|
|
上周,金山毒霸植入恶意驱动,针对360程序与及带360字样的程序进行暗中拦截,甚至会导致用户电脑蓝屏。目前针对“金山毒霸植入恶意驱动”的活动测试人数已经超过十二万。
: t! S; ?& Z: ^; `( V/ @ s+ {# n* Y, M: R* _% l
http://img226.poco.cn/mypoco/myphoto/20140219/20/538802992014021920000002.jpg
@5 d4 z6 ]$ K1 L8 V% i S$ w! H0 h' x5 G* A
下面内容来自网友的验证结果:; i5 l9 `9 C+ g: M: m
, C6 D0 h& X7 u0 ~1 y+ n9 U" O
在没有安装金山毒霸恶意驱动前,带360字样的程序均可以正常打开。' n! I' i8 e8 u/ w1 x& Y* }
" n0 k; E( e) F* y http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200026047.jpg
. ~3 c3 t* l# \! k" S: Y% [! o 安装金山毒霸恶意驱动
! u: Q1 D: J( e$ F , O0 r0 o/ s. X8 }0 P8 R) Y
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200047092.jpg
# E* z7 j, e4 ?# ?: S 带360字样的程序都无法打开了。1 n: I. @4 j2 K) U4 S
! r( b6 u! D1 N5 [1 F4 I ^
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200103011.jpg. Q K2 Z* g# o0 o- M7 ~- X
甚至有大量测试用户反馈,毒霸恶意驱动甚至会导致用户电脑蓝屏和无限重启。
1 W7 H4 H: n, D! Z# C 4 x" v6 G4 q2 v- o+ d2 r7 s) y
http://img226.poco.cn/mypoco/myphoto/20140219/20/538802992014021920012102.jpg
; z6 x9 ` m7 e: M5 B P
, [9 L& I5 z# F9 s. O, M1 b http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200138028.jpg
: e. i0 H# |: T( x: c3 D/ q$ I 1 j" G8 _( c8 F9 z: W- y' k% X. N
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200157055.jpg0 D- d& @' |- }. j5 K; r, n
, E3 ~. f1 W" k
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200216019.jpg
# {0 G- m' L/ I" @8 f1 D" ]0 a
: S- ~6 a/ C9 C6 N6 L4 X 据技术型网友分析:
& Y/ V9 _1 y) Q2 \" @ w DiggerPlus:#金山毒霸植入恶意驱动# 做一个技术性验证,结果:1. @360安全卫士此次提供的sys文件样本数字签名确实为金山 2.将该sys驱动简单逆向一下就能分析出该sys的行为,该sys文件回调函数直接判断进程名中是否包含"360"字样,因此,只要包含"360"都会被干掉。另科普:PsSetCreateProcessNotifyRoutine是向系统注册一个回调函数,当系统中有进程创建的时候就会调用这个函数,而这里的回调函数中检测了"360"字样。& t2 F9 E) N2 b/ z7 |; W+ L
0 O$ l1 z' l) M6 `; @5 p http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200234058.jpg* G' v/ j/ y) `6 d" b. s! F
& a1 C3 Z% _+ U5 q2 R
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200251048.jpg2 b' I+ z$ N- q. a" \ ` r; E+ _
4 I3 l) Q$ H) W http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200310092.jpg |
|