"芝麻軟體""流星加速器"新型網絡黑灰產業鏈揭秘!

2020-12-23 站長之家

"芝麻軟體""流星加速器"新型網絡黑灰產業鏈揭秘!

  根據「火絨威脅情報系統」監測,火絨安全團隊發現一款名為「流星加速器」的軟體,正通過各大下載站下載器進行靜默推廣傳播,且攜帶惡意代理模塊和後門模塊。用戶運行該軟體後,就會激活這些病毒模塊。病毒可以控制用戶電腦,執行任意命令。

  由於「流星加速器」用戶數量較多,致使病毒影響的範圍較大,目前已感染上百萬用戶,且感染量還在以單日超過10萬的數量增長,請廣大用戶小心防範。火絨安全軟體最新版可及時攔截、查殺上述病毒模塊,且不會損壞軟體的正常功能,請用戶放心使用。

  根據火絨工程師分析,「流星加速器」運行後會釋放兩個病毒模塊,其中一個具備惡意代理功能,可控制用戶電腦作為流量跳板;另一個模塊具備後門功能,可執行任意遠程指令,危害嚴重。此外,當用戶卸載「流星加速器」後,上述病毒模塊會依舊駐留用戶電腦中,繼續作惡。

  通過進一步溯源調查,火絨工程師發現「流星加速器」所屬公司旗下存在大量與數據爬蟲採集、流量代理加速等相關產品。據此,不排除該企業利用上述病毒,控制用戶電腦並投入商業使用,從而獲得盈利的可能。

  附:【分析報告】

  一、 詳細分析

  最近我們發現一組具有惡意代理功能(LocalNetwork.exe)及後門功能(SecurityGuard.exe)的程序模塊。經溯源發現,這兩個惡意模塊均由流星加速器安裝包所釋放、運行,且當流星加速器被卸載之後,上述惡意模塊仍然殘留在用戶電腦中。帶有惡意模塊的流星加速器安裝包是由下載器所靜默推廣,此次涉及到的下載站有中關村在線等。相關信息如下圖所示:

  下載器推廣截圖

  軟體安裝包數字籤名信息

  惡意模塊籤名信息

  當流星加速器被下載器靜默推廣安裝之後,便會在安裝目錄釋放惡意代理模塊LocalNetwork.exe與後門模塊SecurityGuard.exe。釋放完成後,LXInstall.exe將創建C:/Program Files/Microsoft App文件夾並將LocalNetwork.exe移動到其中,隨後啟動LocalNetworkFlowService服務。同時LXInstall.exe會將SecurityGuard.exe移動到C:/Windows目錄下並啟動執行。相關動作如下圖所示:

  執行動作信息

  LocalNetwork模塊

  LocalNetwork.exe會通過接收C&C伺服器(58.218.92.196)的代理策略,執行代理邏輯轉發伺服器下發的數據流量,在未經用戶允許的情況下佔用用戶的網絡資源,使用戶機器淪為幫助其牟取利益的工具。LocalNetwork.exe作為服務運行之後,首先會收集用戶主機系統信息並將其加密發送至C&C伺服器。隨後C&C伺服器回傳代理通信伺服器的地址信息,相關代碼如下圖所示:

  獲取主機相關信息

  獲取到的主機信息

  連接C&C伺服器

  獲取到的代理通信伺服器地址

  當得到代理通信伺服器地址之後,LocalNetwork.exe便會與之連接,獲取所需的代理策略。之後,LocalNetwork.exe根據下放的代理策略訪問目標網頁,若訪問成功,則返回目標網頁相關信息。詳細的通信流程,如下圖所示:

  通訊流程圖

  收到的代理策略及數據傳輸內容,如下圖所示:

  收到的代理策略信息

  數據傳輸圖

  此外,我們還發現流星加速器主程序(liuxing.exe)會創建線程每隔2秒就會檢測LocalNetwork.exe進程是否存在,如果不存在,則會執行其軟體安裝目錄下的LocalNetwork.exe。由於當前版本的流星加速器所釋放的LocalNetwork.exe惡意代理模塊已經不在其軟體安裝目錄中,上述執行邏輯已經失效,我們會對其主程序模塊的更新進行持續追蹤。相關邏輯,如下圖所示:

