客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
添加微信
立即線上溝通
客服微信
詳情請咨詢客服
客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
2017-06-02 來源:CheckPoint報告作者:金山毒霸安全實驗室
近日,知名安全公司Check Point發布報告稱,發現一個由中國商業公司控制的惡意軟件Fireball(火球),已感染全球約2.5億部計算機。金山毒霸安全實驗室已全面查殺Fireball(火球)病毒,建議用戶使用殺毒軟件查殺,或者通過控制面板添加刪除程序,找到FireBall將其卸載。

惡意軟件Fireball通過捆綁正常軟件傳播,中毒電腦的瀏覽器主頁、默認搜索頁會被鎖定且難以更改。以下為相關程序樣本名稱及官網列表:

金山毒霸安全研究員對相關程序樣本做出了詳細的分析,發現它們具有以下特點:
1、核心攻擊目標均為主流瀏覽器;
2、攻擊人群均面向國外用戶;
3、其攻擊程序均采用“軟件加簽名方式”試圖逃避殺軟查殺,其中DealWifi就是利用了自己的數字簽名。而另一類攻擊方式更為簡單粗暴,直接使用某知名瀏覽器的白簽名程序進行“白加黑”。
首先,在DealWifi官網直接下載軟件進行安裝,可以發現在其安裝時會強制用戶勾選同意修改Chrome瀏覽器主頁和新標簽頁的選項(不勾選則無法繼續安裝)。
其次,軟件會向Chrome瀏覽器中添加相關的擴展程序。擴展程序會通過Manifest.json配置文件,修改Chrome瀏覽器的主頁、起始頁和新標簽頁。

manifest.json內容如下:
startup_pages為主頁設置字段:

實際瀏覽器啟動時打開如下網址:

金山毒霸安全實驗室根據Check Point披露的數據反查追蹤發現,Fireball家族背后還有另外的小插件,疑似國內名為北京行云網科技合肥有限公司所開發,而最早活躍跡象可以追溯到2015年。


該插件利用了某知名瀏覽器進行“白+黑”的手法躲避殺軟查殺。
文件和模塊功能說明如下:

運行后釋放文件如下:

整體執行流程如下:

1、寫Windows Defender的注冊表添加信任目錄和文件
樣本運行之后,ImSystem隨之啟動,首先會加載USE.dll模塊,該模塊主要負責向注冊表HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows DefenderExclusionsPaths寫入工作路徑,添加信任目錄和文件。

2、寫計劃任務從而維持權限
執行完第一步,隨后調起QQBrowser.exe,在其啟動時加載QQBrowserFrame.dll以及Chrome_elf.dll。此時QQBrowser.exe的使命完成,剩下的工作在這兩個模塊中繼續進行。
Chrome_elf.dll的主要功能是調用schtasks 命令創建計劃任務,通過計劃任務每日定時檢測更新。

添加的計劃任務如下:

3、解密DataBase
QQBrowserFrame.dll 將DataBase文件進行解密解壓縮操作,通過自行解析、重定位方式加載為DLL模塊,之后動態解析導出表,得到DoWork函數地址,轉入執行。

4、攻擊瀏覽器
DoWork的核心功能為篡改瀏覽器相關設置。攻擊目標包含IE 、firefox 、chrome、opera 等主流瀏覽器。

枚舉*.lnk文件,在枚舉文件的回調函數EnumCallBack_XX中進行快捷方式修改操作,判斷條件為:
快捷方式指向中是否包含列表中的瀏覽器主程序字符串
其啟動參數是否符合要求(判斷是否已經修改)
若指向為列表中的字符串,病毒會判斷當前瀏覽器的指向的主頁是否是自己的,如果不是,則修改。

列表如下:

IE瀏覽器:通過注冊表進行修改主頁、搜索頁、tab頁操作。

同時,對于其他瀏覽器,例如:Chrome瀏覽器,通過修改Secure Preferences文件,Firefox瀏覽器,通過修改prefs.js文件達到篡改瀏覽器主頁、搜索頁、新建tab頁的目的。
以chrome瀏覽器為例,修改Preferences中startup_urls字段從而修改主頁。

同簽名文件列表:

(來源:https://www.herdprotect.com/signer-hefei-infinity-technology-co-ltd-490724fb4f978e2d51d3d4da84a86d0e.aspx)