潘多拉魔盒开启:全国多省爆发大规模软件升级劫持攻击

两味真火
 两味真火
发布于 2017年07月06日
收藏 11

不久前,Petya勒索病毒变种在乌克兰爆发,并蔓延到欧洲多个国家的大型企业。病毒攻击的根源是劫持了乌克兰专用会计软件me-doc的升级程序,使用户更新软件时感染病毒,从而对众多企业的系统和数据造成惨重损失。

劫持软件升级“投毒”并不是新鲜的攻击手法,国内也屡有发生。但就在Petya勒索病毒变种轰动全球后短短数天时间内,山东、山西、福建、浙江等多省的软件升级劫持达到空前规模,360安全卫士对此类攻击的单日拦截量突破40万次!

尽管国内的软件升级劫持目前仅仅被利用流氓推广软件,但是大规模的网络劫持、大量缺乏安全升级机制的软件,如果再加上“商业模式”非常成熟的勒索病毒,无疑会造成灾难性后果。

事件还原

近期有多款软件用户密集反映360“误报了软件的升级程序”,但事实上,这些软件的升级程序已经被不法分子恶意替换。

下图就是一例爱奇艺客户端升级程序被劫持的下载过程:可以看到服务器返回了302跳转,把下载地址指向了一个并不属于爱奇艺的CDN服务器地址,导致下载回来的安装包变为被不法分子篡改过的推广程序。

下载链接

图1 遭302跳转劫持的下载链接

此次被劫持升级程序的流行软件远不止爱奇艺一家,下图就是一些由于网络劫持而出现的“假软件”。

软件

图2被网络劫持替换的“假软件”

以下,我们以伪造的百度网盘安装程序“BaiduNetdisk_5.5.4.exe”为例分析一下恶意程序的行为。

与正常的安装程序相比,该程序不具备合法的数字签名,并且体积较大。

3.png

图3被篡改的伪装安装程序

4.png

图4正常的安装程序

通过对比可以发现,两者在内容上还是有较大差别。两者只有8.7%的函数内容相同。

5.png

图5伪装安装程序和正常安装程序函数对比

程序最初执行时会从从资源段中释放一个PE文件并执行,该文件就是程序所伪装的正常安装包。因此,该伪装程序是在运行正常安装包的同时静默安装其他推广程序。在正常安装包运行时,本程序会读取bjftzt.cdn.powercdn.com站点的子目录下的一个dat文件的内容,dat文件路径根据安装程序不同而不同,本文分析的程序“BaiduNetdisk_5.5.4.exe”所读取的是bjftzt.cdn.powercdn.com/upc/20170329/2A7BF0576BE7380A30B8669182226FBD.dat。程序请求数据包内容如下图所示:

6.png

图6 请求数据包内容

所读取的dat文件的内容如下图所示:

7.png

     <span style="font-size: 9pt;">图7 dat文件内容</span>

dat文件中的内容经过base64+DES加密。DES密钥经过简单加密后硬编码在程序中,下图展示了DES密钥的解密过程:

8.png

图8 DES密钥解密过程

解密后得到的DES密钥为“eh9ji8pf”。经分析发现多款伪装程序使用同一个DES密钥。

之后程序对dat文件的内容进行base64+DES解密,解密函数如下图所示:

9.png

图9 解密函数

解密后得到的文件内容如下图所示。不难看出,文件内容为一个配置列表,列表中包括多个需要推广的应用程序名称、应用程序下载链接、程序启动参数、卸载对应的注册表项等信息:

10.png

图10 解密后的dat文件内容

之后程序会从配置列表中选取一个推广程序的下载链接,下载推广程序并安装在受害者电脑上:

11.png

图11 下载推广程序的请求包内容

而以上流氓推广行为完成后,安装包会回归到原始的正常安装流程,以此来掩人耳目。

根据360安全卫士的持续监控和拦截,该劫持行为从今年3月底就已经开始出现,360一直在持续跟进查杀,近日来则突然出现了爆发趋势,为此360安全卫士官方微博公开发布了警报。

