360杀毒软件怎样关闭锁定浏览器(病毒伪装成激活工具)

 2025-05-08  阅读 980  评论 0

摘要:8月30日,火绒安全团队截获病毒"FakeKMS"。该病毒伪装成"小马激活"、"KMS"等知名激活工具,通过激活工具下载站点进行传播。该病毒不具备任何激活功能,一旦病毒入侵用户电脑,会立即劫持浏览器首页,同时还会静默安装360安全浏览器和2345浏览器,进而牟利。另外,该病毒还会通过内核级对抗手段躲

8月30日,火绒安全团队截获病毒"FakeKMS"。该病毒伪装成"小马激活"、"KMS"等知名激活工具,通过激活工具下载站点进行传播。该病毒不具备任何激活功能,一旦病毒入侵用户电脑,会立即劫持浏览器首页,同时还会静默安装360安全浏览器和2345浏览器,进而牟利。另外,该病毒还会通过内核级对抗手段躲避安全软件查杀。

一、概述

360杀毒软件怎样关闭锁定浏览器(病毒伪装成激活工具)(1)

360杀毒软件怎样关闭锁定浏览器(病毒伪装成激活工具)(2)

"火绒产品(个人版、企业版)"最新版即可查杀该病毒,建议近期访问过该网站下载软件的用户,尽快使用"火绒产品"对电脑进行扫描查杀。

二、样本分析

该病毒会将自身伪装成系统激活工具,并通过自己搭建的激活工具下载站点进行传播。与以往的所见到的同类样本不同,该病毒除了会执行病毒行为外,不具有任何激活功能。病毒下载站点,如下图所示:

360杀毒软件怎样关闭锁定浏览器(病毒伪装成激活工具)(3)

病毒下载站点

如上图所示,该页面中的激活工具下载链接众多。但是通过测试,我们发现在用户点击下载后最终跳转到的下载地址均为hxxp://soft.gz5s.com/54/exe/jh/xiaoma201808281210.exe,即用户通过任一下载链接下载到的均为同一病毒样本。该病毒样本为AutoIt安装包,通过病毒脚本逻辑运行病毒文件及静默软件安装包。病毒脚本,如下图所示:

360杀毒软件怎样关闭锁定浏览器(病毒伪装成激活工具)(4)

病毒AutoIt脚本

被该病毒推广的软件包括:360安全浏览器和2345浏览器。被推广的软件安装包文件信息,如下图所示:

360杀毒软件怎样关闭锁定浏览器(病毒伪装成激活工具)(5)

360浏览器安装包文件信息

360杀毒软件怎样关闭锁定浏览器(病毒伪装成激活工具)(6)

2345浏览器安装包

病毒在推广软件的同时还会释放Rootkit病毒劫持浏览器首页,驱动文件名为随机名且没有扩展名,驱动文件还会通过内核级对抗手段躲避安全软件查杀。Rootkit病毒文件,如下图所示:

360杀毒软件怎样关闭锁定浏览器(病毒伪装成激活工具)(7)

病毒文件

该病毒被加载后会强行劫持用户首页为2345网址导航(hxxp://www.iw121.com),被劫持后的首页情况,如下图所示:

360杀毒软件怎样关闭锁定浏览器(病毒伪装成激活工具)(8)

被劫持后的浏览器首页

综上,火绒建议广大用户使用正版操作系统,在安装系统后优先安装安全软件,从而避免感染此类病毒。

三、附录

文中涉及样本SHA256:

,

版权声明:xxxxxxxxx;

原文链接:http://cn.tdroid.net/ced76Cz0HAAoBVlA.html

发表评论:

管理员

  • 内容265514
  • 积分0
  • 金币0
关于我们
lecms主程序为免费提供使用,使用者不得将本系统应用于任何形式的非法用途,由此产生的一切法律风险,需由使用者自行承担,与本站和开发者无关。一旦使用lecms,表示您即承认您已阅读、理解并同意受此条款的约束,并遵守所有相应法律和法规。
联系方式
电话:
地址:广东省中山市
Email:
注册登录
注册帐号
登录帐号

Copyright © 2022 太卓开发网 Inc. 保留所有权利。 泰达科技网易库网

页面耗时0.1686秒, 内存占用1.33 MB, 访问数据库18次