  相關代碼

  檢測啟動LocalNetwork.exe相關代碼

  SecurityGuard模塊

  SecurityGuard.exe模塊的主要功能就是將自身註冊為服務並接收C&C伺服器(api.jm.taolop.com)下發的後門命令控制碼來執行不同的後門功能,如:更新模塊,創建、刪除服務,運行遠程命令。相關代碼如下圖所示:

  連接C&C伺服器並接收後門控制碼

  執行後門功能

  二、 溯源分析

  此外,我們根據惡意模塊的籤名信息「江蘇靈匠信息科技有限公司」發現其旗下存在大量與數據爬蟲採集,流量代理加速等有關產品,相關信息如下圖所示:

  江蘇靈匠信息科技有限公司旗下部分產品

  僅以芝麻代理為例,今日活躍的代理IP數量為200萬左右與我們在火絨終端威脅情報系統中所監測到的該病毒感染數量較為相近,官網頁面如下圖所示:

  芝麻代理官網

  三、 附錄

  病毒hash

免責聲明:「站長之家」的傳媒資訊頁面文章、圖片、音頻、視頻等稿件均為自媒體人、第三方機構發布或轉載。如稿件涉及版權等問題,請與我們聯繫刪除或處理。稿件內容僅為傳遞更多信息之目的,不代表本網觀點,亦不代表本網站贊同其觀點或證實其內容的真實性,更不對您的投資構成建議。我們不鼓勵任何形式的投資行為、購買使用行為。

