首页
论坛
课程
招聘
[调试逆向] [病毒木马] [原创]流氓广告的分析与研究(原图丢失,请下载附件pdf食用更佳)
2021-2-1 20:14 3321

[调试逆向] [病毒木马] [原创]流氓广告的分析与研究(原图丢失,请下载附件pdf食用更佳)

2021-2-1 20:14
3321

大家使用电脑时,装机必备软件肯定少不了压缩工具,但使用压缩软件时,你们有没有发现他们都有同样的毛病?可恶的流氓广告!你是否和笔者一样有着以下这些烦恼:电脑开机时,迎接你的总是任务栏上莫名弹出的各种广告;经常发现电脑桌面上不知何时悄无声息的出现了各种图标;或者更令人爆炸的是玩游戏或者全屏投影的时候弹窗广告强行把你切回桌面等等。而这些其实都是由于商业公司往往会瞄准一些存在开源方案的软件,一拥而上,用开源代码改造出带恶意弹窗推广的流氓软件。

 

流氓软件是介于病毒和正规软件之间的软件,多半都是在用户不知情的情况下载安装的。“流氓软件”不仅会影响我们的日常办公,而且还会劫持你的电脑,篡改你的网站主页,甚至还会收集、追踪你的个人信息进行利用和推广;让人感到无比恶心的同时有的还拿它没辙。很不幸,压缩软件正是流氓软件中的典型之一。目前,流氓广告推广成为多数用户的烦恼,通过对压缩类流氓广告的样本分析发现,这些让人束手无策又抓狂的弹窗广告已成为日常。

详细分析

根据最近捕获的病毒样本数据统计,感染量前50的病毒中流氓软件占比较大,而压缩软件正是流氓软件中的典型之一,所以本文将带大家一起分析两款典型的带有流氓广告的压缩软件,分别是XinSu安装包(1.0.5.20331版本)和KuaiZi(快压)检查更新程序UpdateChecker(1.0.5.1版本)。

 

XinSu安装包是最近非常活跃的带有流氓广告的软件之一,是压缩软件新速压缩的安装包,该软件被众多使用者指出在开机之后会弹出大量低俗的弹窗广告,并且安全研究者发现该软件中内置了后门程序用来收集用户浏览器历史记录等信息。

 

而UpdateChecker程序是压缩软件快压的检测更新程序,版本1.0.5.1。该软件负责快压中的广告弹窗。快压程序安装时,会在安装目录的x86目录下释放一个UpdateChecker.exe的流氓软件,文件描述为“快压检查更新程序”。但实际上该程序运行时会下载并执行对应的广告程序,导致出现大量的广告弹窗。

 

下面就对这两种带有流氓广告的压缩软件进行分析。

XinSu分析

首先,第一步是创建服务,并设置其为默认解压软件;然后,通过分析该安装包各个安装进程之间的层层关系,获得关系示意图如下图所示:

 

图片描述

 

其中,服务进程Secat通过参数启动了Yematou.exe进程;通过动态调试分析能得到,Yematou通过CreateProcessW来创建子进程Loruly;Yematou随后退出,也导致了Loruly没有父进程;Loruly通过参数启动了Furtler、Xsmn、Xstp等进程,自此,进程间的关系就弄清楚了。

 

通过对Loruly的分析,发现了启动进程的参数情况:

 

图片描述

 

通过已有的分析情况来看,新速压缩中的后门程序主要分为两个部分,云控主程序Loruly.exe和加载信息收集云控模块Furtler.exe(详细情况可参考链接火绒)。所以在XinSu安装包的所有进程中Loruly和Furtler相对更为重要,接下来将这两个模块单独提出来做进一步分析。

Loruly进程分析

(1)使用wireshark工具连接106.75.97.222的80端口,抓取报文如下:

 

图片描述

 

图片描述

 

(2)然后连接58.216.21.226的80端口,抓取报文如下

 

图片描述

 

(3)发现恶意模块Loruly.exe运行之后,会通过http请求来访问down.zhilingshidai.com下载并解密文件

 

图片描述

 

(4)通过第一次解密,我们得到了一个xml的相关信息:

 

图片描述

 

图片描述
(5)解密被加密的7z数据,用于之后解密为pe文件:

 

图片描述

 

(6)解密得到pe文件,并对pe文件头做校验:

 

图片描述

 

(7)并且将pe文件位置进行了调整,0x22E0000为解密出pe文件的地址,0x10000000为新分配的内存,用于之后的文件调用,0x203000为另一个pe的地址:

