百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 编程网 > 正文

木马伪装“房子视频” 网上查租房谨防中招

yuyutoo 2024-10-22 18:36 1 浏览 0 评论

阅读:578次 点赞(0)收藏

近期有网友反馈,在某房屋租售的网站上浏览租房信息的时候,根据租房简介中的下载链接,下载了一个名为“房子视频”的文件点开后,浏览器主页被恶意篡改。360QVM团队第一时间对该样本进行分析,发现这款名为“房子视频”的软件是一个流氓推广程序,除了劫持浏览器主页以外,还会在受害者电脑上静默安装多款流氓推广软件,严重影响电脑的正常使用。

所谓的“房子视频”在解压缩后,文件夹中存放着一个记事本程序和一个名为“房子视频.mp4”文件,而实质上这个“房子视频.mp4”文件并非视频文件,它是一个通过超长文件名来伪装成视频文件的恶意程序。当用户在下载后,如果没有仔细查看该文件就点击的话,就触发后续的流氓推广行为。

传播途径:

该样本传播途径主要是通过在一些分类信息网站上发布租房信息,以低廉的价格吸引一些急于租房在短期内无法支付高额租金的租户。一部分租户可能会对这种租金低廉的合租房存在质疑,不法分子利用租户这种心理在房源描述中提供了房子视频的下载链接。为了进一步了解房屋情况,大多数租户都会将房源描述中的房子视频下载下来打开,从而中了不法分子设下的陷阱。

样本分析:

当程序执行后会在C:\Documents and Settings\Administrator\Local Settings\Temp\_ir_sf7_temp_0释放加壳文件irsetup.exe,接着通过带参数"__IRAOFF:520716 "__IRAFN:C:\Documents and Settings\Administrator\桌面\房子视频.mp4 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .exe""启动irsetup.exe。

而irsetup.exe通过弹窗提示用户视频文件无法播放,而无法播放的原因是视频文件编码错误。这样一来租户就以为自己下载的房子视频由于编码问题无法播放而关闭窗口,当窗口关闭后,irsetup.exe则会在C:\Program Files目录下释放install.exe和360update.bat这两个文件,并且启动install.exe。

C:\Program Files目录下的install.exe程序,签名是”SHANGHAI ZHANMENG NETWORK TECHNOLOGY CO.,LTD.”,并且加了UPX的压缩壳。

该程序启动执行后在C:\Program Files下创建WinHomeLite目录,分别释放HomeLockerUpdateServices.dll、HomePageLocker.exe、HPHelper32.dll、HPHelper64.dll、locker32.exe、locker64.exe、uninstall.exe这七个文件。该目录下的文件均加了UPX的压缩壳,签名同样均为“SHANGHAI ZHANMENG NETWORK TECHNOLOGY CO.,LTD.”后续继续释放了DriverCode_X64.sys和DriverCode_X86.sys两个驱动文件。

随后通过调用regsvr32.exe将WinHomeLite目录下的HomeLockerUpdateServices.dll添加到服务项中,这里/s是让程序静默运行不显示结果提示框。

接着启动同目录下的HomePageLocker.exe,由HomePageLocker.exe启动Locker32.exe。

而HomePageLocker.exe在启动的时候会检测是否带参数执行,主要参数有update和uninstall。Uninstall主要功能是卸载,这里主要分析update主要的功能。它会获取系统进程并且检测进程中是否有杀软进程以及2345Service。

程序会通过访问网络进行联网更新,通过分析程序会与http://www.microrui.net/update/update.json.txt?channel=guanwang&ss=建立链接从而实现更新操作。如果HomePageLocker.exe不带参数启动的情况,它主要作用是启动启动Locker32.exe

Locker32.exe启动后会向whtj.meijucenter.com建立链接,通过捕获数据包发现程序向该网站发送数据。

而篡改租户电脑的浏览器主页的方式通过Locker32.exe安装消息钩子“HPHelper32.dll”,接着会检测电脑的浏览器进程。

当用户打开浏览器的时候,即便浏览器主页设置中没有被修改,由于消息钩子“HPHelper32.dll”的原因浏览器会自动跳转到指定的网站,从而达到一个挟持主页的效果。