相關焦點

  • 遊戲加速器?史上最好用免費遊戲加速器——流星加速器詳解
    試用免費套路消費等等,今天就來帶給大家遊戲加速器首選,免費遊戲加速器,流星加速器。流星加速器是一款專門針對網路遊戲的加速產品,能有效解決網路遊戲延時高所引起的卡機、掉線以及登錄難等問題,讓網遊體驗更加流暢。流星憑藉對於網遊延遲產生各種原因多年的探索經驗,強大的技術實力支持下進一步深入研究,制定出由驅動出發的解決方案。使得加速效果、支持遊戲數量成功達到業內前列。
  • 揭秘隱蔽的新型電信網絡詐騙江湖
    新型騙術:客服理賠和網絡借貸下的陷阱從網上貸款的5萬塊到帳半小時後,鄭蓉(化名)的錢不翼而飛。鄭蓉接到一個陌生來電,對方自稱是某公司客服,告知鄭蓉三天前她在淘寶上購買的內衣在運送途中丟失了,對方主動表示要理賠。鄭蓉覺得麻煩,一件內衣丟了就丟了,並不值多少錢,對方卻語氣委屈,稱辦不了這單公司會扣獎金。鄭蓉心軟,加了對方微信。
  • 黑灰產業是什麼意思 起底網絡黑灰產「黑金」利益鏈
    這句「羊毛黨」中流行的口頭禪在日前拼多多被「薅羊毛」事件中成為現實,並揭開了國內網絡黑灰產的冰山一角。中國證券報記者調查發現,網絡黑灰產已形成年產值達千億級別的龐大「黑金」利益鏈,並通過上中下遊的嚴密分工構建起了一個密切協作的網絡,輕則讓企業遭受數千萬元損失,重則讓企業直接破產。
  • 半年搗毀25個黑產團夥 抖音與網絡黑灰產的「戰鬥」
    隨著移動網際網路的普及,很多不法分子盯上了用戶數量龐大的短視頻平臺,發展出一條成熟的黑灰產業鏈(指電信詐騙、釣魚網站、木馬病毒、黑客勒索等利用網絡開展違法犯罪活動的行為)。針對這場沒有硝煙的戰爭,以抖音為代表的平臺方一直在進行戰鬥,12月1日,抖音安全中心團隊首次對外亮相,就安全運營、審核、技術攻防、聯合打擊等方面進行了介紹,揭秘了其與黑灰產的「戰鬥」。
  • 提供通信設備給網絡詐騙當幫兇,這個「黑灰產業鏈」團夥被鄭州警方...
    8月13日,二裡崗公安分局民警一鼓作氣、連續作戰,成功打掉一「黑灰產業鏈」團夥,對三名涉嫌幫助信息網絡犯罪活動的男子實施了刑事拘留。
  • 「哈爾濱律師事務所」10萬+的背後:網絡「寄生蟲」的黑灰產鏈
    微信、短視頻、直播等移動網際網路新興行業催生了營銷新形態,也伴隨出現網絡營銷新問題。各種寄生於平臺的惡意營銷外掛軟體,不僅嚴重破壞平臺生態,其衍生的整個黑灰產鏈條更是影響整個網際網路生態的規範發展秩序。如何有效打擊惡意營銷外掛軟體及其黑灰產鏈條,從源頭上遏制侵權違法行為,成為平臺、行業、監管等多方共同關切的重要話題。
  • Warframe很好用的免費加速器收費啦!盤點那些還可以白嫖的加速器
    流星專為用戶研發推出的超級專線,可為玩家提供更高質量的選擇和遊戲體驗,玩家只需要完成活動任務,即可輕鬆任享更多超級專線時長。由於不錯網絡加速伺服器,使用過加速器的超過500萬的遊戲玩家,並且以穩定高效的免費加速服務,受到用戶的好評。
  • 最新加速器破解版,全球無限制,支持iOS/安卓!
    神器365致力於打造一個優質的精品工具、優秀軟體以及其它黑科技資源,打造一個綜合類的分享資源號
  • 「零容忍」全力斬斷非法買賣「兩卡」的黑灰產業鏈!
    12月16日,最高人民法院、最高人民檢察院、公安部、工業和信息化部、中國人民銀行聯合發布《關於依法嚴厲打擊懲戒治理非法買賣電話卡銀行卡違法犯罪活動的通告》,以「零容忍」的態度嚴厲打擊非法買賣「兩卡」違法犯罪活動,進一步加強行業監管,在全國範圍內對涉「兩卡」違法犯罪人員實施懲戒,深入推進「斷卡」行動,全力斬斷非法買賣「兩卡」黑灰產業鏈條
  • 白皮書:黑灰產業鏈治理不足 加劇金融犯罪高發態勢
    白皮書顯示,金融犯罪黑灰產業鏈治理不足,加劇金融犯罪高發態勢。應加大對治理力度,建立法治、科學、系統、均衡的金融監管模式。2019年12月至2020年11月,該院受理金融犯罪捕訴案件904件2138人,其中審查逮捕450件835人,審查起訴案件454件1303人。
  • 混進酒店拍不雅視頻 偷拍形成黑灰產業鏈
