|
|
上周,金山毒霸植入恶意驱动,针对360程序与及带360字样的程序进行暗中拦截,甚至会导致用户电脑蓝屏。目前针对“金山毒霸植入恶意驱动”的活动测试人数已经超过十二万。4 }* K4 f; `; o5 z
5 @7 u3 M% I. J7 D, I3 J3 t http://img226.poco.cn/mypoco/myphoto/20140219/20/538802992014021920000002.jpg
, s1 i( X3 b8 F" P6 M; B7 C( m1 E7 Q+ g' {- ^
下面内容来自网友的验证结果:. C8 ]: k5 ~% s$ Z* T% L
5 V: J( r. D: M
在没有安装金山毒霸恶意驱动前,带360字样的程序均可以正常打开。( B; S5 O4 J4 `
% m1 v) R" w( x! D9 ` http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200026047.jpg
1 i8 v, w. g2 }' d 安装金山毒霸恶意驱动
) E# C) s; c9 y, v4 w, i
& L y7 _1 i0 U! P. a5 S1 h; ` http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200047092.jpg/ D; X% U. v; _: h# V, T; G
带360字样的程序都无法打开了。! ~: p$ ^+ ~% v
! M$ i% j }9 g9 r
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200103011.jpg a7 d1 ~) c+ t' {3 R6 j4 ]4 p/ p! b
甚至有大量测试用户反馈,毒霸恶意驱动甚至会导致用户电脑蓝屏和无限重启。
: V$ J4 h: i# K4 M5 s+ u ' A3 Q9 \% L0 u
http://img226.poco.cn/mypoco/myphoto/20140219/20/538802992014021920012102.jpg
1 R2 Y3 Z" E7 s ' l6 j5 c% l1 a+ l: r m7 I; C) ?
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200138028.jpg: S9 y6 D- o/ V h! N
7 h% f9 x5 I' _
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200157055.jpg
: N f3 G' M# A+ E M) @% v% S- D
& c, I+ f1 t! K http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200216019.jpg
3 Z: X* i- U. n, e) h$ t
~6 F- c5 z( o7 d. f 据技术型网友分析:
! m. @- @/ b# R$ l DiggerPlus:#金山毒霸植入恶意驱动# 做一个技术性验证,结果:1. @360安全卫士此次提供的sys文件样本数字签名确实为金山 2.将该sys驱动简单逆向一下就能分析出该sys的行为,该sys文件回调函数直接判断进程名中是否包含"360"字样,因此,只要包含"360"都会被干掉。另科普:PsSetCreateProcessNotifyRoutine是向系统注册一个回调函数,当系统中有进程创建的时候就会调用这个函数,而这里的回调函数中检测了"360"字样。
0 ?3 w7 v# ?8 `
/ m: h- c: Y4 E# q http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200234058.jpg/ V9 j% J5 P! T1 h: [9 d! K$ m2 ?
6 \, T% `7 A, p" \ w http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200251048.jpg
4 L+ j# t2 i( h* s- T. @1 C - _( Y8 h" a9 k; h# `: x6 u2 p
http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200310092.jpg |
|