|
|
上周,金山毒霸植入恶意驱动,针对360程序与及带360字样的程序进行暗中拦截,甚至会导致用户电脑蓝屏。目前针对“金山毒霸植入恶意驱动”的活动测试人数已经超过十二万。
* A( X9 w2 u! M: m$ ^
: c6 L6 ^+ c. i http://img226.poco.cn/mypoco/myphoto/20140219/20/538802992014021920000002.jpg* w! ]/ c: t% f. F0 W5 Q. q
5 |3 ^1 m6 r, k" A8 J9 T 下面内容来自网友的验证结果:4 x2 i- x4 i; R t
% U; S" c! f' p! V9 j6 A/ U 在没有安装金山毒霸恶意驱动前,带360字样的程序均可以正常打开。2 r0 t1 D. u3 e6 m" z. g
/ S# P! P, B- I! t& P
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200026047.jpg0 n2 Y% P% r; g. N$ C! k
安装金山毒霸恶意驱动2 _5 s8 g; n3 Y$ d0 k. z; v
7 j9 ~6 O3 X7 l; c http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200047092.jpg
0 @0 x- Z* w9 g; b J0 N 带360字样的程序都无法打开了。# X5 f* Z5 `, K# a( B6 e
# m1 ]* X9 m7 ~
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200103011.jpg z9 e6 N1 }4 J) v \; |3 D! ~
甚至有大量测试用户反馈,毒霸恶意驱动甚至会导致用户电脑蓝屏和无限重启。 W5 S- d/ R* T V, E0 F
K( Z. n: s1 [! z
http://img226.poco.cn/mypoco/myphoto/20140219/20/538802992014021920012102.jpg0 r) P! {3 q% @4 p8 G. ?
4 l( ^+ @1 X2 Y4 P
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200138028.jpg
6 A0 q" D; l, F1 w, | 1 Q$ W4 J' I# F, T* Z8 @+ o
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200157055.jpg
O/ D7 r" i1 ~7 C& v2 n. u* w * f9 v6 D0 i+ D. b
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200216019.jpg
& T w9 B |" R" _! T* \/ A% `% w. u5 l% O/ h
据技术型网友分析:
1 G8 z& W# B: g& G! z DiggerPlus:#金山毒霸植入恶意驱动# 做一个技术性验证,结果:1. @360安全卫士此次提供的sys文件样本数字签名确实为金山 2.将该sys驱动简单逆向一下就能分析出该sys的行为,该sys文件回调函数直接判断进程名中是否包含"360"字样,因此,只要包含"360"都会被干掉。另科普:PsSetCreateProcessNotifyRoutine是向系统注册一个回调函数,当系统中有进程创建的时候就会调用这个函数,而这里的回调函数中检测了"360"字样。: Z* W) J* x7 v2 K+ k5 D
) v! E" N1 b7 f- V4 Z
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200234058.jpg5 D1 @! w7 G A
' p9 t/ V% Q5 e
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200251048.jpg' X- ?4 |- q- h; F3 q" `
: p8 i( l, r( V1 Z: T, }7 u http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200310092.jpg |
|