博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
恶意程序伪装成 Windows“另存为”对话框骗用户
阅读量:5742 次
发布时间:2019-06-18

本文共 1888 字,大约阅读时间需要 6 分钟。

当前一些通过附加及捆绑在其它应用的恶意软件,为了成功的安装到用户系统上,开始使用一种较为狡猾的方式来试图欺骗用户。

image

恶意软件分析师 Dr.Web 在本月检测到,恶意软件 Ticno(Trojan.Ticno.1537),这种木马拥有非常强大的 防检测 的特点。

Ticno 并不像那些常规的恶意软件下载程序一样,盲目的去监听指令,并将 payload 安装到受感染系统 。它具有扫描潜在主机系统的功能,并以此来确定受感染的计算机,到底是一个真实的 PC ,还是一个供安全研究人员用来扫描和分析恶意软件的虚拟机 。

根据 Dr.Web 的研究分析发现,Ticno 会扫描以下这些进程:

irise.exe

IrisSvc.exe

wireshark.exe

ZxSniffer.exe

Regshot.exe

ollydbg.exe

PEBrowseDbg.exe

Syser.exe

VBoxService.exe

VBoxTray.exe

SandboxieRpcSs.exe

SandboxieDcomLaunch.exe

windbg.exe

ollydbg.exe

vmtools.exe

此外,它还会对以下列举的这些计算机注册表项进行扫描:

HKCUSoftwareCommView

HKLMSYSTEMCurrentControlSetServicesIRIS5

HKCUSoftwareeEye Digital Security

HKLMSOFTWAREMicrosoftWindowsCurrentVersionUninstallWireshark

hklmSOFTWAREZxSniffer

HKCUSoftwareWin Sniffer

HKCUSoftwareMicrosoftWindowsCurrentVersionExplorerMenuOrderStart Menu2ProgramsAPIS32

HKCUSoftwareSyser Soft

hklmSOFTWAREMicrosoftWindowsCurrentVersionUninstallOracle VM VirtualBox Guest Additions

HKLMSYSTEMCurrentControlSetServicesVBoxGuest

HKLMSOFTWAREMicrosoftWindowsCurrentVersionUninstallSandboxie

HKCUSoftwareClassesFoldershellsandbox

HKCUSoftwareClasses*shellsandbox

如果这些检查中超过三个以上成功匹配,Ticno 就会停止扫描动作,并会启动一个 Windows Explorer 进程来作为诱饵 。

但是,如果这些检查都没问题的话,Ticno 就会向系统用户弹出一个“另存为”的对话框,要求用户将名为 1.zip 的文件保存到计算机上 。

image

Ticno 提示用户,将文件保存到磁盘 [来源:Dr.Web]

在这里有经验的用户可能就会察觉到,这种无来源的未知安装程序,可能会给自己的计算机带来一定的风险。

但不幸的是,并不是所有用户都有这么好的安全意识。通常情况下,他们都会随手的就点击保存按钮。

其实如果你仔细的查看“另存为”弹窗的左下角,你就会发现那里有一串带有链接的字“Additional settings(其它设置)”。我们点开链接看看,它的背后到底隐藏着什么 。

image

Ticno隐藏框 [来源:Dr.Web]

Ticno 用于广告软件和 Chrome 扩展程序推广

Dr.Web 说这些打包为 Windows 软件或 Chrome 扩展的压缩包,其实里面包含的都是些广告软件的安装选项 。一旦你安装了它,就会在你的计算机上一次性安装以下程序:Trojan.ChromePatch.1,Trojan.Ticno.1548,Trojan.BPlug.1590,Trojan.Triosir.718,Trojan.Clickmein.1 和 Adware.Plugin.1400 。

除了以上那些非法的应用程序,其中也包含着一些合法的应用程序。如 Amigo 浏览器 和 Mail.ru 开发的 HomeSearch@Mail.ru 也包括在内。这很可能是软件联盟安装任务的一部分,Ticno 的作者从中应该也有不错的收益 。

如果用户没有及时发现此链接,并将文件保存,“另存为”对话框将转换为一个安装程序 。

image

文章转载自 开源中国社区 [

你可能感兴趣的文章
Apache Storm 官方文档 —— FAQ
查看>>
iOS 高性能异构滚动视图构建方案 —— LazyScrollView
查看>>
Java 重载、重写、构造函数详解
查看>>
【Best Practice】基于阿里云数加·StreamCompute快速构建网站日志实时分析大屏
查看>>
【云栖大会】探索商业升级之路
查看>>
HybridDB实例新购指南
查看>>
C语言及程序设计提高例程-35 使用指针操作二维数组
查看>>
华大基因BGI Online的云计算实践
查看>>
深入理解自定义Annotation,实现ButterKnif小原理
查看>>
排序高级之交换排序_冒泡排序
查看>>
Cocos2d-x3.2 Ease加速度
查看>>
[EntLib]关于SR.Strings的使用办法[加了下载地址]
查看>>
中小型网站架构分析及优化
查看>>
写shell的事情
查看>>
负载均衡之Haproxy配置详解(及httpd配置)
查看>>
linux虚拟机拷贝之后联网出错
查看>>
Linux文件系统探索
查看>>
标准与扩展ACL 、 命名ACL 、 总结和答疑
查看>>
查找恶意的TOR中继节点
查看>>
MAVEN 属性定义与使用
查看>>