成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

軟件升級(jí)包被替換,假升級(jí)真中毒引重患

安全 應(yīng)用安全
近期有多款軟件用戶密集反映360“誤報(bào)了軟件的升級(jí)程序”,但事實(shí)上,這些軟件的升級(jí)程序已經(jīng)被不法分子惡意替換。

結(jié)束了一天忙碌的工作,回到家休息休息,打兩盤游戲放松一下總歸也算是一種勞逸結(jié)合。前日小編在打開(kāi)游戲客戶端的時(shí)候,出現(xiàn)了下面的畫面。

[[196246]]

作為一款軟件,總歸多升級(jí)功能更完善,更能滿足用戶需求對(duì)吧。可是在升級(jí)結(jié)束之后,運(yùn)行游戲卻出現(xiàn)了這樣的彈窗。一下子引起了小編的注意。

講道理,獲取了最高權(quán)限的系統(tǒng)和賬戶,不可能出現(xiàn)這種不兼容的情況,而且作為一款較為流行的游戲,不應(yīng)該出現(xiàn)16位應(yīng)用程序不兼容的情況。小編瞬間閃過(guò)了三個(gè)念頭。

中毒了!

文件被替換了!

重啟試試?

然而重啟并沒(méi)有什么卵用,小編這才確認(rèn)了可能是中了所謂的軟件升級(jí)包偽造病毒。

Petya勒索病毒變種在烏克蘭爆發(fā),并蔓延到歐洲多個(gè)國(guó)家的大型企業(yè)。病毒攻擊的根源是劫持了烏克蘭專用會(huì)計(jì)軟件me-doc的升級(jí)程序,使用戶更新軟件時(shí)感染病毒,從而對(duì)眾多企業(yè)的系統(tǒng)和數(shù)據(jù)造成慘重?fù)p失。

劫持軟件升級(jí)“投毒”并不是新鮮的攻擊手法,國(guó)內(nèi)也屢有發(fā)生。但就在Petya勒索病毒變種轟動(dòng)全球后短短數(shù)天時(shí)間內(nèi),山東、山西、福建、浙江等多省的軟件升級(jí)劫持達(dá)到空前規(guī)模,單日就突破40萬(wàn)次!

盡管國(guó)內(nèi)的軟件升級(jí)劫持目前僅僅被利用流氓推廣軟件,但是大規(guī)模的網(wǎng)絡(luò)劫持、大量缺乏安全升級(jí)機(jī)制的軟件,如果再加上“商業(yè)模式”非常成熟的勒索病毒,無(wú)疑會(huì)造成災(zāi)難性后果。

事件還原

近期有多款軟件用戶密集反映360“誤報(bào)了軟件的升級(jí)程序”,但事實(shí)上,這些軟件的升級(jí)程序已經(jīng)被不法分子惡意替換。

下圖就是一例愛(ài)奇藝客戶端升級(jí)程序被劫持的下載過(guò)程:可以看到服務(wù)器返回了302跳轉(zhuǎn),把下載地址指向了一個(gè)并不屬于愛(ài)奇藝的CDN服務(wù)器地址,導(dǎo)致下載回來(lái)的安裝包變?yōu)楸徊环ǚ肿哟鄹倪^(guò)的推廣程序。

此次被劫持升級(jí)程序的流行軟件遠(yuǎn)不止愛(ài)奇藝一家,下圖就是一些由于網(wǎng)絡(luò)劫持而出現(xiàn)的“假軟件”。當(dāng)然,并不僅僅只有這些,我們之前提到的TGP也是。

被網(wǎng)絡(luò)劫持替換的“假軟件”

圖2被網(wǎng)絡(luò)劫持替換的“假軟件”

