火绒安全软件

火绒安全播报
发新帖
打印 上一主题 下一主题

情况说明 | 非官方火绒剑存在后门风险,请用户谨慎下载...

[复制链接]
1617 15
楼主
发表于 2024-10-29 19:34:11 | 只看该作者 |只看大图 |倒序浏览 |阅读模式
跳转到指定楼层
本帖最后由 huoronganquan 于 2024-10-29 19:34 编辑

火绒安全软件自发布以来,软件中的小工具因其实用性而受到用户的广泛关注和喜爱,但各种“独立小工具”也因此层出不穷。近日,我们关注到在某论坛出现了一款未经授权的“火绒剑”独立版本。工程师下载确认后,发现该软件原为火绒安全个人版5.0软件中的“火绒剑”工具,被非法提取后,遭到不法分子的恶意篡改并植入病毒,最终分享至终端用户,会对使用者的终端安全构成严重威胁。
经过沟通,相关论坛已对该分享贴进行删除处理。火绒安全软件今日升级病毒库后将支持查杀该样本,请广大用户及时更新病毒库。
相关论坛分享页面
火绒安全软件6.0查杀截图

在此,火绒安全团队严正声明:火绒安全官方并未推出或授权任何独立版工具。并且所有非官方渠道发布的软件,其安全性和可靠性均无法得到保证。我们强烈建议各位用户通过官方途径下载软件,请勿轻信第三方渠道,以免对您的财产和信息造成不可挽回的损失。

针对此类恶意篡改的行为,火绒安全团队保留追究法律责任的权利。我们将采取一切必要的法律措施,以保护我们的用户和公司的合法权益不受侵害。在必要时,我们会考虑报警,以杜绝此类行为的发生。

为了您的终端安全,我们建议您停止使用任何非官方版本的火绒安全相关软件,并通过火绒官网(https://www.huorong.cn/)下载使用官方版本,感谢您的支持。


以下为样本的流程图及简要说明(后续将会发布详细分析报告):
流程图

通过对比发现,被篡改文件没有数字签名。
数字签名对比

当用户下载安装该样本后,被篡改的 uactmon.dll 病毒文件会被 HRSword.exe 程序加载。该 dll 文件在入口函数 dllmain_dispatch 中调用恶意函数,并通过解密函数解密出加载器代码。
解密加载器代码

随后,加载器解密出恶意 DLL 数据,获取 DLL 并调用 DLL 入口点函数,从而实现加载后门模块。
加载器函数

在后门模块中,该样本向20.2.66.39 发送 ICMP 报文,并根据返回值来执行相应任务。初步分析任务中包括执行程序、写文件以及类似于文件管理等代码。
根据返回值执行相应代码

样本HASH:


火绒安全
2024年10月29日

回复

使用道具 举报

1617 15
沙发
发表于 2024-10-29 20:11:06 | 只看该作者
这种情况还是出现了呢
回复

使用道具 举报

1617 15
板凳
发表于 2024-10-29 20:47:43 | 只看该作者
坐板凳矛与盾的关系
回复

使用道具 举报

1617 15
地板
发表于 2024-10-29 22:00:44 | 只看该作者
火绒剑么还是好用,不能删减
回复

使用道具 举报

1617 15
5#
发表于 2024-10-30 18:12:22 来自手机 | 只看该作者
吾爱论坛的
回复

使用道具 举报

1617 15
6#
发表于 2024-10-31 09:01:48 | 只看该作者
厉害的运营
回复

使用道具 举报

头像被屏蔽
1617 15
7#
发表于 2024-10-31 10:47:08 | 只看该作者

应该是兴趣爱好者学生党提取着玩的
回复

使用道具 举报

1617 15
8#
发表于 2024-10-31 20:38:12 | 只看该作者
本帖最后由 abcdefghi 于 2024-10-31 20:39 编辑

那个头像有点熟
回复

使用道具 举报

1617 15
9#
发表于 2024-11-1 10:00:43 | 只看该作者
还是你们的责任,这么好用的工具 你们给下架了 自然就会有别有用心的人来搞独立版 ,如果你们不下架 他们去哪里有机可趁 ?

点评

看了楼下说的。看来也是微软逼的。也是没办法。坑货微软。  发表于 2024-11-1 21:37
同意,确实是因果关系。官方也有一定责任  发表于 2024-11-1 21:21

评分

参与人数 1金钱 +5 收起 理由
乐在天涯 + 5 不错,支持了!!

查看全部评分

回复

使用道具 举报

1617 15
10#
发表于 2024-11-1 10:17:05 | 只看该作者
wtflxk 发表于 2024-11-1 10:00
还是你们的责任,这么好用的工具 你们给下架了 自然就会有别有用心的人来搞独立版 ,如果你们不下架 他们去 ...

不下架 微软就禁止火绒在Windows平台运行
回复

使用道具 举报

1617 15
11#
发表于 2024-11-1 16:22:03 | 只看该作者
纷扰的互联网 发表于 2024-11-1 10:17
不下架 微软就禁止火绒在Windows平台运行

我怎么这么不相信呢?
回复

使用道具 举报

1617 15
12#
发表于 2024-11-1 16:33:08 | 只看该作者
回复

使用道具 举报

1617 15
13#
发表于 2024-11-1 16:42:34 | 只看该作者
wtflxk 发表于 2024-11-1 16:22
我怎么这么不相信呢?

就这一个问题 发了好几篇相关帖子 你如果还不相信 那你得迟钝到啥样?(微软说是发过了通知邮件 实质上是最后通牒)
回复

使用道具 举报

1617 15
14#
发表于 2024-11-1 21:25:23 | 只看该作者
纷扰的互联网 发表于 2024-11-1 16:42
就这一个问题 发了好几篇相关帖子 你如果还不相信 那你得迟钝到啥样?(微软说是发过了通知邮件 实质上是 ...

实际是微软坑货,bug修复有生出新的bug。Windows越来越不稳定。大坑货。火绒也只能将就了。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表