:

检测虚拟机情况

而后,程序会对磁盘中的文件进行遍历:

程序会对磁盘中的文件进行遍历

遍历文件过程中,一旦发现检测分析工具则立即删除:

发现检测分析工具则立即删除

删除分析工具

删除PCHunter32.exe文件:

删除PCHunter32.exe文件

删除smsniff.exe文件:

删除smsniff.exe文件

另外,此处还有一个插曲:如果程序检测到当前正运行于Win7之后的系统,程序甚至还有专门用于绕过UAC防护的代码,考虑不可谓不周到。

专门用于绕过UAC防护的代码

一切准备工作停当之后,便下载了一套安卓手机的连接组件回来:

下载安卓手机的连接组件

同时开启一个转么的线程,用来等待手机usb设备接入:

开启转么的线程

一旦发现有安卓手机接入,则创建一个可读写的pipe管道,主要为adb fork-server 服务。

可读写的pipe管道

而后利用adb命令在手机端创建一个 adb fork-server server进程 ,用于通过adb连接继而到电脑的手机。

创建adb fork-server server进程

 adb fork-server server进程

在手机中创建进程adb fork-server server成功之后,会读取手机端adb fork-server server的数据:

读取手机端adb fork-server server的数据

并启动daemon 守护进程:

启动daemon 守护进程

同时下载一个或几个APK文件到本地:

下载一个或几个APK文件到本地

现在要做的,就是找到SD卡或者手机内部存储的tmp路径,并将已经准备好的apk文件推送到手机当中:

到SD卡或者手机内部存储的tmp路径

将已经准备好的apk文件推送到手机当中

最后,安装并启动安卓的daemon守护进程,拼接adb shell:install命令用来启动apk进行流氓推广:

安装并启动安卓的daemon守护进程

拼接adb shell:install命令

启动apk进行流氓推广

以上这一切,用户是完全没有任何感知的,能感知到的唯有在手机上的这一次又一次的不期而遇而已……

手机端被入侵结果

总结

‍360安全中心最早接到关于带有风行签名程序从PC端向安卓机强推安卓应用的问题,最早见于去年(2014年)12月中旬,当时就曾组织过技术力量对该族系推广进行过拦截。但在沉寂了9个多月之后,今年9月中旬,该族系又变换了更加犀利的反安全软件代码卷土重来。

目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。

由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。

*本文作者:360安全卫士(企业账户),转载须注明来自FreeBuf黑客与极客(FreeBuf.COM)

360安全卫士

360安全卫士207 篇文章等级: 8级
|
|
  • 上一篇:美玉在外,败絮其中:色播病毒的那些事儿
  • 下一篇:ROOT工具为漏洞利用大开“方便之门”

这些评论亮了

  • 请别吸烟回复
    风行播放器烂的一逼,又卡又难用
    )8(亮了
  • 特种兵小鲜肉回复
    目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。
    )8(亮了
  • 卡西法的迷茫回复
    一直很好奇,这个风行播放器,与北京那个著名的狗仔队“风行工作室”之间有什么关系?
    )8(亮了
  • 没事我就是看看你继续回复
    可信证书不可信
    )6(亮了
发表评论

已有 33 条评论

  • 没事我就是看看你继续 2015-10-19回复1楼

    可信证书不可信

    亮了(6)
  • 请别吸烟 2015-10-19回复2楼

    风行播放器烂的一逼,又卡又难用

    亮了(8)
  • 特种兵小鲜肉 2015-10-19回复3楼

    目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。

    亮了(8)
  • vv-豪豪和涵涵的妈妈 2015-10-19回复4楼

    目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。

    亮了(5)
  • 方稀饭饭 2015-10-19回复5楼

    目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。

    亮了(5)
  • 老李滔滔不绝 2015-10-19回复6楼

    风行的签名证书流出了???

    亮了(4)
  • 卡西法的迷茫 2015-10-19回复7楼

    一直很好奇,这个风行播放器,与北京那个著名的狗仔队“风行工作室”之间有什么关系?

    亮了(8)
  • 蓝猫就是我 2015-10-19回复8楼

    这个,恐怕是风行自己干的吧?以前安装风行后,各种卡。后来再也不想用风行了。

    亮了(5)
  • 蜗牛的小word 2015-10-19回复9楼

    目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。

    亮了(5)
  • 一花一剑一壶酒 2015-10-19回复10楼

    浏览网页的时候,提示网站有木马是什么情况?