 

图片描述

 

(8)该pe文件是一个dll文件,并且拥有三个导出函数,地址分别是0x100011b0,0x100011d0和0x100011c0:

 

图片描述

 

(9)其中eax+0x90为0x100011b0,edx+0x90为0x100011d0,ecx+0x90为0x100011c0,用于调用dll的导出函数:

 

图片描述

 

(10)执行dll代码,加载dll文件的资源段,得到加密的数据,解密后得到一个pe文件:

 

图片描述

 

(11)保存压缩包数据,解压得知该dll名为BrowserLink.dll:

 

图片描述

 

(12)该dll用以获取后续云端加密配置文件信息,并解密出配置信息(图片引用于https://www.huorong.cn/info/1592489908487.html):

 

图片描述

 

(13)带参启动Furtler进程,参数为xml的配置数据:

 

图片描述

Furtler进程

(1)Furtler进程同样存在文件解密的操作,Furtler.exe会根据其参数中的网址去下载执行远程加密模块jp_zgzs.dll的“Run”导出函数。解密过程和Loruly采用同样的解密方式:

 

图片描述

 

(2)得到解压文件后发现是一个名为wp2_zgzs.dll,存在Run等相关导出函数:

 

图片描述

 

图片描述

 

(3)循环寻找导出函数Run:

 

图片描述

 

(4)eax的地址为Run的地址,用于调用Run函数:

 

图片描述

小结

在%appdata%\LocalLow目录下发现了关于gif文件和xml文件等特殊文件,目录情况如下所示,其中包含了下载链接提及的syt.gif、zsw.gif和zsw2.gif:

 

图片描述

 

图片描述

 

图片描述

 

如果大家想了解XinSu压缩更多分析结果可参考:https://www.huorong.cn/info/1592489908487.html

UpdateChecker分析

该程序为快压的检测更新程序,版本1.0.5.1。UpdateChecker.exe的文件描述为“快压检查更新程序”,文件属性,如下图所示:

 

图片描述

 

经过对其数字签名的校验,发现该数字签名真实并有效,同时使用了网上已有的验证签名的方法进行验证:

 

图片描述

UpdateChecker进程

(1)通过进程树可以发现,UpdateChecker启动了一个广告进程,并弹出了相关广告提示框:

 

图片描述

 

(2)通过对UpdateChecker进行调试分析发现,UpdateChecker会下载文件并保存在本地,主要有%appdata%\kuaiya和%appdata%\kuaizip两个目录,包含文件详情如下图所示:

 

图片描述

 

图片描述

 

(3)UpdateChecker还通过CreateFileW函数来创建文件:

 

图片描述

 

(4)使用CreateProcessA来启动对应目录下的可执行文件:

 

图片描述

 

(5)通过同样的方式将其他的几个文件下载回来,以其中一个为例子,详细如下图所示:

 

图片描述

 

图片描述

 

(6)通过对启动参数的寻找,终于在代码中找到了解密数据的部分,并且解密xml代码多次被调用用于解密之后的多个xml配置文件,通过xml的解密函数,将加密数据解密为可见的xml数据:

 

图片描述

 

(7)将解密后的xml数据,整理归档:

 

图片描述

 

(8)urls的xml信息,主要配置了要连接的xml信息:

 

图片描述

 

(9)杀软.xml配置,主要涉及弹窗广告部分,还带有对部分杀软的检测:

 

图片描述

 

(10)其余xml大多是用来配置下载文件的配置和其他相关信息,这里以kuaiyaminixktt为例子,我们看一下xml的具体内容:

 

图片描述

 

(11)下载完对应的文件并弹出广告窗口之后,UpdateChecker进程退出,自此UpdateChecker的分析就到此为止。

小结

相对于XinSu的隐秘性,UpdateChecker无疑更为大胆,直接将文件下回到本地执行,并且传输的PE文件未进行任何加密处理,可以通过流量直接识别。

处置建议

那么,重点来了!如何让电脑清净起来呢?本文以两款压缩软件为例,介绍了相关流氓广告是何如被执行的,在这里笔者给出大家几点建议:

 

1、常用软件尽量在官网下载。

 

2、不要使用下载网站的高速下载,多数情况会被捆绑下载垃圾文件全家桶。

 

如果已经遇到了流氓广告骚扰,大家可以自行使用Autoruns和Procexp对广告进程和服务进行甄别。


[看雪官方培训] Unicorn Trace还原Ollvm算法!《安卓高级研修班》2021年6月班开始招生!!

