查看: 17675|回复: 117
收起左侧

[其他] 重大发现:金山更新驱动,拦截所有360字样进程!(附样本)

  [复制链接]
cnkan
发表于 2014-2-13 00:02:38 | 显示全部楼层 |阅读模式
本帖最后由 cnkan 于 2014-2-13 01:17 编辑

     又一场腥风血雨啊!
    大概是晚上6、7点钟吧,本来想备份点东西,发现360云盘打不开。刚开始以为是软件bug,也没当回事,就想上网页版。没想到连360浏览器也阵亡了,双击快捷方式没有反应。直觉告诉我,一定是粗大事了。
     赶紧打开主防日志查,发现金山毒霸下午自动装了一个驱动,看起来用的是随机文件名(我这里是ts2z9pfwwe.sys),明显有猫腻。
把这个驱动拎出来,简单分析了下,结果惊呆了。。
     它基本就干一件事:向系统注册进程创建回调(Process Create Notification),判断正在启动的进程名称是否包含“360”。如果包含360,直接结束进程;如果不包含,那什么事也不做。
    也就是说,如果你电脑金山毒霸已经更新了这个驱动,所有带360字样的程序都无法打开了,而且还没提示。死都不知道是怎么死的。
    更搞笑的是,把猎豹浏览器主程序改名成360se.exe,一样打不开。。
    附样本测试地址:http://yunpan.cn/Qpen7UxQSpjdG包含1. kingsoft.reg2.驱动加载工具instdrv3.金山驱动。再想想,病毒也可以随便加载这个驱动,带金山签名哦,细思恐极~
   步骤: 导入kingsoft.reg 打开驱动加载工具instdrv 把金山的这个驱动拖拽到instdrv的界面上,点击安装后, 点击启动,好了,这个时候再运行任何带有360名字的程序都运行不了了。可以试试看把liebao.exe改为360liebao.exe,也运行不了。好玩了~
关键代码:
图片1.png
在进程创建回调中,判断进程名是否包含360。如果包含就结束进程。
图片2.png

评分

参与人数 6人气 +8 收起 理由
22667999 + 1 为了升级?360一天升级N次,也没默认拦截金山.
凝逸反毒 + 2 好象为了升级 才这样写的吧 好象为了升级 .
footman + 1 逆驱动、分析代码、写测试程序、发帖6、7小.
daojianwuhen + 1 不作死就不会死
笑红尘自古多情 + 1 昭然若揭

查看全部评分

飞扬丶
发表于 2014-2-13 00:06:51 | 显示全部楼层
支持技术讨论
vdmcontrol
发表于 2014-2-13 00:19:55 | 显示全部楼层
毒霸终于名副其实了。
daojianwuhen
发表于 2014-2-13 00:27:02 | 显示全部楼层
本帖最后由 daojianwuhen 于 2014-2-13 10:19 编辑

人家早包养你了,动手动脚很正常

wakezhou
发表于 2014-2-13 00:29:11 | 显示全部楼层
山山就不能专心搞搞技术吗 非要玩这些小手段,,,,
22667999
发表于 2014-2-13 01:36:21 | 显示全部楼层
技术分析出来了~
tuw
发表于 2014-2-13 01:48:06 | 显示全部楼层
这明文代码是能逆出来的?
xiaomoon
发表于 2014-2-13 02:19:39 | 显示全部楼层
这个好凶残。
22667999
发表于 2014-2-13 03:42:18 | 显示全部楼层
tuw 发表于 2014-2-13 01:48
这明文代码是能逆出来的?

借用mj的原话:放在本地的东西 几乎没有不可逆的
血色
发表于 2014-2-13 07:06:44 来自手机 | 显示全部楼层
两个都不是好货,都暗地利用优化和清理破坏对方启动项
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-6-1 19:27 , Processed in 0.152134 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表