    亮了(5)
  • 蔚然成風是我 2015-10-19回复11楼

    [微笑]

    目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。

    亮了(2)
  • Xgrick 2015-10-19回复12楼

    「盗用」一词明显谣言[doge]

    亮了(3)
  • forDream 2015-10-19回复13楼

    可以简单的阴谋论认为这就是其官方自己做的么?
    我是不太相信这又是所谓的“黑客入侵”,这种此地无银三百两的说法也只能骗骗小孩子

    亮了(3)
  • 骄阳肆溢 2015-10-19回复14楼

    指桑骂槐 风行本身就不是啥好鸟

    亮了(4)
  • wuguanshi 2015-10-19回复15楼

    目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。

    亮了(3)
  • 酱油哥AK 2015-10-19回复16楼

    6666

    亮了(2)
  • dayima 2015-10-19回复17楼

    要么风行被日了pfx跟密钥被偷走 要么就是内部人所为 有什么好奇怪的 现在这种社会 多大的逼事

    亮了(4)
  • 进击的小红领巾 2015-10-19回复18楼

    风行本身就是个毒瘤。

    亮了(2)
  • Isunova 2015-10-19回复19楼

    风行本来就是流氓软件吧。看风行视频自动给你装风行软件

    亮了(0)
  • zoonctrl (6级)该怎么做好信息安全? 2015-10-19回复20楼

    我表示我一直不用这个软件

    亮了(1)
  • 白小勇CipherGateway 2015-10-19回复21楼

    Repost

    亮了(0)
  • 堕络 2015-10-19回复22楼

    同时开启一个转么的线程

    亮了(1)
  • 腾讯ROM安全联盟 2015-10-19回复23楼

    完蛋了,人家好不容易才做起来的黑产,还没发展就被ban了

    亮了(2)
  • 扬哥_团长 2015-10-19回复24楼

    腾讯的电脑管家最近静静安装了,你们怎么没有拦住???

    亮了(3)
  • 360产品专员 2015-10-20回复25楼

    是有升级相关软件被静默安装了吗?能否私信小编一个联系方式,我们查看下

    亮了(0)
  • 胭脂觞浅笑 2015-10-20回复26楼

    就是呢,可讨厌这种了目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。

    亮了(0)
  • Linnaea 2015-10-20回复27楼

    不通知CA吊销证书么

    不是风行写的 –> 私钥被盗 –> 吊销
    是风行写的 –> 不可信任 –> 吊销

    总之就是吊销

    亮了(0)
  • davie80 (3级) 2015-10-21回复28楼

    360大流氓还是牛逼啊

    亮了(1)
    • tonycolin (2级)LLER初学者大学狗。。。。。 2015-11-05回复

      @ davie80  ARE YOU OK?????

      亮了(0)
  • 淡漠的_黑白 2015-10-21回复29楼

    都是风行自带的捆绑。

    亮了(0)
  • popok 2015-10-22回复30楼

    360显然是指桑骂槐,这明显是风行自己搞的

    亮了(0)
  • 哈哈哈哈哈哈 2015-11-05回复31楼

    女朋友最近电脑就是中了这玩意推广,直接把风行的证书拉黑了,垃圾软件垃圾推广……不用了挺好

    亮了(0)
  • 二狗 2018-09-27回复32楼

    分析错了 IsProcessorFeaturePresent PF_NX_ENABLED == 12 这个是否启用数据执行预防 没有开启则执行shellcode 这程序员有点假

    亮了(0)

 

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

360安全卫士

360安全卫士

360安全卫士官方账号

207文章数10评论数

最近文章

十张图看懂Windows平台挖矿木马攻击趋势

2018.11.09

远控木马盗用网易官方签名

2018.10.24

幽灵间谍:TrickBot新变种运用“无文件”技术发起攻击

2018.08.23

浏览更多

相关阅读

  • Liftoh木马钓鱼邮件正在进行时
  • 双枪2木马驱动分析报告
  • QQ三国盗号木马分析报告
  • 针对一款DDoS木马的简要分析
  • 亦真亦假:技术剖析WordPress黑帽SEO插件

特别推荐

关注我们 分享每日精选文章

活动预告

  • 11月

    FreeBuf精品公开课·双11学习狂欢节 | 给努力的你打打气

    已结束
  • 10月

    【16课时-连载中】挖掘CVE不是梦(系列课程2)

    已结束
  • 10月

    【首节课仅需1元】挖掘CVE不是梦

    已结束
  • 9月

    【已结束】自炼神兵之自动化批量刷SRC

    已结束

FREEBUF

  • 免责声明
  • 协议条款
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2018 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2018年11月12日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me