技术报告:“聚搜”IE插件技术分析

访客4年前黑客资讯300

奇虎360安全中心对“聚搜”进行了分析,下文所列为“聚搜”九款版本行为分析汇总,其中不同版本混合使用了不同的自我保护技术,标粗部分为“聚搜”开发组提供的“聚搜卸载工具”可处理的行为版本,而对于安装了向”C:/WINDOWS/system32/u *** t”路径写入文件的“聚搜”用户,一旦使用“聚搜卸载工具”,将会造成误杀系统文件。(初步判断为该工具采用了DOS开发环境,这一目录与Windows系统存在差异,由此导致误杀)

1、创建目录:(会向目录中创建一个”bak.”的畸形目录)C:/WINDOWS/system32/GSear
C:/WINDOWS/system32/JuSou
C:/WINDOWS/system32/ *** ou
C:/WINDOWS/system32/QSou

2、向以下系统目录写入文件:
C:/WINDOWS/system32
C:/WINDOWS/system32/u *** t/
C:/WINDOWS/system32/wins/

3、篡改以下系统服务:
W32Time
seclogon
Schedule

4、创建IE工具条位置:
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Internet Explorer/Toolbar

5、创建IE地址栏挂钩位置:
HKEY_CURRENT_USER/Software/Microsoft/Internet Explorer/URLSearchHooks

6、创建系统的IE搜索引擎HKEY_CURRENT_USER/Software/Microsoft/Internet Explorer/Main/Search Bar
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Internet Explorer/Search/SearchAssistant

7、创建系统服务,且服务有有注入线程到Explorer.EXE的行为。
创建系统服务:wdfmgrsvc(服务名前三位随机)
路径:C:/WINDOWS/system32/asebrhvh.exe(文件名随机)
创建系统服务:upausvce 
路径:C:/WINDOWS/System32/tapisrv.dll

8、新增浏览器辅助对象:
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/Browser Helper Objects

9、通过修改注册表中防火墙相关条目达到访问 *** 不受阻挡:[HKEY_LOCAL_MACHINE/SYSTEM/ControlSet001/Services/SharedAccess/Parameters/FirewallPolicy/StandardProfile/AuthorizedApplications/List]
"C://WINDOWS//system32//wdqiejsk.exe"="C://WINDOWS//system32//wdqiejsk.exe:*:Enabled:wdqiejsk" (文件名随机,主要看释放时的文件名)

10、篡改首页:(个别版本的行为)http://www.jusou.net/go.asp

<-- /正文 --><-- 分页上面文字连广告 -->

标签: 好话题

相关文章

微信密码忘了手机号也换了教你怎么办

不知道大家有没有过这样的一个经历呢。就是无论我们是设微信密码还是设QQ密码,无论把密码设的复杂还是简单,无论把它加不加重要的符号,我们都会轻而易举的把这种密码给忘却。其实这些事情都是人的一种常态而已,...

说学区房要凉的,还是太年轻!_学区房

全世界只有三个人会左右互搏 距今大约7万年前,非洲大陆上有一只奔腾的小鹿。 几个黑黝黝的人形生物,悄悄潜伏在丛林里。 他们毛发肆意生长,赤身裸体。 其中一个小伙子举起绑着带有锋利石块的标枪,朝着小鹿投...

实力黑客在线接单 先办事后付款_实力黑客在线

对我个人而言,实力黑客在线接单不仅仅是一个重大的事件,还可能会改变我的人生。 一般来讲,我们都必须务必慎重的考虑考虑。 本人也是经过了深思熟虑,在每个日日夜夜思考这个问题。 带着这些问题,我们来审...

灾难面前,再强大的救援也不如平日里有效的防范_好平台推荐略问

文/孙新合 熟悉我的人都知道,每次出门,我都会把房间内的电源,水龙头,煤气阀门等牢牢关闭,还要认真检查下,确保没有任何问题。 当然,有人说我大惊小怪,就是吃饱撑得。不过,大多数人还是认为,我这是个非常...

在公安网上查住宿记录准确吗(住宿记录公安保留5年2019)

在公安网上查住宿记录准确吗(住宿记录公安保留5年2019)专业盗取微信密码,开房查询,通话记录查询,查询微信聊天记录,非常靠谱!漫步在这座城市真是太美了。吉斯卡斯特的大多数房子都是由精心组装的扁平石砖...

微信商城怎么制作?

  微信现在是一个非常具有时尚功能的系统,其中的微信商城也是现在比较受人们欢迎的一款购物系统。现在在这一个系统当中,有大概6亿的用户在进行购物者,而这一个营销方式也是很受市场的欢迎的十分具有市场前景。...