浏览器主页被恶意“篡改”、“挟持”,这是部分用户经常碰到的问题,而导致这些问题产生的原因主要是电脑病毒和流氓软件被恶意传播。这款“房子视频.mp4. . . . .exe”流氓软件则是利用在租凭网站上发布租凭信息,将自身伪装成视频文件诱导租户下载执行,从而造成用户的电脑上的浏览器主页被篡改成了自己不熟悉的主页网址,给用户正常使用电脑造成影响。

在此提醒广大用户不要下载来历不明的文件,不随意点击陌生人发布的链接地址,并开启360安全卫士拦截查杀木马。

相关推荐

mysql数据库如何快速获得库中无主键的表

概述总结一下MySQL数据库查看无主键表的一些sql,一起来看看吧~1、查看表主键信息--查看表主键信息SELECTt.TABLE_NAME,t.CONSTRAINT_TYPE,c.C...

一文读懂MySQL的架构设计

MySQL是一种流行的开源关系型数据库管理系统,它由四个主要组件构成:协议接入层...

MySQL中的存储过程和函数

原文地址:https://dwz.cn/6Ysx1KXs作者:best.lei存储过程和函数简单的说,存储过程就是一条或者多条SQL语句的集合。可以视为批文件,但是其作用不仅仅局限于批处理。本文主要介...

创建数据表:MySQL 中的 CREATE 命令深入探讨

数据库是企业日常运营和业务发展的不可缺少的基石。MySQL是一款优秀的关系型数据库管理系统,它支持数据的插入、修改、查询和删除操作。在数据库中,表是一个关系数据库中用于保存数据的容器,它由表定义、表...

SQL优化——IN和EXISTS谁的效率更高

IN和EXISTS被频繁使用在SQL中,虽然作用是一样的,但是在使用效率谁更高这点上众说纷纭。下面我们就通过一组测试来看,在不同场景下,使用哪个效率更高。...

在MySQL中创建新的数据库,可以使用命令,也可以通过MySQL工作台

摘要:在本教程中,你将学习如何使用MySQLCREATEDATABASE语句在MySQL数据库服务器上创建新数据库。MySQLCREATEDATABASE语句简介...

SQL查找是否"存在",别再用count了

根据某一条件从数据库表中查询『有』与『没有』,只有两种状态,那为什么在写SQL的时候,还要SELECTCOUNT(*)呢?无论是刚入道的程序员新星,还是精湛沙场多年的程序员老白,都是一如既往...

解决Mysql数据库提示innodb表不存在的问题

发现mysql的error.log里面有报错:>InnoDB:Error:Table"mysql"."innodb_table_stats"notfo...

Mysql实战总结&面试20问

1、MySQL索引使用注意事项1.1、索引哪些情况会失效查询条件包含or,可能导致索引失效如果字段类型是字符串,where时一定用引号括起来,否则索引失效...

MySQL创建数据表

数据库有了后,就可以在库里面建各种数据表了。创建数据表的过程是规定数据列的属性的过程,同时也是实施数据完整性(包括实体完整性、引用完整性和域完整性)约束的过程。后面也是通过SQL语句和Navicat...

MySQL数据库之死锁与解决方案

一、表的死锁产生原因:...

MySQL创建数据库

我的重点还是放在数据表的操作,但第一篇还是先介绍一下数据表的容器数据库的一些操作。主要涉及数据库的创建、修改、删除和查看,下面演示一下用SQL语句创建和用图形工具创建。后面主要使用的工具是Navica...

MySQL中创建触发器需要执行哪些操作?

什么是触发器触发器,就是一种特殊的存储过程。触发器和存储过程一样是一个能够完成特定功能、存储在数据库服务器上的SQL片段,但是触发器无需调用,当对数据库表中的数据执行DML操作时自动触发这个SQL片段...

《MySQL 入门教程》第 17 篇 MySQL 变量

原文地址:https://blog.csdn.net/horses/article/details/107736801原文作者:不剪发的Tony老师来源平台:CSDN变量是一个拥有名字的对象,可以用于...

关于如何在MySQL中创建表,看这篇文章就差不多了

数据库技术是现代科技领域中至关重要的一部分,而MySQL作为最流行的关系型数据库管理系统之一,在数据存储和管理方面扮演着重要角色。本文将深入探讨MySQL中CREATETABLE语句的应用,以及如何...

取消回复欢迎 发表评论: