查看: 4160|回复: 8
收起左侧

[可疑文件] 被静默安装了假的Firefox

[复制链接]
喵喵喵喵胖次
发表于 2017-3-8 05:49:13 | 显示全部楼层 |阅读模式
本帖最后由 喵喵喵喵胖次 于 2017-3-8 05:49 编辑

样本地址:https://share.weiyun.com/7621351c233db96f24a908afd09624df
解压密码:xxx

由于先前果奔的时候不慎被绑了一堆的流氓软件,
清除后时不时还会出现一些后遗症。

包括:
被静默安装Chrome 和 Firefox浏览器 (尽管我本来就是用Chrome的);
且被静默安装的Firefox没有卸载选项;
默认搜索引擎被改为Youndoo;
篡改劫持浏览器首页为Youndoo和STARTPAGEING123

被静默前eset的反应如下:
時間;掃描器;物件類型;檔案;威脅;處理方法;使用者;資料;雜湊;首次在此顯示
2017/3/8 上午 12:16:47;即時檔案系統防護;檔案;C:\Users\xxxxx\AppData\Local\Temp\1\yacqq.exe;Win32/Obfuscated.NJZ 木馬 的一個變種;已利用刪除的方式清除;NT AUTHORITY\SYSTEM;在應用程式新建立檔案上發生事件: C:\Windows\SysWOW64\expand.exe (A53EAB93D544C278BA065C3DA26508C80E8AAB6E).;63CB5AC41EDD7262D8284C54D4B80EB333766D33;2017/3/8 上午 12:16:45

時間;掃描器;物件類型;檔案;威脅;處理方法;使用者;資料;雜湊;首次在此顯示
2017/3/8 上午 12:16:47;即時檔案系統防護;檔案;C:\Users\xxxxx\AppData\Local\Temp\1\c;Win32/Adware.ELEX.FH 應用程式 的一個變種;已利用刪除的方式清除;NT AUTHORITY\SYSTEM;在應用程式新建立檔案上發生事件: C:\Windows\SysWOW64\expand.exe (A53EAB93D544C278BA065C3DA26508C80E8AAB6E).;B0B90D10AA3B1161C82FCD1EC505CDC19B2BBE8D;2017/3/8 上午 12:16:45

時間;掃描器;物件類型;檔案;威脅;處理方法;使用者;資料;雜湊;首次在此顯示
2017/3/8 上午 12:17:35;進階記憶體掃描器;檔案;作業記憶體 > FirefoxUpdate.exe(556);Win32/Obfuscated.NJT 木馬 的一個變種;已清除 - 包含已受感染的檔案;;;D33A439062665D15BA76AF174C7ADB3896AF1657;


提取样本[Downloader_ie8.exe]的证书,这家叫[行云网科技合肥有限公司]在google搜索结果上的恶评:


然后是被静默安装的Firefox证书名称和官方的不一样,这个“假的”Firefox证书名称是两个拼音的人名:



然后ban掉了这些证书:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Agu
发表于 2017-3-8 07:15:33 | 显示全部楼层
Immunet - Miss

Webroot -

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心醉咖啡
发表于 2017-3-8 07:33:42 | 显示全部楼层
火绒扫描miss
江湖月夜
发表于 2017-3-8 08:26:29 | 显示全部楼层
卡巴杀了一个

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Eset小粉絲
发表于 2017-3-8 09:19:48 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Dolby123
发表于 2017-3-8 14:09:26 | 显示全部楼层
趋势杀 PUA/ADW

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ELOHIM
发表于 2017-3-8 21:38:06 | 显示全部楼层
为什么裸奔还有“被静默前eset的反应如下:”这样的说法呢?
喵喵喵喵胖次
 楼主| 发表于 2017-3-9 00:24:45 | 显示全部楼层
ELOHIM 发表于 2017-3-8 21:38
为什么裸奔还有“被静默前eset的反应如下:”这样的说法呢?

之前是wd半果奔状态,
被流氓绑的时候wd的防护无辜被关了,
eset是事后才安装的
dongwenqi
发表于 2017-3-10 08:02:21 | 显示全部楼层

感谢您的帮助,在您提交的样本中有新的发现,
Downloader_ie8.exe.xxx - not-a-virus:AdWare.Win32.ELEX.ayr
yacqq.exe.xxx - not-a-virus:AdWare.Win32.QkSee.bi
请稍后更新最新数据库试一下
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-25 17:21 , Processed in 0.138687 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表