警惕老毛桃携带木马病毒,卸载安全软件进行恶意推广

  • 警惕老毛桃携带木马病毒,卸载安全软件进行恶意推广已关闭评论
  • 2,702 视图
  • A+
所属分类:科技新闻

心语家园 https://www.xinyucn.cc/ 为非盈利网站,纯公益性质,所有软件和插件均免费下载。象征性收取的少许费用,完全是为了维持网站运营,支付服务器费用。且收费有助于防止采集和拷贝。由于有些软件主题插件升级频繁,导致汉化不完全,如果你购买后发现此问题,可通过网站顶部“私信本站”反馈,我们将尽快完善汉化。

正文开始:

[su_posts template="templates/list-loop.php" posts_per_page="5" tax_term="1198"]

近期,火绒收到用户反应,称在运用老毛桃U盘启动装机工具制造PE系统后,原有系统中多款平安软件被无故删除。火绒工程师溯源发现,上述运用老毛桃制造的PE系统中被植入了病毒,当用户运用该PE系统时,即会执行病毒模块,删除包括火绒、360杀毒等平安软件在内的指定软件。为了防止用户遭到该病毒侵扰,火绒最新版已对该装机工具停止拦截查杀。

警惕老毛桃携带木马病毒,卸载安全软件进行恶意推广

剖析发现,该病毒模块除了删除平安软件外,还会交换阅读器中的各类设置,包括书签、珍藏夹、新标签页、历史记载等,并且向原系统中装置360平安套装、2345加速阅读器等软件。其中,360套装包括360平安卫士和360阅读器,且在被推行装置后会默许锁定用户阅读器首页。

此外,火绒工程师经过进一步溯源发现,“老毛桃”所属旗下公司其它制造PE系统的工具如“大白菜超级U盘装机工具”和“晨枫工作室U盘启动盘制造工具”等均被植入上述木马病毒,存在删除平安软件、交换阅读器设置等歹意行为。

不断以来,第三方装机工具就是病毒、流氓软件的汇集地,由此类工具制造成的PE系统具备较高的权限,能随意植入歹意程序执行推行、捆绑等行为,以至能够对立、卸载平安类软件,对此,火绒工程师倡议大家慎重运用此类装机工具,防止遭遇平安风险。

附:【剖析报告】

一、细致剖析

近日火绒收到用户反应,在用户运用老毛桃U盘启动装机工具(www.laomaotao.net)制造的PE系统后,原有系统中装置的多款平安软件会被“无故”删除。除此之外,在用户运用PE系统重启后,系统中会被装置360平安套装、2345加速阅读器等软件,且阅读器书签、珍藏夹等位置会呈现多个推行链接。病毒执行流程,如下图所示:

警惕老毛桃携带木马病毒,卸载安全软件进行恶意推广

病毒执行流程图

当用户运用老毛桃制造PE盘并进入PE系统后,PECMD.EXE加载PECMD.INI配置文件执行,从IntelRaid.sys中解压执行TaoSet.exe模块。相关行为,如下图所示:

警惕老毛桃携带木马病毒,卸载安全软件进行恶意推广

解压并执行TaoSet模块

TaoSet模块会从资源节中解出Deploy模块并调用DeployGhostDelta导出函数。DeployGhostDelta函数会依据配置文件删除用户系统中的软件。影响的软件如下:

警惕老毛桃携带木马病毒,卸载安全软件进行恶意推广

影响的软件列表

相关现象,如下图所示:

警惕老毛桃携带木马病毒,卸载安全软件进行恶意推广

删除用户系统中的软件

删除操作相关配置数据,如下图所示:

警惕老毛桃携带木马病毒,卸载安全软件进行恶意推广

配置文件

配置解析与删除文件操作相关代码,如下图所示:

警惕老毛桃携带木马病毒,卸载安全软件进行恶意推广

读取配置

警惕老毛桃携带木马病毒,卸载安全软件进行恶意推广

删除文件和注册表

TaoSet会将本身(重命名为随机名)以及紧缩后的推行软件拷贝到用户系统的Windows目录下,并添加开机启动。当用户退出PE系统进入原来的系统时,TaoSet模块便会加载执行。相关现象,如下图所示:

警惕老毛桃携带木马病毒,卸载安全软件进行恶意推广

开机启动执行

交换阅读器的各种设置:书签、珍藏夹、新标签页、历史记载等,其中包含本身的链接或带有推行号的推行链接。

警惕老毛桃携带木马病毒,卸载安全软件进行恶意推广

交换阅读器设置

影响的阅读器,如下图所示:

警惕老毛桃携带木马病毒,卸载安全软件进行恶意推广

影响的阅读器

TaoSet模块除了上述行为外,还会推行软件。目前推行的软件有360平安阅读器、360平安卫士、2345加速阅读器、WPS 2019和腾讯手游助手,且被推行的360平安卫士会默许锁定阅读器首页。装置推行软件在制造PE盘时能够取消,默许为勾选状态。

警惕老毛桃携带木马病毒,卸载安全软件进行恶意推广

推行软件开关

二、溯源剖析

经过老毛桃的网站备案信息查询,老毛桃从属于“东莞市互泰网络科技有限公司”。该公司旗下还有其他WinPE制造工具,如电脑店、大白菜装机工具等。经过火析发现,“大白菜超级U盘装机工具”和“晨枫工作室U盘启动盘制造工具”均带有此病毒。

警惕老毛桃携带木马病毒,卸载安全软件进行恶意推广

旗下一切WinPE工具

三、附录

病毒hash

警惕老毛桃携带木马病毒,卸载安全软件进行恶意推广

本站所有发布资源均支持繁体中文,但因繁体中文用户量太少,大部分资源你需要申请汉化才能提供。从2021年1月1日开始,本站所有资源必须注册登陆后才能下载,全部免费。10家园币=1元人民币。如果你不想花钱,可以通过每天登陆、签到或邀请注册等方式免费获得家园币。
weinxin
官方微信公众号
扫一扫关注微信公众号,如果你觉得本站帮到了你,请通过下面的赏字按钮捐赠本站,谢谢!