火绒安全软件

火绒安全播报
发新帖
打印 上一主题 下一主题

[分析报告] 【分析报告】“净广大师”病毒攻破 HTTPS防线 劫持百...

  [复制链接]
65054 56
楼主
发表于 2016-12-15 18:55:01 | 只看该作者 |只看大图 |倒序浏览 |阅读模式
跳转到指定楼层
近期,火绒团队截获一个由商业软件携带的病毒,并以其载体命名为“净广大师”病毒。在目前广为流行的“流量劫持”类病毒中,该病毒策略高明、技术暴力,并攻破HTTPS的“金钟罩”,让百度等互联网厂商普遍使用的反劫持技术面临严峻挑战。

根据用户反馈,火绒团队截获一个新的劫持类病毒,该病毒通过网络过滤驱动劫持百度搜索流量进行牟利,劫持手法十分暴力,致使UC等知名浏览器甚至无法正常访问百度搜索页面。根据对用户现场调查,并借助“火绒威胁情报系统”追踪源头,我们发现该病毒是由一个名为“净广大师”的广告拦截软件释放并加载的。

“净广大师”软件安装后,会释放一个名为rtdxftex.sys的驱动程序,该驱动程序具有很强的内核级对抗能力。被感染之初,用户不会感觉到任何异样,但该病毒驱动文件名会随着重启不断变换,以此来躲避安全厂商的截杀和代码分析。即使“净广大师”被卸载,该病毒功能依然会随机激活,劫持用户的搜索流量。

更重要的是,该病毒为火绒今年首次截获的突破HTTPS加密通信协议的恶意程序。如下图所示,该病毒可以劫持基于HTTPS的百度搜索的流量:


病毒劫持百度搜索页面

该病毒被激活后,会检测访问百度搜索的计费ID,如果非病毒自身的计费ID则无法正常访问百度搜索,使得所有浏览器只能访问带有病毒计费ID的百度搜索页面。如下图所示:


非病毒计费号访问百度展示图


该病毒除网络过滤外,还通过文件过滤驱动阻止其他程序对其驱动文件进行访问,在打开该驱动文件信息时无法得到该文件的完整信息。如下图所示:


图2、病毒驱动信息(左为病毒加载后截图、右为实际文件信息)


图3、病毒签名信息


“净广大师”的官网自称,该软件通过了多家安全厂商的认证,如下图所示:


“火绒安全软件”已经针对病毒母体“净广大师”软件和官网进行全面的拦截和查杀。针对病毒驱动程序,我们也已经将其相应的清除方法加入到了火绒专杀工具中。如图所示:

广大用户安装“火绒安全软件”即可对该病毒进行有效拦截查杀,如果已经感染该病毒,建议下载火绒专杀工具对该病毒进行清除。
火绒安全团队将持续追踪查杀该病毒可能出现的变种,如果您的浏览器有被该病毒感染的症状,可以到火绒论坛反馈相关情况。

火绒安全软件下载地址:http://www.huorong.cn/downv4.html
专杀工具下载地址:
https://bbs.huorong.cn/thread-18575-1-1.html


评分

参与人数 5金钱 +14 收起 理由
Bing + 1 不错,支持了!!
caocaofff + 5 楼主的内容真是好极了。
我是神金币 + 2 哈哈净广大师开始胡言乱语了
Nobuchika + 1 为什么你这么给力??
vm001 + 5 为什么你这么给力??

查看全部评分

65054 56
沙发
发表于 2016-12-15 19:20:53 | 只看该作者
沙发,支持个,最近有点冷。
65054 56
板凳
发表于 2016-12-15 19:31:32 | 只看该作者
总算知道问题在哪里了,不过这个专杀工具似乎不怎么有效
65054 56
地板
发表于 2016-12-15 20:39:10 | 只看该作者
中招过一次
65054 56
5#
发表于 2016-12-15 22:16:56 | 只看该作者
赞赞赞!!!!
65054 56
6#
发表于 2016-12-16 00:02:19 | 只看该作者
现在广告投放都开始以https的形式出现了,很多广告过滤软件都加驱以实现对https内容的过滤,据说”广告屏蔽大师“通过了火绒的认证,是这样吗?声明这不是广告...

点评

火绒从来没有给任何软件做“认证”,有听说这个都是假的。  发表于 2016-12-16 09:44
65054 56
7#
发表于 2016-12-16 06:12:10 | 只看该作者
支持个,不过这个专杀工具?
65054 56
8#
发表于 2016-12-16 12:52:46 | 只看该作者
下载的专杀工具怎么版本号还是1.0.0.2
65054 56
9#
发表于 2016-12-16 12:53:52 | 只看该作者
上面那个截图是1.0.0.4

点评

一会就更新,病毒也更新了。  发表于 2016-12-16 13:16
65054 56
10#
发表于 2016-12-16 16:29:56 | 只看该作者
用火绒不能直接解决?必须专杀工具?

点评

之前没中过这个病毒的,装火绒直接能防了。。中过的有对抗,先用装杀清下。  发表于 2016-12-16 16:32
65054 56
11#
发表于 2016-12-16 20:21:32 | 只看该作者
皮城女警:好戏开场了!

http://www.ad-anti.com/gonggao.html
65054 56
12#
发表于 2016-12-16 20:49:47 | 只看该作者

只是说自己好火绒不好,并未就相关驱动被误报具体说明。
65054 56
13#
发表于 2016-12-16 21:34:44 | 只看该作者
啦啦啦 发表于 2016-12-16 20:21
皮城女警:好戏开场了!

http://www.ad-anti.com/gonggao.html

骗骗小全白
65054 56
14#
发表于 2016-12-17 12:55:11 | 只看该作者
感觉她在指桑骂槐,她说的种种,直指 数字 啊!!
65054 56
15#
发表于 2016-12-17 14:31:12 | 只看该作者
如果该程序“净广大师”的确有火绒所说的行为,中国有关于这类问题的法律进行限制吗
您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表