以下,我們以偽造的百度網(wǎng)盤安裝程序“BaiduNetdisk_5.5.4.exe”為例分析一下惡意程序的行為。

與正常的安裝程序相比,該程序不具備合法的數(shù)字簽名,并且體積較大。

被篡改的偽裝安裝程序

圖3被篡改的偽裝安裝程序

正常的安裝程序

圖4正常的安裝程序

通過(guò)對(duì)比可以發(fā)現(xiàn),兩者在內(nèi)容上還是有較大差別。兩者只有8.7%的函數(shù)內(nèi)容相同。

偽裝安裝程序和正常安裝程序函數(shù)對(duì)比

圖5偽裝安裝程序和正常安裝程序函數(shù)對(duì)比

程序最初執(zhí)行時(shí)會(huì)從從資源段中釋放一個(gè)PE文件并執(zhí)行,該文件就是程序所偽裝的正常安裝包。因此,該偽裝程序是在運(yùn)行正常安裝包的同時(shí)靜默安裝其他推廣程序。在正常安裝包運(yùn)行時(shí),本程序會(huì)讀取bjftzt.cdn.powercdn.com站點(diǎn)的子目錄下的一個(gè)dat文件的內(nèi)容,dat文件路徑根據(jù)安裝程序不同而不同,本文分析的程序“BaiduNetdisk_5.5.4.exe”所讀取的是bjftzt.cdn.powercdn.com/upc/20170329/2A7BF0576BE7380A30B8669182226FBD.dat。程序請(qǐng)求數(shù)據(jù)包內(nèi)容如下圖所示:

請(qǐng)求數(shù)據(jù)包內(nèi)容

圖6 請(qǐng)求數(shù)據(jù)包內(nèi)容

所讀取的dat文件的內(nèi)容如下圖所示:

以上內(nèi)容引用自360方提出的一些研究。

實(shí)際上近期大家在進(jìn)行軟件升級(jí)的時(shí)候,最好自己去官網(wǎng)手動(dòng)下更新包,不要貪圖便利讓軟件自動(dòng)發(fā)現(xiàn)自動(dòng)更新。

【本文為51CTO專欄“柯力士信息安全”原創(chuàng)稿件,轉(zhuǎn)載請(qǐng)聯(lián)系原作者(微信號(hào):JW-assoc)】

戳這里,看該作者更多好文

責(zé)任編輯:趙寧寧 來(lái)源: 51CTO專欄
相關(guān)推薦

2021-05-31 07:49:58

物聯(lián)網(wǎng)OTA軟件

2011-07-01 13:09:52

360沙箱病毒

2021-05-21 15:56:28

勒索軟件攻擊數(shù)據(jù)泄露

2009-12-02 09:59:58

2016-01-29 15:59:03

系統(tǒng)中毒防毒軟件

2009-07-01 08:38:54

微軟Windows 7升級(jí)

2021-06-02 07:58:58

物聯(lián)網(wǎng)設(shè)備OTA

2010-09-10 08:16:00

殺毒軟件

2011-12-17 22:32:57

Android 4.0

2016-12-27 18:54:47

AR支付寶紅包

2010-12-14 13:16:53

2010-01-22 08:58:04

Windows 7升級(jí)包

2009-08-11 08:54:53

用戶升級(jí)Windows 7

2021-02-06 07:04:24

Linux運(yùn)維Linux系統(tǒng)

2012-11-30 13:02:13

2020-04-22 11:40:45

華為云在線教育創(chuàng)新季

2017-06-30 15:27:19

智能 語(yǔ)音

2022-11-07 16:53:53

PipPython軟件包

2010-04-22 15:02:37

Ubuntu 10.0

2009-11-10 15:05:17

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 2019天天操 | 欧美激情视频网站 | 亚洲午夜三级 | 亚洲精品国产第一综合99久久 | 国产亚洲成av人片在线观看桃 | 在线视频国产一区 | 亚洲国产精品成人久久久 | 中文字幕不卡在线观看 | 日本一区二区在线视频 | 一级毛片大全免费播放 | 亚洲一区二区国产 | 国产精品高清在线 | 美女黄网站视频免费 | 在线国产一区 | 另类专区亚洲 | 日韩欧美在线观看 | 成人午夜视频在线观看 | 国产成人福利 | 放个毛片看看 | 色爽女| 久久综合久色欧美综合狠狠 | 色综合中文 | 日韩电影中文字幕在线观看 | 国产在线h | 欧美一区二区三区的 | 欧美一级欧美一级在线播放 | 精品久久一区 | 亚洲精品视频三区 | 欧美不卡一区二区三区 | 国产精品91视频 | 国产高清视频 | 福利成人 | 午夜国产 | www.日韩 | 综合一区二区三区 | 91久久精品一区二区二区 | 亚洲免费视频在线观看 | 高清黄色 | 国产精品一区二区免费 | 91麻豆精品国产91久久久更新资源速度超快 | 日韩精品在线一区 |