|
上周,金山毒霸植入恶意驱动,针对360程序与及带360字样的程序进行暗中拦截,甚至会导致用户电脑蓝屏。目前针对“金山毒霸植入恶意驱动”的活动测试人数已经超过十二万。
; k$ ^, o/ M5 S 2 E. Q/ J% J+ H
http://img226.poco.cn/mypoco/myphoto/20140219/20/538802992014021920000002.jpg
9 h. y6 x7 y3 O8 Z p8 j& u( L R4 Y+ @5 C$ ^/ G5 ^1 W
下面内容来自网友的验证结果:
. k: a4 w$ T8 H4 w6 C2 w3 e
% c1 g4 o" X2 }4 s+ ^ 在没有安装金山毒霸恶意驱动前,带360字样的程序均可以正常打开。' W' q: S0 N- p1 `
( |, u, t0 U4 R/ z( t
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200026047.jpg
% [9 ^6 C* d+ A8 b n7 ` 安装金山毒霸恶意驱动+ n; m7 X# h% t# g8 t8 e$ I4 J
g) v( K% a7 l! F: r( r http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200047092.jpg) Z6 u+ Q% _+ U6 J5 q
带360字样的程序都无法打开了。1 D2 r: @: h7 W: y+ }6 f" s
- _) O4 |2 _- R; F0 N http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200103011.jpg
: ^) [3 V- \+ {* j3 d 甚至有大量测试用户反馈,毒霸恶意驱动甚至会导致用户电脑蓝屏和无限重启。6 s; S' E; ^7 r( P2 {9 c1 g3 v4 V
8 ]* A$ Y6 ^0 k/ |; V http://img226.poco.cn/mypoco/myphoto/20140219/20/538802992014021920012102.jpg
0 u. x4 Y$ c4 o4 e * O" R& _" W- Y
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200138028.jpg, ? Z' J5 }3 G/ @: E
4 k8 }# O; a5 [( T: Y
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200157055.jpg8 @1 u7 U) m$ N O
, v; [. F3 r1 W) }
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200216019.jpg, v" A3 w8 u4 u
1 L% ^: ~* u+ a0 A3 U3 r 据技术型网友分析:* _1 z8 d' [: t% h
DiggerPlus:#金山毒霸植入恶意驱动# 做一个技术性验证,结果:1. @360安全卫士此次提供的sys文件样本数字签名确实为金山 2.将该sys驱动简单逆向一下就能分析出该sys的行为,该sys文件回调函数直接判断进程名中是否包含"360"字样,因此,只要包含"360"都会被干掉。另科普:PsSetCreateProcessNotifyRoutine是向系统注册一个回调函数,当系统中有进程创建的时候就会调用这个函数,而这里的回调函数中检测了"360"字样。3 d7 C" M; @0 X9 j$ n0 ]8 {
& d6 u$ Z1 v$ a3 M* U& [- v$ r
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200234058.jpg' s6 e' D: |+ U0 h y
/ ?9 c7 c, z* L: F2 X9 H http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200251048.jpg: Z1 e4 F- r9 `, e8 @9 R
8 n9 G2 w- W$ V% K; K http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200310092.jpg |
|