火绒安全软件

火绒安全播报
发新帖
打印 上一主题 下一主题

注意:激活工具传播HPAccess病毒 火绒推出专杀工具

[复制链接]
11872 10
楼主
发表于 2021-2-20 20:58:19 | 只看该作者 |只看大图 |倒序浏览 |阅读模式
跳转到指定楼层
概述
近日,火绒威胁情报系统显示,HPAccess病毒非常活跃,感染量达数万台。经火绒工程师溯源分析发现,该病毒主要通过带毒激活工具(暴风激活,小马激活, KMS等)释放的Rootkit病毒下载传播,操纵用户计算机对其他网络地址进行DDoS(distributed denial-of-service)攻击等。对于上述激活工具下放的病毒以及关联的恶意网址,火绒均能拦截查杀。


值得注意的是,该激活工具还会诱导用户关闭杀软,从而导致病毒成功释放、加载Rootkit病毒。Rootkit病毒会在内核层保护自身模块,对抗杀软的查杀。火绒用户可以使用火绒专杀工具(https://down5.huorong.cn/hrkill-1.0.0.54.exe)配合火绒安全软件全盘扫描彻底清除病毒威胁。

代码分析
sssApp.exe模块主要启动Nidisplay.exe进行DDoS攻击。该模块运行后,首先会向C&C服务器发送上线消息,之后C&C服务器可以通过远程通讯的方式控制Nidisplay.exe模块发起或结束DDoS攻击。相关主要代码,如下图所示:

sssApp.exe主要代码逻辑
Nidisplay.exe模块为DDoS模块, 可以通过不同的方式(GET, POST, TCP)发送DDoS攻击,并且可以使用不同的UA头进行攻击。

UA头列表

TCP DDoS部分代码逻辑

评分

参与人数 4金钱 +10 收起 理由
Guable + 1 中过,当时就是用火绒解决的
Mine + 1 内容超赞!!!
星火神戎 + 5 不明觉厉!!
楼治辰 + 3 内容超赞!!!

查看全部评分

11872 10
沙发
发表于 2021-2-20 21:32:11 | 只看该作者
火绒棒棒
11872 10
板凳
发表于 2021-2-20 21:35:54 | 只看该作者
火绒有你最精彩
11872 10
地板
发表于 2021-2-20 21:37:01 | 只看该作者
               
11872 10
5#
发表于 2021-2-20 23:38:02 | 只看该作者
好家伙,没遇到下一个
11872 10
6#
发表于 2021-2-21 14:54:21 | 只看该作者
给一下哈希值
11872 10
7#
发表于 2021-2-21 16:45:32 | 只看该作者
有没有相关的样本啊?
11872 10
8#
发表于 2021-2-23 14:46:32 | 只看该作者
这么短
11872 10
9#
发表于 2021-2-27 11:19:21 | 只看该作者
火绒真强大
11872 10
10#
发表于 2021-3-5 17:39:42 | 只看该作者
文字能不能调大一下
11872 10
11#
发表于 2021-3-6 22:24:03 | 只看该作者
我就用的是小马,有没有安全的激活器啊
您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表