    原標題:混進酒店拍不雅視頻 偷拍形成黑灰產業鏈   近日,山西警方用時3個月,輾轉山東、河北、河南、陝西等地,斬斷一條偷拍、買賣酒店不雅視頻的黑灰
  • 倒賣營業執照、對公銀行帳戶成「黑灰產業鏈」犯罪「溫床」
    其中,轉賣出的萬某某名下營業執照、對公銀行帳戶等空殼公司手續被「66彩神」賭博軟體平臺人員用於綁定第三方支付平臺收取賭資。經審理判決上述被告人犯買賣國家機關證件罪、妨害信用卡管理罪,分別判處有期徒刑六至八個月不等,並處罰金。
  • 流星加速器居然這樣寵粉?免費加速還送遊戲和現金!
    體驗流暢穩定的外服遊戲一直是玩家的追求,專業的加速器不可或缺。流星作為一款真正免費的遊戲加速器,一直致力為用戶提供優質的加速體驗,寵粉福利更是一樣不落下!為最大限度地回饋玩家,流星遊戲加速器「夏日狂歡節」清涼上線,精彩福利不停,更有盜賊之海、賽博朋克2077、愛奇藝周卡、騰訊視頻周卡、優酷周卡、1-10元現金等獎勵,玩家只需要進入活動頁面抽獎即可獲得獎勵,百分百中獎!
  • 拼多多事件幕後兇手,牽扯出年產值達千億的「黑灰產」的黑金產業
    但作為這次被拼多多報案的主角「黑灰產」團夥,不知道大家對其有什麼了解?下面小編就帶領大家粗淺的了解一下這個「黑金」產業鏈。在拼多多事故中扮演重要角色的「羊毛黨」,只是「黑灰產」眾多獲利手段其中的一種。在「羊毛黨」中一直廣為流傳著這樣的一句話:薅上一天,吃夠一年。由此可見這個不法產業是有多麼暴利。
  • 五部委:「零容忍」全力斬斷非法買賣「兩卡」的黑灰產業鏈!
    非法買賣電話卡、銀行卡(以下簡稱「兩卡」)用於電信網絡詐騙及其他相關違法犯罪活動問題日益突出,嚴重損害人民群眾切身利益,嚴重侵蝕社會誠信根基。今年10月10日,國務院打擊治理電信網絡新型違法犯罪工作部際聯席會議部署在全國範圍內開展「斷卡」行動,嚴厲打擊整治非法買賣「兩卡」違法犯罪活動。
  • 流星遊戲加速器超級專線再提速!免費暢享極速體驗
    流星遊戲加速器作為專研網遊加速技術的伺服器品牌,自上線以來一直為玩家提供免費的遊戲加速服務,全面支持絕地求生、GTA5、使命召喚、CSGO、LOL英雄聯盟等熱門遊戲大作,以及Steam、Epic、Uplay等遊戲平臺及全類型遊戲的加速。目前,流星遊戲加速器已經服務了超過500萬的遊戲玩家,並且以穩定高效的加速服務,受到業界和用戶的一致好評。
  • 網易推出網遊加速器UU
    花了錢還得忍受坑爹的網絡延遲,不少玩家不得不另掏腰包,購買加速器服務以期提高遊戲體驗。這筆費用有時甚至高達每月數十元,無形中增加了玩家的負擔。近日,網易推出了一款新型的網遊加速器軟體「網易UU」,並承諾產品將永久免費。網遊加速器的基本原理,是通過加速節點伺服器的中轉,幫助網遊用戶選擇最優線路連接遊戲伺服器,以達到降低網絡延時的目的。
  • 重磅 | FreeBuf與威脅獵人聯手發布黑鏡調查:深淵背後的真相之「短視頻黑灰產業」報告(完整 PDF 版本)
    作為黑產系列報告的第二部,本報告從「短視頻黑灰產業鏈」入手,通過對短視頻及直播答題行業淺析,結合威脅獵人 TH-Karma 情報中心的億級情報數據以及十幾個短視頻、直播答題相關的 QQ 群調查結果,利用數據分析、真實調查等方式,揭秘伴隨短視頻和直播答題應運而生的黑灰產業鏈詳情,以期為讀者呈現短視頻黑灰產業鏈畫像。
  • 全國首個打擊黑灰產「部督」案:起底10萬個微信號背後的灰色利益鏈
    受訪者供圖卡商、號商、貓池、卡池、接碼軟體……這些「陌生」、甚至有些怪異的名詞,與你我的生活有什麼關係?網絡黑灰產究竟是哪些產業?它們如何在灰黑色地帶運營非法牟利?這些產業的從業者為什麼沒有像網絡主播、電子競技運營師、網約配送員等新興職業被國家認可?
  • 揭秘抖音「點讚員」黑色產業鏈
    天眼查數據顯示,深圳市南方網通信息技術有限公司(下稱"南方網通")成立於2007年,註冊資本500萬人民幣,法定代表人為費勇,從事軟體和信息技術服務業工作。雷達財經致電該公司詢問有關南方易贊App的具體情況,對方稱公司旗下並未開展相關業務,並已起訴南方易贊,還提示對此事一定要小心對待,謹防受騙。