|
|
上周,金山毒霸植入恶意驱动,针对360程序与及带360字样的程序进行暗中拦截,甚至会导致用户电脑蓝屏。目前针对“金山毒霸植入恶意驱动”的活动测试人数已经超过十二万。6 e0 p% [! z! Y
5 f) M: K% c2 h$ K% S http://img226.poco.cn/mypoco/myphoto/20140219/20/538802992014021920000002.jpg, K K! U8 ?$ ]; |* l S/ U
" e- F) t, ~$ r# a5 A
下面内容来自网友的验证结果:
% f' S% T& F5 g+ h% P
4 i9 ^( p, f# M# j* F) ` 在没有安装金山毒霸恶意驱动前,带360字样的程序均可以正常打开。3 ^+ M5 ?+ s% P0 l: p
* l& v3 M& b, T8 D, P
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200026047.jpg7 n! F9 z! l( J+ z- T* L: h
安装金山毒霸恶意驱动1 h* |2 m& F6 m9 Y1 ^1 d
* ^8 R- q: s9 K- @) x7 Z" ~
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200047092.jpg
: j, r) A0 l- R! @ 带360字样的程序都无法打开了。
" l# u8 [# _6 g4 ]! w
3 D1 T! |& D2 t, ^" o http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200103011.jpg; |! {7 r. V6 p B9 V
甚至有大量测试用户反馈,毒霸恶意驱动甚至会导致用户电脑蓝屏和无限重启。% S2 }( x- E' Y9 v/ E
' d! X* |7 r" E7 w1 n
http://img226.poco.cn/mypoco/myphoto/20140219/20/538802992014021920012102.jpg9 |& v2 E5 A$ R6 R
8 U8 y" i. M! a7 m6 u8 {8 l http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200138028.jpg
r# e0 ^/ R, A# a4 J' ?, E8 \ , j/ @1 S z2 l5 h; z1 w
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200157055.jpg
1 e9 r4 j$ o7 d5 ~% \ $ K; }7 i) @, `1 e' y7 J B2 H9 W6 `# k
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200216019.jpg
* b: M% N! ^/ T1 h' ]+ i6 t" [- t1 x8 {6 t# q: H5 P) K
据技术型网友分析:
{3 I3 \. ?! Y. [" q, ?. ^ DiggerPlus:#金山毒霸植入恶意驱动# 做一个技术性验证,结果:1. @360安全卫士此次提供的sys文件样本数字签名确实为金山 2.将该sys驱动简单逆向一下就能分析出该sys的行为,该sys文件回调函数直接判断进程名中是否包含"360"字样,因此,只要包含"360"都会被干掉。另科普:PsSetCreateProcessNotifyRoutine是向系统注册一个回调函数,当系统中有进程创建的时候就会调用这个函数,而这里的回调函数中检测了"360"字样。0 r) A5 M: D# x) J) Y
( H9 X; }( |5 O/ b http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200234058.jpg* ^$ A- Z; s8 [5 I# C2 C# J
~8 \3 ?7 E/ c! c+ } http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200251048.jpg5 [: _: p9 }, X9 X4 }. C
' J5 u: a( J6 t/ @6 ]/ H
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200310092.jpg |
|