“驱动人生”利用高危漏洞传播病毒

一、概述

12月14日,火绒安全团队发现”驱动人生”旗下多款软件携带后门病毒DTStealer,仅半天时间感染了数万台电脑。该病毒进入电脑后,继续通过”永恒之蓝”高危漏洞进行全网传播(特别是政企单位局域网),并回传被感染电脑的IP地址、CPU型号等信息。 

目前截获的病毒没有携带其他攻击模块,只是”潜伏”。病毒服务器只开放了不到10个小时即关闭,但是已经感染数万台电脑。

根据火绒安全团队分析发现, “驱动人生”、”人生日历”、”USB宝盒”等软件的用户会感染该病毒。病毒会同时执行两个任务:1、通过”永恒之蓝”漏洞进行大面积传播。由于政府、企业等局域网用户使用的系统较为老旧,存在大量未修复的漏洞,因此受到的威胁较大;2、下载其它病毒模块,回传被感染电脑的IP地址、CPU型号等信息。

根据”火绒威胁情报系统”监测,该病毒于14日下午14点前后开始传播,之后逐步加大传播速度,被感染电脑数量迅速上升,到晚间病毒服务器关闭,停止传播。火绒工程师推测,病毒团伙可能是在做传播测试,不排除后续进行更大规模的传播。

火绒”企业版”和”个人版”无需升级即可拦截、查杀该病毒。火绒团队建议政府、企业、学校、医院等受此类病毒威胁较大的局域网用户,安装使用”火绒企业版”(可免费使用3个月),可有效防御所有通过”永恒之蓝”等高危漏洞传播的各种病毒。

请广大政企单位用户从火绒官网申请免费使用”火绒企业版”,网址:https://www.huorong.cn/essmgr/essreg

二、样本分析

火绒通过火绒终端威胁情报系统检测,自12月14日午时起有病毒正在通过驱动人生的升级推送功能进行大量传播。驱动人生升级推送程序会通过网址链接(hxxp://pull.update.ackng.com/calendar/PullExecute/F79CB9D2893B254CC75DFB7F3E454A69.exe)将病毒样本下载到本地进行执行。驱动人生升级程序下载病毒样本动作,如下图所示:

该病毒被下载到本地运行后,会将自身释放到System32(或SysWOW64)目录下(C:\Windows\SysWOW64\svhost.exe),将该可执行文件注册为系统服务继续执行恶意代码,注册服务名为Ddriver。病毒运行进程关系图,如下图所示:

该服务运行后,首先会在System32(或SysWOW64)释放svhhost.exe进行执行,该程序我们暂且称之为代理病毒;之后再创建svvhost.exe,该病毒用于通过永恒之蓝漏洞将svhost.exe在网络中进行传播,下文分两个部分对两个不同的病毒模块进行分析。

永恒之蓝漏洞攻击

svvhost.exe运行后会对当前所在网络扫描,使用永恒之蓝漏洞进行攻击。攻击成功后,恶意代码会通过CertUtil从C&C服务器下载病毒到被攻击终端进行执行。漏洞攻击及火绒黑客入侵拦截截图,下图所示:

被恶意代码执行的CertUtil下载命令行参数,如下图所示:

恶意代码下载到被攻击终端的病毒文件与svhost相同,下载后文件路径为c:\install.exe,C&C服务器地址为:hxxp://dl.haqo.net。

svhost.exe与代理进程

父进程svhost.exe首先会收集本机信息,之后通过HTTP请求将在本机收集到的数据回传至C&C服务器地址(hxxp://i.haqo.net/i.png)。被回传的数据信息,如下图所示:

请求链接示例,如下图所示:

获取本机信息数据,如下图所示:

                                                                                                                       获取系统信息

                                                                                                                 获取安全软件运行状态

                                                                  

                                                                                                                                 拼接请求参数

之后svhost.exe会从C&C服务器获取到加密的恶意代码下载链接,被下载的恶意代码执行方式分为两种:在代理进程内存中加载执行和直接下载到本地(svvhost.exe)运行。暂时,被下载执行的恶意代码只有svvhost.exe用来进行永恒之蓝传播(C&C服务器地址:hxxp://dl.haqo.net/eb.exez),内存加载执行相关的功能链接暂时没有被下发,我们初步推测病毒尚处于测试阶段。相关代码,如下图所示:

                                          

                                                                                                                                解密控制命令

                                                                                                                 根据控制命令执行远程恶意代码

                                                                           

                                                                                                                   通过FileMapping发送恶意代码

代理进程获取到恶意代码数据后进行执行,如下图所示:

                                                                                             代理进程执行恶意代码

根据火绒终端威胁情报系统,我们发现下发执行病毒文件的升级程序路径多指向驱动人生旗下应用。相关升级程序路径信息,如下图所示:

                                                     

                                                                                                                           相关升级程序路径信息

通过同源代码比对,我们发现推送病毒执行的升级模块,与人生日历升级模块代码存在同源性。同源代码,如下图所示:

                                                                                                                           同源代码

推送病毒执行的升级模块与人生日历升级模块导出函数,如下图所示

三、附录

样本SHA256:

原文:https://www.freebuf.com/vuls/192014.html

 

 

 

 

 

 

软件类型:国产软件 运行环境:Win2000/WinXP/Win2003/Vista/win7 软件语言:简体中文 授权方式:免费版 软件大小:5.71 MB 更新时间:2011-12-17 【软件说明】 驱动人生是一款绿色、免费的驱动管理软件,她提供给用户一流的驱动解决方案,全方位实现智能检测硬件并自动查找安装驱动,为用户提供最新驱动程序更新、备份、还原和卸载等功能。独有的驱动评估功能,是帮助您升级windows7,实现在不同操作系统下切换的有力武器。同时还具有精准、全面的显示硬件检测信息,实时的温度监控等实用功能。 驱动人生支持几乎所有品牌(如 Intel、nVidia / 3DFX、AMD / ATI、VIA / S3、Realtek、C-Media、Marvell、ADI、IBM、Creative、Broadcom、Conexant、 SigmaTel、Matrox等)的主板、显卡、声卡、网卡、调制解调器、摄像头、无线、打印机、扫描仪、读卡器、阵列卡、蓝牙、手写板、读写器、USB、1394、Bluetooth、Display、Image、MEDIA、Modem、Net、PCMCIA、SCSI Adapter、Smart Card Reader、System、MODEM、串口、并口等设备的识别与驱动驱动人生现在支持32位和64位Windows 2000、Windows 2003、Windows XP、Vista以及windows 7操作系统下的智能硬件检测及驱动程序升级功能。为了确保驱动人生在线智能检测、升级功能可正常使用,您需要确认您的计算机具备正常的互联网连接能力。 【定制说明】 驱动人生2012 飞扬时空纯净版以官方原版为基础制作,去除原版安装程序中附带的广告插件,去除程序窗口广告链接,同时移除“软件”、“玩一下”、“修电脑”等与驱动程序无关功能。 另外,鉴于自动或手动升级功能会检测到主程序被修改而重新下载官方版本,本版本移除了相关文件和菜单项。不便之处,还请谅解! 【更新历史】 2011.12.16 软件版本更新为 4.1.7.89 2011.11.25 软件版本更新为 4.0.6.80 2011.11.16 软件版本更新为 4.0.5.74 2011.11.14 发布驱动人生2012 纯净版(初始版本:4.0.4.72)
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值