7月4日,也就是在360发布软件升级劫持攻击警报后,此类攻击行为出现了一定程度下降。

12.png

图12 网络劫持量走势

根据已有数据统计显示,受到此次劫持事件影响的用户已经超过百万。而这些被劫持的用户绝大多数来自于山东地区。另外,山西、福建、浙江、新疆、河南等地也有一定规模爆发。

13.png

图13 被劫持用户地域分布

在此提醒各大软件厂商,软件更新尽量采用https加密传输的方式进行升级,以防被网络劫持恶意利用。对于普通互联网用户,360安全卫士“主动防御”能够拦截并查杀利用软件升级投放到用户电脑里的恶意程序,建议用户更新软件时开启安全防护。

15.png

图14 360安全卫士拦截软件升级劫持“投毒”

16.png

图15:VT检测结果,国内仅360查杀此次软件升级劫持攻击样本

稿源:FreeBuf.COM

本站文章除注明转载外,均为本站原创或编译。欢迎任何形式的转载,但请务必注明出处,尊重他人劳动共创开源社区。
转载请注明:文章转载自 开源中国社区 [http://www.oschina.net]
本文标题:潘多拉魔盒开启:全国多省爆发大规模软件升级劫持攻击
加载中

精彩评论

Shine_Sun
Shine_Sun
通过恐吓小白用户方式提高自己装机率,之前在浏览器时代已经搞过一次了,你的网站不交保护费就给你报个不安全网站,小白一害怕就不浏览了,你的流量就没了,只能乖乖交钱,现在是APP时代了,浏览器已经过时了,就又搞个APP升级劫持的招数出来,然后推广所谓的安全应用市场,把APP分发渠道弄到自己手里,再吃一遍APP厂家,吃相不要太难看啊。
Tian_Ya
Tian_Ya
自己打牌自己拆牌,无商不奸,真他娘的没节操
IdleMan
IdleMan
360比百度有潜力
钛元素
钛元素
意思就是自己不要去下载,而是要通过软件管家这种东西咯

最新评论(27

车篷草
车篷草
注意升级杀毒软件吧。不过,有些蜗牛机可能不好升级。
古水流觞
古水流觞
广告打得很不错
lyhuilin
lyhuilin
意思就是不用升级程序
s
stwhh

引用来自“Shine_Sun”的评论

通过恐吓小白用户方式提高自己装机率,之前在浏览器时代已经搞过一次了,你的网站不交保护费就给你报个不安全网站,小白一害怕就不浏览了,你的流量就没了,只能乖乖交钱,现在是APP时代了,浏览器已经过时了,就又搞个APP升级劫持的招数出来,然后推广所谓的安全应用市场,把APP分发渠道弄到自己手里,再吃一遍APP厂家,吃相不要太难看啊。
你的意思这次病毒是360干的喽?真自以为是,自己不喜欢360就不用呗,还黑人家,搞的好像所有坏事都是360号的一样,
l
lummar
明显是运营商干的好事。论HTTPS的必要性。。。360还是算了吧,不装不一定怎么样,装了一定被偷窥,流氓软件鼻祖的东西,有些人用的貌似还很high
青木_
青木_
HTTPS不就好了么
就是个精虫上脑的地方
就是个精虫上脑的地方

引用来自“gugu&gigi”的评论

谁能说下文中提到wget 爱奇艺客户端被 302了是怎么回事?正常么?被重定向后下载的软件包含恶意程序,这又是什么原因造成的?造成这一切的根源有时什么?在作者的眼里,这些都不是问题,因为在他看来不用360才是用户的大问题!
看出来告诉你能咋样 你能把运营商干死还是咋滴
桔子
桔子
明显广告贴就不要推荐到新闻上来了?
千面书生鬼见愁
朕全套360,无被劫持现象!
CasparLi
CasparLi
那么是谁在劫持呢?
返回顶部
顶部