最后于 2021-2-3 10:41 被Risks编辑 ,原因: 上传附件
上传的附件:
收藏
点赞2
打赏
分享
最新回复 (12)
雪    币: 5224
活跃值: 活跃值 (2518)
能力值: ( LV9,RANK:160 )
在线值:
发帖
回帖
粉丝
Risks 活跃值 2 2021-2-3 08:38
2
0
该文章写于2020年10月,最近从不知道的地方翻出来了。
雪    币: 580
活跃值: 活跃值 (468)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
caocaofff 活跃值 2021-2-3 09:20
3
0
关键现在官方下载的软件也是带推广的
雪    币: 5224
活跃值: 活跃值 (2518)
能力值: ( LV9,RANK:160 )
在线值:
发帖
回帖
粉丝
Risks 活跃值 2 2021-2-3 10:17
4
0
caocaofff 关键现在官方下载的软件也是带推广的
推荐使用7zip,简单小巧无广告。
雪    币: 5418
活跃值: 活跃值 (3350)
能力值: (RANK:462 )
在线值:
发帖
回帖
粉丝
顾何 活跃值 8 2021-2-3 10:18
5
0
感谢分享,图片似乎上传时出了问题,很多图片无法放大查看,可否重新上传下
雪    币: 5224
活跃值: 活跃值 (2518)
能力值: ( LV9,RANK:160 )
在线值:
发帖
回帖
粉丝
Risks 活跃值 2 2021-2-3 10:37
6
0
顾何 感谢分享,图片似乎上传时出了问题,很多图片无法放大查看,可否重新上传下
文章的原始图片目前已经找不到了,上传了一份pdf能看的稍微清楚一些。
雪    币: 5418
活跃值: 活跃值 (3350)
能力值: (RANK:462 )
在线值:
发帖
回帖
粉丝
顾何 活跃值 8 2021-2-3 10:53
7
0
Risks 文章的原始图片目前已经找不到了,上传了一份pdf能看的稍微清楚一些。
哈哈 pdf清晰度不错,推荐大家pdf阅读
雪    币: 724
活跃值: 活跃值 (156)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
miaostart 活跃值 2021-2-4 09:24
8
0
看到桌面忽然出现的图标,吃了一惊,但是并没有安装文中所说的软件。我想了一下,可能是安装了*ps  office软件的原因。
雪    币: 3507
活跃值: 活跃值 (2859)
能力值: ( LV9,RANK:150 )
在线值:
发帖
回帖
粉丝
psycongroo 活跃值 2 2021-2-4 13:18
9
0
有样品吗,我想跟着贴主的思路整整
雪    币: 5224
活跃值: 活跃值 (2518)
能力值: ( LV9,RANK:160 )
在线值:
发帖
回帖
粉丝
Risks 活跃值 2 2021-2-5 08:55
10
0
psycongroo [em_88]有样品吗,我想跟着贴主的思路整整
你针对压缩软件搜过一波,找几个不怎么出名的,试试就知道了。
雪    币: 2503
活跃值: 活跃值 (2398)
能力值: ( LV5,RANK:75 )
在线值:
发帖
回帖
粉丝
独钓者OW 活跃值 1 2021-2-6 07:57
11
0
大佬,如果拿到流氓的安装包是要对安装包开始进行细致分析吗。之前我也想分析流氓,但往往拿到的都是一个完整的安装包感觉体量太大就放弃了。
雪    币: 5224
活跃值: 活跃值 (2518)
能力值: ( LV9,RANK:160 )
在线值:
发帖
回帖
粉丝
Risks 活跃值 2 2021-2-7 16:02
12
0
独钓者OW 大佬,如果拿到流氓的安装包是要对安装包开始进行细致分析吗。之前我也想分析流氓,但往往拿到的都是一个完整的安装包感觉体量太大就放弃了。
我不是从安装包入手的,从弹出的广告框定位到的程序。
雪    币: 2503
活跃值: 活跃值 (2398)
能力值: ( LV5,RANK:75 )
在线值:
发帖
回帖
粉丝
独钓者OW 活跃值 1 2021-2-7 16:09
13
0
Risks 我不是从安装包入手的,从弹出的广告框定位到的程序。
好的,谢谢大佬
游客
登录 | 注册 方可回帖
返回