查看: 31578|回复: 12
收起左侧

[分享] 金山kbasesrv篡改主页分析(来自乌云知识库)

[复制链接]
caiyi4991
发表于 2016-4-29 14:57:55 | 显示全部楼层 |阅读模式
0x00 前言

话说最近浏览器首页莫名其妙变成了金山毒霸网址大全,本来以为是运营商劫持,但仔细排查一遍,才发现是一个名叫kbasesrv的程序在搞鬼,它的数字签名是“Beijing Kingsoft Security software Co.,Ltd”,确定是金山旗下的软件无疑。

主页劫持本来已经见怪不怪了,一般是推广联盟的渠道商为了赚钱而各种手段无所不用其极,但是像金山这样的名门大厂亲自动手偷偷摸摸篡改主页的,还真是比较少见。今天是429首都网络安全日,一家安全公司却干起了流氓软件的行当,不能不说是一种莫大的讽刺。

0x01 分析

闲话少叙,接下来深入扒一扒kbasesrv究竟是怎样偷偷篡改主页的:



程序MD5:318330C02C334D9B51F3C88027C4787C

程序SHA1:A6253F2C2DE7FB970562A54ED4EC0513BE350C66

该程序由金山旗下软件静默下载安装到电脑里,并用特定参数启动。参数形式如下:

-tid1:30 -tid2:10 -tod1:24 -tod2:27 -xxlock:68_upd3

其中前面的tid1、tid2、tod1、tod2这4个参数固定不变。最后一个xxlock参数会根据推送软件的不同而有所不同,根据网上搜集相关情况和实测验证,目前发现的推广参数统计结果如下:



给参数后,软件全程静默安装并篡改首页(无参数情况下启动也是静默安装,但不篡改首页)。仅仅是在桌面上释放一个名为“网址导航”的快捷方式。



而这是快捷方式对应的程序目录(目录内所有可执行程序均带有有效的金山公司数字签名,这里就不一一贴出了):



当然,必须要承认该软件还是非常“守规矩”地在系统的“添加/删除程序”面板中放置了对应的卸载项的(至于用户能不能猜到是这个kbasesrv,他们可能就不是特别关心了)。



双击打开桌面的快捷方式,会启动IE浏览器并访问“毒霸网址大全”:



至此,如果仅仅是释放一个快捷方式,推广一下自己的导航站,或许还情有可原,但事情并不这么简单。该程序还在系统的桌面进程(explorer.exe)中注入了自己的三个dll文件用以劫持桌面操作——尤其是劫持用户双击运行程序的操作。



其中最下面的“knb3rdhmpg.dll”文件(MD5:5A2CCE5BF78C8D0D8C7F9254376A2C46; SHA1: F1EDBCA2065B0B951344987B59F33387804F32BA)中更是大大方方的直接硬编码了待推广的网址:



同时也列出了大量需要“特别对待”的程序:





为了验证效果,特意在测试机器中安装了几个比较有代表性的浏览器。可以看到所有快捷方式后面都是没有任何启动参数的,也就是说在干净的环境里双击启动这些浏览器,他们都会打开默认的主页:



但是在双击运行这些浏览器的时候,打开的主页却都变成了“毒霸网址大全”



手法则很简单,因为已经注入了桌面进程,所以只需要在用户双击启动浏览器的时候,悄悄的在桌面进程向对应浏览器主程序发送启动消息的时候插入一条参数就万事大吉了:







0x02 结语

所谓能力越大,责任越大。安全软件作为系统的守护神,名正言顺地拥有系统的高权限,也背负着众多用户的信任。金山却偷偷动用旗下多款软件静默安装流氓软件,而很多用户还蒙在鼓里,不知道该怎么设置回自己习惯的主页。

若要人不知,除非己莫为。我就想问问金山,无论kbasesrv强奸了多少主页,为金山增加了多少收入,与丢掉的那些用户信任相比,真的值得吗?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +2 收起 理由
天耀群星 + 2 感谢提供分享

查看全部评分

dongwenqi
发表于 2016-4-29 15:17:21 | 显示全部楼层
我早就不用金山这个垃圾产品

评分

参与人数 2经验 -5 人气 +1 收起 理由
luxiao200888 + 1 版区有你更精彩: )
ikimi -5 抱歉,请注意回帖内容

查看全部评分

战神白云
发表于 2016-4-29 16:13:05 | 显示全部楼层
深度好文
skyboybone
发表于 2016-4-29 21:04:20 | 显示全部楼层
奇怪,我怎么没被改过
windows7爱好者
发表于 2016-4-29 21:14:06 | 显示全部楼层
楼主就来骗经验?
心醉咖啡
发表于 2016-4-29 23:47:43 | 显示全部楼层
没碰到改主页,但是wps是真流氓,自己静默就添加了爱淘宝图标
尘梦幽然
发表于 2016-4-29 23:59:18 | 显示全部楼层
绝大部分流氓都是用户咎由自取,你不用免费软件或者下载站,流氓通常就不会找上门。
南海游仙
发表于 2016-4-30 09:59:43 | 显示全部楼层
心醉咖啡 发表于 2016-4-29 23:47
没碰到改主页,但是wps是真流氓,自己静默就添加了爱淘宝图标

这个我见过,所以现在改用专业版了
OAKESS
发表于 2016-4-30 10:08:56 | 显示全部楼层
话说已经很多年没用过金山系列软件了,
345
发表于 2016-4-30 10:11:11 | 显示全部楼层
lz好贴。让我们看到了遮羞布后面的东东。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 23:25 , Processed in 0.132920 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表