查看: 4404|回复: 25
收起左侧

[技术原创] Atbroker漏洞无限次触发 金山毒霸独家防御

[复制链接]
金山毒霸V11
发表于 2018-5-15 12:53:43 | 显示全部楼层 |阅读模式
    近日,金山毒霸安全中心发现微软进程atbroker.exe 存在漏洞,该漏洞可无限次触发。锁屏,触发UAC,用Cttl+Alt+Delete 快捷键都可启动,危害较大。


    一般情况下,病毒会利用添加启动项、计划任务、服务的方式来实现开机启动,达到留存和活跃的目的。然而,利用atbroker.exe系统进程,实现病毒开机启动的方式并不常见。虽然该手法在20167月已经有被曝光,但是被发现的在野攻击却不多。


    不久前,某网友机子上的某杀毒软件不停的提示有挖矿(zec币)程序在运行,删除恶意程序后,下次开机还是会不停的出现。金山毒霸安全研究员小欧在一番苦心挖掘下,终于摸清了病毒的自启、躲避杀软的攻击手法。


    本次抓到的样本,通过利用atbroker.exe自启病毒母体,然后通过rundll32加载恶意模块,最后实现文件的md5修改、释放和执行挖矿程序。


atbroker.exe介绍


    atbroker.exeC:WindowsSystem32目录下),源于微软的轻松访问中心轻松访问中心的一项功能是帮助用户启动辅助功能应用程序,常用的包括讲述人,屏幕键盘和放大镜。同时,这意味着第三方程序也可以通过注册轻松访问中心的方式来启动。这一机制使得病毒可以通过写注册表的方式,利用atbroker.exe启动恶意程序。


atbroker.exe的文件信息如下:


atbroker.exe 攻击手段


    早在2016722就曝光了利用atbroker.exe运行恶意程序的方法,但是网上对利用该手法进行恶意攻击的文章不多。详情请戳:


http://www.hexacorn.com/blog/2016/07/22/beyond-good-ol-run-key-part-42/

https://msdn.microsoft.com/library/windows/desktop/mt826492


金山毒霸安全研究员小欧亲自测试,触发atbroker.exe启动,有以下几个场景:


锁屏或者登录时
开机启动时
运行atbroker.exe时
按下Ctrl+Alt+Del时
触发UAC时


    金山毒霸安全研究员小欧经过一番苦心研究发现:病毒作者用atbroker.exe启动的病毒进程参数是 woshiyizhixiaomaolv(我是一只小毛驴),后续启动的病毒进程都用了woshiyizhixiaomaolv 这个参数。



溯源


根据pdb路径暴露的QQ号,查到作者于12年毕业,活跃于看雪论坛,擅长windows驱动开发。







    金山毒霸安全研究员分析后发现,atbroker.exe 是病毒很好的藏身之地。病毒再通过改变MD5和白+黑手法,能绕过大部分杀软的查杀。触发atbroker.exe来启动病毒的场景很多,包括开机自启、锁屏、UAC和参数运行等。利用该机制,使得病毒能够轻松拉活自己并长期驻存在系统中。目前,金山毒霸可完美防御。


详细分析报告:





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
xdct
头像被屏蔽
发表于 2018-5-15 13:01:02 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
wohaofan1200
发表于 2018-5-15 13:19:35 | 显示全部楼层
超赞
kfne12
头像被屏蔽
发表于 2018-5-15 15:46:44 | 显示全部楼层
本帖最后由 kfne12 于 2018-5-15 15:55 编辑



http://www.freebuf.com/articles/system/171437.html
freebuf里的这个ozczzzz
就是文中说的金山小鸥么。



wowocock
发表于 2018-5-15 15:59:51 | 显示全部楼层
没看出哪里擅长WINDOWS驱动开发,不过看到他推荐我10年前参与写作的 寒江独钓,应该也算是入门了。
bambooslip
发表于 2018-5-15 16:19:58 来自手机 | 显示全部楼层
wowocock 发表于 2018-5-15 15:59
没看出哪里擅长WINDOWS驱动开发,不过看到他推荐我10年前参与写作的 寒江独钓,应该也算是入门了。

您是谭文?
wowocock
发表于 2018-5-15 16:22:10 | 显示全部楼层

他是当年拉我们写文章的总负责人,当年也就他闲,哈哈。
wowocock
发表于 2018-5-15 16:25:06 | 显示全部楼层

https://blog.csdn.net/A1157599735/article/details/8453855,这里有他当年对我的印象,虽然不怎么好,哈哈。
ELOHIM
发表于 2018-5-15 17:21:29 | 显示全部楼层
wowocock 发表于 2018-5-15 16:25
https://blog.csdn.net/A1157599735/article/details/8453855,这里有他当年对我的印象,虽然不怎么好, ...

https://bbs.kafan.cn/thread-1316244-1-1.html
xdct
发表于 2018-5-15 18:03:17 | 显示全部楼层
wowocock 发表于 2018-5-15 15:59
没看出哪里擅长WINDOWS驱动开发,不过看到他推荐我10年前参与写作的 寒江独钓,应该也算是入门了。

老肉鸡又在炫肌肉了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 07:39 , Processed in 0.127895 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表