查看: 6237|回复: 44
收起左侧

[技术原创] 双十一成流氓推广狂欢节 单日侵扰千万量级电脑

  [复制链接]
火绒工程师
发表于 2019-11-8 21:50:00 | 显示全部楼层 |阅读模式
【快讯】
临近双十一,软件的流氓推广行为也变得疯狂。就在近期,火绒接到用户反馈,称疑似有国外“安全软件”在进行广告弹窗推广。火绒工程师远程排查,发现是国内软件厂商为了欺骗用户、规避安全软件监测,选择冒用其他安全软件名义进行广告推广,包括金山系软件(金山毒霸、驱动精灵、猎豹浏览器等)和驱动人生系软件(USB宝盒、券GoGo、Realtek音频管理器等)。


查杀图

根据“火绒威胁情报系统”监测和评估,仅11月7日当天,上述两类软件家族共同进行了数千万次推广行为,致超过千万台终端受到影响。推广的形式包括但不限于弹窗、创建快捷方式、托盘广告等等,严重影响用户的正常体验。

值得一提的是,这些软件会通过各种方式,试图规避安全软件监测。其中,金山系软件可以通过云控下发指令,且在弹窗时会监控当前环境中运行的安全分析工具、截图类软件,甚至会监听键盘输入,防止用户对其进行分析或截屏。驱动人生系软件则会静默推广广告程序,并不定时弹出双十一相关广告内容。由于这两类软件的行为符合安全厂商对广告程序的定义,火绒已对其进行查杀。

近年来,双十一已经成为电商约定的促销日,同时也逐渐成为各大软件厂商进行流氓推广的“狂欢节”。目前来看,除了一些日常的软件厂商在此期间大肆推广以外,甚至还有安全类厂商加入其中,企图分一杯羹,其行为与常见的流氓推广无异。在此,火绒呼吁广大软件厂商,在逐利的同时,也要守住商业底线,共同维护用户的权益,谋求长期发展。

附:【分析报告】

一、        金山广告模块分析
金山系软件(金山毒霸、驱动精灵、猎豹浏览器等)kwhcommonpop模块会根据云控指令,随机将广告弹窗程序的文件名伪装成安全软件文件名,并且监控当前环境中运行的安全分析工具、截图类软件,甚至会监听键盘输入,防止用户对其进行分析或截屏。涉及软件,如下图所示:


相关软件列表
相关弹窗,如下图所示,其中ashavast.exe为仿冒的Avast进程名:


广告推广界面
在测试环境中,该广告程序多次伪装成Avast、AVG和赛门铁克等安全软件进程名。相关现象,如下图所示:


伪装成安全软件进程名的弹窗推广程序

伪装成Avast的广告程序文件签名信息,如下图所示:


文件签名信息
伪装进程名并重启后删除文件相关代码,如下图所示:


相关代码
伪装安全软件进程名相关配置,如下图所示:


相关配置

上述配置文件中所包含的安全软件程序名,所属安全厂商。如下图所示:


所属安全厂商

除此之外,kwhcommonpop模块还会监控当前环境中的分析工具进程的启动,一旦发现存在配置中指定的分析工具,就会退出广告弹窗进程。相关代码,如下图所示:


相关配置,如下图所示:


被检测的分析工具进程名

当用户使用“PrintScreen”按键进行截图时,剪切板会被清空。相关代码,如下图所示:


清空用户剪切板

相关配置,如下图所示:


相关配置

二、        驱动人生广告模块分析
我们近期监测到具有流氓推广行为的驱动人生系软件主要包括:USB宝盒、券GoGo、Realtek音频管理器等。我们仅以Realtek音频管理器为例,驱动人生近期曾疑似通过静默推广方式推广过旗下流氓软件,该软件目录中包含有一个名为realtek.exe的程序,该程序自称为“Realtek音频管理器”,且该程序带有驱动人生有效数字签名。文件签名信息,如下图所示:


文件数字签名信息

软件功能界面,如下图所示:


音频管理器

虽然根据程序界面显示具有一些软件音频配置修复类功能,但是在我们收到的众多用户反馈中,所有用户均对电脑中存在这一软件毫不知情,且没有使用过该软件所提供的任何功能。该软件目录中带有推广相关服务组件AERTSrv.exe,该组件会调用DTLPlugs目录下的组件模块进行广告推广,组件被调用后会创建托盘广告弹窗。相关现象,如下图所示:


托盘广告

除此之外,最终被调用的弹窗程序还会伪装成卡巴斯基的进程名进行启动。相关代码,如下图所示:


伪装卡巴斯基进程名

伪装安全软件进程名现象,如下图所示:


伪装安全软件文件名

相关代码包含有创建桌面快捷方式、弹窗广告、托盘广告、新闻mini页等功能,如下图所示:


广告推广代码

创建双十一相关广告快捷方式相关代码,如下图所示:


创建桌面推广快捷方式

三、        附录
样本hash




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 5人气 +13 收起 理由
MJ君 + 3 精品文章
觉醒者 + 1 版区有你更精彩: )
我是电脑迷 + 3 加油火绒
ttdown + 3 支持火绒!
天耀群星 + 3 很给力!

查看全部评分

dsb2466
头像被屏蔽
发表于 2019-11-8 22:09:43 | 显示全部楼层
前排。。。。。。
vm001
发表于 2019-11-8 22:17:16 | 显示全部楼层
金山啊......哎!!!!!!
519916277
发表于 2019-11-8 22:43:10 | 显示全部楼层
装完驱动精灵你会发现广告是真的多的一批
天耀群星
头像被屏蔽
发表于 2019-11-8 22:54:14 | 显示全部楼层
很给力
InnoriaAlter
头像被屏蔽
发表于 2019-11-9 00:39:53 | 显示全部楼层
嗯…无话可说😶…
名字无所谓
发表于 2019-11-9 00:51:06 来自手机 | 显示全部楼层
被流氓精灵强奸过,使用过程中莫名其妙的装上独霸。
timewarps
发表于 2019-11-9 07:16:27 | 显示全部楼层
双十一火绒大战各类流氓!!!
zh01801
发表于 2019-11-9 10:48:35 | 显示全部楼层
毒霸太6了,不亏是猎豹出品
蓝泽祈
头像被屏蔽
发表于 2019-11-9 11:21:08 | 显示全部楼层
519916277 发表于 2019-11-8 22:43
装完驱动精灵你会发现广告是真的多的一批

我很早就发现设备管理器里面,有的设备驱动是金山的,而不是对应硬件厂商的。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-26 18:06 , Processed in 0.158354 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表