火绒安全软件

火绒安全播报
发新帖
打印 上一主题 下一主题

[分析报告] 【分析报告】“净广大师”病毒攻破 HTTPS防线 劫持百...

  [复制链接]
47656 56
#
发表于 2016-12-15 18:55:01 | 只看该作者 |只看大图 |正序浏览 |阅读模式
跳转到指定楼层
近期,火绒团队截获一个由商业软件携带的病毒,并以其载体命名为“净广大师”病毒。在目前广为流行的“流量劫持”类病毒中,该病毒策略高明、技术暴力,并攻破HTTPS的“金钟罩”,让百度等互联网厂商普遍使用的反劫持技术面临严峻挑战。

根据用户反馈,火绒团队截获一个新的劫持类病毒,该病毒通过网络过滤驱动劫持百度搜索流量进行牟利,劫持手法十分暴力,致使UC等知名浏览器甚至无法正常访问百度搜索页面。根据对用户现场调查,并借助“火绒威胁情报系统”追踪源头,我们发现该病毒是由一个名为“净广大师”的广告拦截软件释放并加载的。

“净广大师”软件安装后,会释放一个名为rtdxftex.sys的驱动程序,该驱动程序具有很强的内核级对抗能力。被感染之初,用户不会感觉到任何异样,但该病毒驱动文件名会随着重启不断变换,以此来躲避安全厂商的截杀和代码分析。即使“净广大师”被卸载,该病毒功能依然会随机激活,劫持用户的搜索流量。

更重要的是,该病毒为火绒今年首次截获的突破HTTPS加密通信协议的恶意程序。如下图所示,该病毒可以劫持基于HTTPS的百度搜索的流量:


病毒劫持百度搜索页面

该病毒被激活后,会检测访问百度搜索的计费ID,如果非病毒自身的计费ID则无法正常访问百度搜索,使得所有浏览器只能访问带有病毒计费ID的百度搜索页面。如下图所示:


非病毒计费号访问百度展示图


该病毒除网络过滤外,还通过文件过滤驱动阻止其他程序对其驱动文件进行访问,在打开该驱动文件信息时无法得到该文件的完整信息。如下图所示:


图2、病毒驱动信息(左为病毒加载后截图、右为实际文件信息)


图3、病毒签名信息


“净广大师”的官网自称,该软件通过了多家安全厂商的认证,如下图所示:


“火绒安全软件”已经针对病毒母体“净广大师”软件和官网进行全面的拦截和查杀。针对病毒驱动程序,我们也已经将其相应的清除方法加入到了火绒专杀工具中。如图所示:

广大用户安装“火绒安全软件”即可对该病毒进行有效拦截查杀,如果已经感染该病毒,建议下载火绒专杀工具对该病毒进行清除。
火绒安全团队将持续追踪查杀该病毒可能出现的变种,如果您的浏览器有被该病毒感染的症状,可以到火绒论坛反馈相关情况。

火绒安全软件下载地址:http://www.huorong.cn/downv4.html
专杀工具下载地址:
https://bbs.huorong.cn/thread-18575-1-1.html


评分

参与人数 5金钱 +14 收起 理由
Bing + 1 不错,支持了!!
caocaofff + 5 楼主的内容真是好极了。
我是神金币 + 2 哈哈净广大师开始胡言乱语了
Nobuchika + 1 为什么你这么给力??
vm001 + 5 为什么你这么给力??

查看全部评分

回复

使用道具 举报

47656 56
52#
发表于 2023-1-13 14:29:42 | 只看该作者
支持支持
回复

使用道具 举报

47656 56
51#
发表于 2021-11-27 16:54:21 | 只看该作者
为什么病毒能攻破https而火绒却不支持https拦截呢?
回复

使用道具 举报

47656 56
50#
发表于 2021-9-3 13:07:55 | 只看该作者
通过的杀软就是没有火绒
回复

使用道具 举报

47656 56
49#
发表于 2021-4-12 18:40:07 | 只看该作者
https还能劫持?厉害了!
回复

使用道具 举报

47656 56
48#
发表于 2021-2-18 09:58:56 | 只看该作者
啦啦啦 发表于 2016-12-16 20:21
皮城女警:好戏开场了!

http://www.ad-anti.com/gonggao.html

手机助手?游戏盒子??这是绒momo吗???
回复

使用道具 举报

47656 56
47#
发表于 2021-2-17 14:15:52 | 只看该作者
xwsafe 发表于 2016-12-18 19:39
http://www.ad-anti.com/gonggao.html
这么抹黑绒儿大伙怎么看?
反正我的内心毫无波澜,甚至还想笑...{:6_ ...

给我整笑了
回复

使用道具 举报

47656 56
46#
发表于 2020-10-9 09:21:40 | 只看该作者
回复

使用道具 举报

47656 56
45#
发表于 2020-10-5 17:10:40 | 只看该作者

病毒也有数字签名,真是天上降魔主
回复

使用道具 举报

47656 56
44#
发表于 2020-10-5 09:38:51 | 只看该作者
害,真是什么玩意都有
回复

使用道具 举报

47656 56
43#
发表于 2020-10-4 16:06:48 | 只看该作者
厉害,只有佩服
回复

使用道具 举报

47656 56
42#
发表于 2020-7-3 15:09:09 | 只看该作者
2020年亲测官网挂了
回复

使用道具 举报

47656 56
41#
发表于 2017-3-25 14:48:04 | 只看该作者
现在病毒都有签名了吗···长见识
回复

使用道具 举报

47656 56
40#
发表于 2017-2-13 19:17:18 | 只看该作者
好厉害...真流氓
回复

使用道具 举报

47656 56
39#
发表于 2017-2-7 21:00:22 | 只看该作者

赞赞赞!!!!!!!
回复

使用道具 举报

47656 56
38#
发表于 2017-2-6 12:21:42 | 只看该作者
支持一下
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表