2010-11-10來源:金山安全中心
摘要:360安全軟件成木馬加載器,用戶隱私數據存風險 兩個月三個漏洞 2010年8月份 360網絡查看器成為木馬加載器,同時威脅淘寶用戶賬號安全 360網絡查看器的木馬DLL隨意加載漏洞:該樣本利用netview.exe(360網絡查看器主程序,帶數字簽名)加載dll沒有進行安全檢查的漏洞加載淘寶盜號木馬 2010年10月份 僅僅2個月金山反病毒專家又發現360軟件管家和360殺毒同時存在木馬DLL隨意加載漏洞,以360U盤安全保護的名義
關鍵詞:360,安全軟件成木馬加載器,用戶,隱私數據,存風險
一 兩個月三個漏洞
2010年8月份 360網絡查看器成為木馬加載器,同時威脅淘寶用戶賬號安全 360網絡查看器的木馬DLL隨意加載漏洞:該樣本利用netview.exe(360網絡查看器主程序,帶數字簽名)加載dll沒有進行安全檢查的漏洞加載淘寶盜號木馬
2010年10月份 僅僅2個月金山反病毒專家又發現360軟件管家和360殺毒同時存在木馬DLL隨意加載漏洞,以360U盤安全保護的名義快速通過網絡和U盤等移動設備傳播。
二 病毒特性:
1 雙重隱蔽啟動使得它頑固存在用戶電腦
(1) 啟動文件夾增加名為360的快捷方式以迷惑用戶這是一個正常的360啟動項目(利用了360軟件管家的漏洞)
通過這個啟動項目,病毒可以在每次啟動電腦的時候激活
(2)篡改系統服務COM+ Event System 指向木馬作者進行構造的木馬程序(利用了360殺毒的漏洞)
該服務為電腦系統服務,啟動該服務可以達到開機加載病毒木馬的,隨意修改將導致系統功能異常“支持系統事件通知服務(SENS),此服務為訂閱組件對象模型(COM)組件事件提供自動分布功能。如果停止此服務,SENS 將關閉,而且不能提供登錄和注銷通知。如果禁用此服務,顯式依賴此服務的其他服務將無法啟動。 ”
2 數字簽名繞過安全軟件安全防御功能
此次發現的木馬程序分別使用了360安全衛士的數字簽名,數字簽名技術被安全廠商使用了作為白文件判斷的技術,一旦軟件存在漏洞將導致安全軟件自動放行木馬程序,并且無法檢測
3 以360U盤安全保護的名義欺騙用戶主動點擊木馬程序,并且威脅用戶移動設備的數據安全
病毒加載以后會在后臺默默檢測是否存在移動設備(比如U盤,數碼相機使用的內存卡,移動硬盤等),一旦發現存在移動設備就蠻橫的將用戶隱私數據拷貝到一個名為360安全文件夾隱藏文件夾中,同時創建一個名為360U盤安全保護.exe來使得每次用戶點擊U盤都需要點擊這個程序才能看到自己的隱私數據,同時木馬程序將反復感染用戶系統。

金山毒霸最新版本內置3引擎,即可信云查殺引擎+本地藍芯II引擎+系統修復引擎。藍芯II引擎負責本 地高效查殺, 可信云查殺引擎與云端對接識別未知文件,系統修復引擎修復中毒后造成的系統破壞。3引擎協力工作,不僅完美防范病毒,還可以在清除病毒的同時,將病毒木馬 造成的破壞完全恢復正常。