查看: 1643|回复: 8
收起左侧

[技术原创] 违规软件再添新业务 秒变直播僵尸粉刷量造假

[复制链接]
腾讯电脑管家
发表于 2018-7-9 16:27:42 | 显示全部楼层 |阅读模式
本帖最后由 腾讯电脑管家 于 2018-7-9 16:27 编辑

0x1 概述
腾讯御见威胁情报中心监测发现速浪系列软件突然异常活跃,异常联网行为明显增加,监控数据表明,受该软件家族影响的电脑约50万台。遂对引发该异常的速浪输入法、速浪桌面、速浪极速浏览器、极速拷贝、小熊拷贝、速浪下载器、速浪游戏盒、速浪天气、速浪日历等软件做了应急分析。

结果发现,速浪软件家族普遍存在锁用户主页,无法卸载、弹出广告、在用户桌面反复创建快捷方式等严重影响用户使用体验的违规行为。同时,该家族软件还新增了创建虚拟桌面,在虚拟桌面中根据云端控制大量僵尸帐号自动登录某直播平台,为指定主播投票、刷评论等手段营造虚假人气。
1

速浪家族软件的流量造假操作完全受云端服务器指令控制,使用大量僵尸帐号在虚拟桌面登录刷量时,会自动屏蔽音效播放,以免被用户发现。

速浪家族系列软件早在2014年就令网民十分头疼,至今在搜索速浪输入法等软件时,搜索引擎会自动推荐关联搜索“无法卸载”。而该软件活跃度的突然飙升,疑与违规软件经营者找到“流量造假”这种新的盈利模式有关。
2


0x2 详细分析“速浪输入法”的程序在安装时会注册一个名为srfsrv的服务,该服务指向可执行程序CutrixSr.exe常驻在机器上,一旦发现用户机器安装YY软件,则会拉Cutrix.exe开始刷量。
3

Cutrix.exe启动后即像服务器请求任务,附带启动的时间。
4


服务器返回JSON格式指令,start若是0则sleep N秒后退出程序,说明云控暂时关闭
5


start为1则说明云控开启主播人气推广模式,服务器会返回一批僵尸粉账号信息,JSON内容:
6


启动room_id则是被推广的主播房间IDmember_usermember_password对应僵尸粉的用户名和密码。

接着,结束本机yy进程,清除本机登录过的yy账号,并重新安装YY,目的是为了消除本机的自动登录,实现键盘鼠标模拟登录。
7

8

重装yy
9

创建虚拟桌面,以防在推人气时被用户发现。
10

启动YY安装包
11


在检测到完成界面后,模拟点击“立即启动”
12


YY启动后,查找登录窗口
13


输入僵尸号用户名和密码登录:
14


启动一线程,监视yy状态,检测到异常后,会结束yy进程,重新登录,或者重新请求僵尸号
15
目前功能主要有4个,都是提升主播人气的功能:

16
给主播投票
17
频道发言
18
为了不引起怀疑,样本在启动后会Hook掉声音相关函数,这样一来僵尸粉在后台刷人气的时候用户就听不到任何动静!
19
0x3 同源分析
        根据父子文件的对比,发现两个文件的签名并不一致,左侧为Cutrix.exe文件,右侧为CutrixSr.exe,可见两个签名同属一家公司。
20
根据签名,我们又找到该签名下另几款产品:小熊拷贝
21
而小熊游戏盒会捆绑一些软件
22
看似有勾选按钮,其实只要点击取消勾选,软件界面会逃到另一个地方,避免被点击到,而且会快速进入推装模式。
23
24
小熊拷贝的版本信息
25
与刷量模块内置的服务器地址吻合
26
从注册的公司名看,这些都属于同一伙人。
27
0x4 安全建议
速浪家族系列违规软件自2014年起,已令无数网民头疼不已。其干扰用户电脑使用体验的行为并无任何收敛迹象,速浪家族系列软件新增直播刷量盈利模式,会消耗较多系统资源,其反复安装、在虚拟桌面中自动登录,自动发言、自动投票等行为,与木马无疑。在用户电脑安装云端控制软件,也会留下严重安全隐患。
腾讯御见威胁情报中心建议用户谨慎选择速浪输入法、速浪桌面、速浪极速浏览器、极速拷贝、小熊拷贝、速浪下载器、速浪游戏盒、速浪天气、速浪日历等软件,以免成为违规软件的受害者。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
519916277
头像被屏蔽
发表于 2018-7-9 17:20:29 来自手机 | 显示全部楼层
这年头还有肉鸡?远控什么的有在搞么?
pal家族
发表于 2018-7-9 17:24:52 | 显示全部楼层
519916277 发表于 2018-7-9 17:20
这年头还有肉鸡?远控什么的有在搞么?

考虑一下黑产最终目的就可以理解了
肉鸡的作用也是可以进化的。
以前都是黑客组织用来发起ddos攻击之类的,现在还可以挖矿呀,刷流量呀,刷点击率,刷在线人数呀。
519916277
头像被屏蔽
发表于 2018-7-9 21:34:20 | 显示全部楼层
pal家族 发表于 2018-7-9 17:24
考虑一下黑产最终目的就可以理解了
肉鸡的作用也是可以进化的。
以前都是黑客组织用来发起ddos攻击之类 ...

我的意思是在这个国内各种杀软都免费的情况下还会有那么多的肉鸡么,以前灰鸽子流行的时候杀软还是需要买的,08年左右我还买过瑞星,而且大众网络安全意识还在不断提高,肉鸡什么的为什么还会大规模存在呢,理解不能
pal家族
发表于 2018-7-9 21:57:38 | 显示全部楼层
519916277 发表于 2018-7-9 21:34
我的意思是在这个国内各种杀软都免费的情况下还会有那么多的肉鸡么,以前灰鸽子流行的时候杀软还是需要买 ...

事实上即使是白加黑这种卡饭抓了有些年头的远控,国内的检测率都不算高呀。
更何况现在backdoor都很静默,而且还会挑选入侵合适的对象,总是会防不胜防的
在这本文里的黑产巧妙化身用户需要的软件,干的事不危害系统的复杂的活动,很难抓到
dsb2466
头像被屏蔽
发表于 2018-7-9 22:18:40 | 显示全部楼层
519916277 发表于 2018-7-9 21:34
我的意思是在这个国内各种杀软都免费的情况下还会有那么多的肉鸡么,以前灰鸽子流行的时候杀软还是需要买 ...

你要知道,ghost系统有多么大的范围,他们可是比杀软更早进入系统
劲野
发表于 2018-7-9 22:33:12 | 显示全部楼层
最该处理的是GHOST系统
519916277
头像被屏蔽
发表于 2018-7-9 22:40:26 | 显示全部楼层
pal家族 发表于 2018-7-9 21:57
事实上即使是白加黑这种卡饭抓了有些年头的远控,国内的检测率都不算高呀。
更何况现在backdoor都很静默 ...

好吧,感谢回答
519916277
头像被屏蔽
发表于 2018-7-9 22:42:03 | 显示全部楼层
dsb2466 发表于 2018-7-9 22:18
你要知道,ghost系统有多么大的范围,他们可是比杀软更早进入系统

emmmmmm,GHOST怎么说呢,有利有弊吧,碰到某些夹在私货的GHOST系统,那确实很烦,但是GHOST确实很方便
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-27 01:05 , Processed in 0.129445 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表