- A+
心语家园 https://www.xinyucn.cc/ 为非盈利网站,纯公益性质,所有软件和插件均免费下载。象征性收取的少许费用,完全是为了维持网站运营,支付服务器费用。且收费有助于防止采集和拷贝。由于有些软件主题插件升级频繁,导致汉化不完全,如果你购买后发现此问题,可通过网站顶部“私信本站”反馈,我们将尽快完善汉化。
正文开始:
[su_posts template="templates/list-loop.php" posts_per_page="5" tax_term="1198"]
近期,火绒收到用户反应,称在运用老毛桃U盘启动装机工具制造的PE系统后,原有系统中多款平安软件被无故删除。火绒工程师溯源发现,上述运用老毛桃制造的PE系统中被植入了病毒,当用户运用该PE系统时,即会执行病毒模块,删除包括火绒、360杀毒等平安软件在内的指定软件。为了防止用户遭到该病毒侵扰,火绒最新版已对该装机工具停止拦截查杀。
剖析发现,该病毒模块除了删除平安软件外,还会交换阅读器中的各类设置,包括书签、珍藏夹、新标签页、历史记载等,并且向原系统中装置360平安套装、2345加速阅读器等软件。其中,360套装包括360平安卫士和360阅读器,且在被推行装置后会默许锁定用户阅读器首页。
此外,火绒工程师经过进一步溯源发现,“老毛桃”所属旗下公司其它制造PE系统的工具如“大白菜超级U盘装机工具”和“晨枫工作室U盘启动盘制造工具”等均被植入上述木马病毒,存在删除平安软件、交换阅读器设置等歹意行为。
不断以来,第三方装机工具就是病毒、流氓软件的汇集地,由此类工具制造成的PE系统具备较高的权限,能随意植入歹意程序执行推行、捆绑等行为,以至能够对立、卸载平安类软件,对此,火绒工程师倡议大家慎重运用此类装机工具,防止遭遇平安风险。
附:【剖析报告】
一、细致剖析
近日火绒收到用户反应,在用户运用老毛桃U盘启动装机工具(www.laomaotao.net)制造的PE系统后,原有系统中装置的多款平安软件会被“无故”删除。除此之外,在用户运用PE系统重启后,系统中会被装置360平安套装、2345加速阅读器等软件,且阅读器书签、珍藏夹等位置会呈现多个推行链接。病毒执行流程,如下图所示:
病毒执行流程图
当用户运用老毛桃制造PE盘并进入PE系统后,PECMD.EXE加载PECMD.INI配置文件执行,从IntelRaid.sys中解压执行TaoSet.exe模块。相关行为,如下图所示:
解压并执行TaoSet模块
TaoSet模块会从资源节中解出Deploy模块并调用DeployGhostDelta导出函数。DeployGhostDelta函数会依据配置文件删除用户系统中的软件。影响的软件如下:
影响的软件列表
相关现象,如下图所示:
删除用户系统中的软件
删除操作相关配置数据,如下图所示:
配置文件
配置解析与删除文件操作相关代码,如下图所示:
读取配置
删除文件和注册表
TaoSet会将本身(重命名为随机名)以及紧缩后的推行软件拷贝到用户系统的Windows目录下,并添加开机启动。当用户退出PE系统进入原来的系统时,TaoSet模块便会加载执行。相关现象,如下图所示:
开机启动执行
交换阅读器的各种设置:书签、珍藏夹、新标签页、历史记载等,其中包含本身的链接或带有推行号的推行链接。
交换阅读器设置
影响的阅读器,如下图所示:
影响的阅读器
TaoSet模块除了上述行为外,还会推行软件。目前推行的软件有360平安阅读器、360平安卫士、2345加速阅读器、WPS 2019和腾讯手游助手,且被推行的360平安卫士会默许锁定阅读器首页。装置推行软件在制造PE盘时能够取消,默许为勾选状态。
推行软件开关
二、溯源剖析
经过老毛桃的网站备案信息查询,老毛桃从属于“东莞市互泰网络科技有限公司”。该公司旗下还有其他WinPE制造工具,如电脑店、大白菜装机工具等。经过火析发现,“大白菜超级U盘装机工具”和“晨枫工作室U盘启动盘制造工具”均带有此病毒。
旗下一切WinPE工具
三、附录
病毒hash
