作者:admin人气:0来源:网吧系统下载站2015-11-05 10:43:55
最近,360安全中心检测到,大量推广程序在推广一款带有有效风行签名——“Beijing Funshion Online Technologies Ltd.”的静默安装程序。
后续分析发现,该程序静默安装,无法卸载,通过LSP注入系统各个联网进程执行。带有反虚拟机、反调试、抗分析、远程控制、远程执行的能力,是一款植入用户计算机的后门程序。
0×1 FunMini文件分析
基本信息:
MD5 : 64a34cc9a22fa93d0705920e4c3aed0c
文件名称 : FunMini.exe
文件类型 : PE,未加壳
签名信息 : Beijing Funshion Online Technologies Ltd.
签名正常 风行公司的推广程序
该样本运行之后,会对目标机器的环境进行检测:检测虚拟机,各种程序开发工具等。
如果不存在开发工具和虚拟机,就会下载一个后门dll程序加载执行,该dll还会进行手机app推广。
行为详解:
木马检查用户机器上是否存在IDA, vc6.0, windbg.exe等分析人员常用的分析工具。这类检测在木马程序中很常见,正常面向大众的软件,很少做这类检测。
总结
360安全中心最早接到关于带有风行签名程序从PC端向安卓机强推安卓应用的问题,最早见于去年(2014年)12月中旬,当时就曾组织过技术力量对该族系推广进行过拦截。但在沉寂了9个多月之后,今年9月中旬,该族系又变换了更加犀利的反安全软件代码卷土重来。
目前360已对其推广做了拦截,并提醒用户及时清理,该后门安装量已经过数百万台,并且依然在不断的变种与我们进行对抗。
由衷希望厂商管理好自己产品,不要在这条路上越走越远才好。
2017-03-22腾讯视频播放器去广告版 v9.20.2062.0 纯净版
2017-03-21搜狐影音播放器精简版 v5.2.0.1 去广告版
2017-03-20百度音乐盒播放器去广告版 v10.1.10 VIP纯净版
2017-03-07MPC-HC 媒体播放器 1.7.11 中文绿色精简稳定版
2017-03-07暴风影音5播放器下载 v5.68.0228 去广告纯净版
2017-03-03暴风影音播放器去广告版 v5.68.0228 网络版
2017-03-02乐视视频播放器PC版客户端 v7.3.2.192 绿色免安装版
2017-03-01维棠FLV视频播放器 v2.1.2.1 去广告版
2017-02-27PotPlayer播放器美化版 v1.7.511.0 中文版
2017-02-17QQ音乐播放器2017最新版 v13.02 绿色版