查看: 13212|回复: 23
收起左侧

[分享] 安全警报:恶性病毒“苏拉克”正在蔓延

[复制链接]
潘中医
发表于 2016-2-5 16:06:23 | 显示全部楼层 |阅读模式
本帖最后由 潘中医 于 2016-2-5 16:06 编辑

安全警报:恶性病毒“苏拉克”正在蔓延

原贴火绒安全论坛:http://bbs.huorong.cn/thread-12375-1-1.html

一、现象和危害

随着假期临近,专门攻击安全软件的恶性病毒“苏拉克”流行态势也愈发猖獗。此病毒会将浏览器首页锁定劫持用户流量,更严重的是该病毒会禁止安全软件驱动的加载,使火绒安全软件、360安全卫士、腾讯管家、百度卫士等主流安全软件无法正常运行,使电脑处于不设防状态。经过我们近期对大量用户现场的处理,发现此病毒是通过伪装成“小马激活工具OEM10”的方式进行社会工程学传播。

二、预防和查杀

火绒安全软件3.0可以有效查杀“假小马”激活工具。建议用户在安装操作系统后,首先安装火绒安全软件,并且建议用户使用正版系统,最大限度降低安全风险。


三、分析

通过访问原版的小马激活工具官网,我们发现小马激活工具从2014年10月起停止更新(http://www.pccppc.com/xiaomajihuo-html  停止更新公告),最新的版本仅为OEM7,并不存在“小马激活工具OEM10”这个版本(下文中我们称之为”假小马“)。后面出现的众多版本,都是借小马激活工具的名义,实际上是原版激活工具与“苏拉克”病毒的混合体,除了激活系统还增加了对抗杀软和劫持流量的功能。由于大部分用户是在系统安装后优先使用激活工具,加之“苏拉克”通过驱动阻止安全软件驱动加载,使得“假小马”在对抗安全软件上拥有了时间优势,更难于查杀。


下图为用户搜索时所呈现的网址,可以看到图中用户搜索到的网址(www.pcccppccc.com)和原版小马激活工具官网(www.pccppc.com)十分相似,很具有欺骗性。


我们所展示的这个仿冒网址已经失效。除此网址以外,携带着病毒的小马激活工具的作者在短时间内还注册多个域名,通过用户反馈和一些搜索渠道获取到了一些假的“小马激活工具”网站,以下是我们获取到的仿冒网站:
http://www.**aomajihuo**.com/
http://www.**aomajihuo.net/
http://www.fbb00*.com/
http://yhd*.com.cn/
http://cnmianhu*.com/

他们大多注册时间都在2015年小马停止更新之后,而且域名的有效时间都仅为一年。病毒作者利用搜索引擎竞价排名功能付费推广使其仿冒网站出现在搜索引擎搜索结果的首位。利用这种手段不断地诱骗更多用户下载这些裹挟着病毒小马激活工具,从而大大加速了”假小马“在互联网中的传播速度。

假小马激活工具还在持续更新,可能还会有新的假冒网站。我们所发现的仿冒官网中都只包含有“小马激活工具”选项卡,而真正的官网提供了更多的选项卡。用户朋友们可以根据网站的结构来区分真假小马激活工具,如下为真假小马官网对比图:



“假小马”激活工具在检测到用户计算机上存在火绒以及其他主流安全软件时会弹出提示,诱骗用户关闭安全软件,从而进一步躲避安全软件的查杀。如图所示:



下图为我们截取到的其检测安全软件进程的相关信息。如图所示:


通过火绒剑分析“假小马”会查找用户安装的浏览器,并修改各个浏览器的首页设置,释放surak.sys 和 LHPLKernel.sys这两个驱动文件截取流量并对抗安全软件,如下图红框内为激活工具释放的“苏拉克”病毒,橙色框内是真正的激活工具:



四、附录

本报告中所涉及的样本SHA1如下:
b5148b803e78c1be4def68d320942a3b9dba687c
43ea6d4274395dac958ebb2a3f323e897cb3a8d4
5994f0aa091213fcae6fbcb6452183d10e4479c9
c201d2f4d80358e0698d323d47b9da901593b10a
a2a51a0975b0fe0dac13bb5fee7c2701e6973759
852e43f9d82ea2dcfc8309135daedd9eae3d2659
c0b6dff5b23c0fc86820ab49e7de9dd415b6e3fb
ff1c4795820ab9ad6f6706ba211ea7b989bb377c
049785509520a93e19ef501eed5a30e207b47434

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
fuzhk
发表于 2016-2-5 16:15:40 | 显示全部楼层
不要使用盗版还是最好的方法之一。
HEMM
发表于 2016-2-5 16:50:57 | 显示全部楼层
嘻嘻~色播,外{过}{滤}挂系列差不多,有需求有利益就有市场,学微软就不会有这种囧况了,你需要什么就偏不来什么,防止恶意插件的最佳方法就是能拖就拖,尽量不去支持它。
安全软件尽是废物吗?估计还是关闭了安软满足了好奇心吧,嗯= =....卡哇伊的图标下有时候还真隐藏着恐怖的流氓.......
爱踢砖家组
头像被屏蔽
发表于 2016-2-5 17:08:24 | 显示全部楼层
老木马了,小菜一碟。
再厉害,也逃不出360系统急救箱的手心。
你再厉害,我就用360系统急救箱PE版,你还能飞起来不成。
rrorr
发表于 2016-2-5 17:14:06 | 显示全部楼层
这篇新闻感觉之前好像在什么地方看过的,应该是错觉吧
pal家族
发表于 2016-2-5 17:16:26 | 显示全部楼层
本帖最后由 pal家族 于 2016-2-5 17:19 编辑
rrorr 发表于 2016-2-5 17:14
这篇新闻感觉之前好像在什么地方看过的,应该是错觉吧


TX的文章
http://www.freebuf.com/articles/network/91811.html

名字一样,内容有差别。一个是系统带毒,一个是激活工具带毒
苍炎莫落
发表于 2016-2-5 17:25:58 来自手机 | 显示全部楼层
幸亏我机智收藏了原版小马
vm001
发表于 2016-2-5 18:09:47 | 显示全部楼层
桑德尔
头像被屏蔽
发表于 2016-2-5 19:47:35 | 显示全部楼层
盗版是什么?
莒县小哥
发表于 2016-2-6 08:59:01 | 显示全部楼层
pal家族 发表于 2016-2-5 17:16
TX的文章
http://www.freebuf.com/articles/network/91811.html

目前已经发现通过各种渠道推广的带毒ghost镜像下载站列表,目前管家已拦截相关网站,大家下载相关文件时注意避开这些网站。               貌似管家只是拉黑了下载站~~~~~~~
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 01:30 , Processed in 0.137138 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表