|
|
上周,金山毒霸植入恶意驱动,针对360程序与及带360字样的程序进行暗中拦截,甚至会导致用户电脑蓝屏。目前针对“金山毒霸植入恶意驱动”的活动测试人数已经超过十二万。
' R0 Q. B q5 s5 B P' ]# w4 D . u2 f6 ]5 o3 m' d0 Q$ U
http://img226.poco.cn/mypoco/myphoto/20140219/20/538802992014021920000002.jpg/ e, v& a! z0 v! K+ z
' l$ c9 A; H2 Z5 m 下面内容来自网友的验证结果:
" s3 p; m: W5 X4 _; e8 O( q9 n7 V& k3 ^( z$ J$ X6 j K k) }- x
在没有安装金山毒霸恶意驱动前,带360字样的程序均可以正常打开。* c! e1 T7 o- h1 r7 H
, \+ b5 {6 y- u
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200026047.jpg
. U- F$ l! t( \ 安装金山毒霸恶意驱动. D& B! L# L7 H: t" S! B$ Q& v
+ b+ I3 r9 W8 c
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200047092.jpg2 |! P/ q" P0 S% L+ e; [. F( Q
带360字样的程序都无法打开了。
- _! o% f% o3 z% H W5 S : S# h0 d* a3 ^7 {3 M
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200103011.jpg! P& ? g2 t8 k2 ^/ P
甚至有大量测试用户反馈,毒霸恶意驱动甚至会导致用户电脑蓝屏和无限重启。
$ V/ J& f" b7 Y c& f- w. R
9 L; f4 W* |2 L/ A http://img226.poco.cn/mypoco/myphoto/20140219/20/538802992014021920012102.jpg
; N! N4 X# m4 E8 O* Q) l- |5 F
/ f, B7 Z7 d# C; N+ d+ W http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200138028.jpg
' E# ]! B- w* h, |7 _1 `
4 k- H6 ?+ @; Z+ d http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200157055.jpg
8 E4 J) d) G' f2 O! `4 \ 2 F( ?! n6 m% G+ k" M9 _3 u5 \* @
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200216019.jpg* S+ o% w" W9 V3 V) Z& t( n
% V5 I* [! W4 A3 C
据技术型网友分析:" Q, }7 `: A( I+ V5 C
DiggerPlus:#金山毒霸植入恶意驱动# 做一个技术性验证,结果:1. @360安全卫士此次提供的sys文件样本数字签名确实为金山 2.将该sys驱动简单逆向一下就能分析出该sys的行为,该sys文件回调函数直接判断进程名中是否包含"360"字样,因此,只要包含"360"都会被干掉。另科普:PsSetCreateProcessNotifyRoutine是向系统注册一个回调函数,当系统中有进程创建的时候就会调用这个函数,而这里的回调函数中检测了"360"字样。
& K/ A# L1 t6 O2 ^ [" f: ~ 6 O( s8 [. t4 G5 Y9 `
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200234058.jpg
, ]! i4 k8 F" L# C4 ^ 3 @# ]* G3 R$ | S% x
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200251048.jpg
P3 O0 v3 Q# J. B( |3 F , P$ D. Z! T; H& O9 }* E' B7 T
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200310092.jpg |
|