網絡資源重汙染:超過20家知名下載站植入Killis木馬

2021-03-06 黑白之道

【新朋友】點擊標題下面藍字「黑白之道」關注

【老朋友】點擊右上角,分享或收藏本頁精彩內容

【公眾號】搜索公眾號:黑白之道,或者ID:i77169

Killis木馬傳播:下載站隱蔽推廣

  下載站遍布暗雷的廣告位誘導早已不是什麼新鮮事了。但試問:即便是如同槍林彈雨中左躲右閃的士兵一樣躲過了所有的「陷阱」,你就安全了麼?

  答案是否定的,因為Killis木馬的源頭就隱藏在一些知名下載站的真實下載地址中。以國內某大型下載站為例,當用戶點擊一些資源的真實下載地址後,下載回來的首先是一個下載器(http://down10.zol.com.cn/zoldownload/W.P.S.4885.20.2394@81_114617.exe):

  

  這個程序運行後,除了為用戶下載原本需要的資源以外,它同時會向伺服器請求一個推廣列表:

  

  Killis木馬就在這時進入電腦。再看帶有Killis木馬推廣行為的下載站列表,只要你在國內下載站下載文件,幾乎無可避免會遇到Killis木馬的侵襲,此木馬背後產業鏈的流量控制能力由此可見一斑:

  綠茶軟體園

  http://www.33lc.com

  http://xiazaiqi2.33lc.com/down/media%20player播放器@133_48306.exe

  統一下載站

  http://www.3987.com

  http://xiazaiqi2.3987.com/down/Adobe%20Flash%20Player%2064位下載%20v19.0.0.162%20官方最新版@135_42151.exe

  當遊網

  http://www.3h3.com

  http://url.3h3.com/down/歐洲卡車模擬2真實中國加油站及油價MOD@132_34852.exe

  飛翔下載

  http://www.52z.com

  http://url.52z.com/down/QQ空間進入權限破解器@13_162077.exe

  起點下載

  http://www.cncrk.com

  http://url.cncrk.com/down/語音自動生成器%20V1.0%20綠色免費版@25_70621.exe

  星星軟體站

  http://www.cnd8.com

  http://url.cnd8.com/down/通達oa2009破解版@128_639.exe 已失效

  非凡軟體站

  http://crsky.com

  http://url.crsky.com/down/fyspw-v7.1@62_29616.exe 已失效

  多多軟體站

  http://www.ddooo.com

  http://url.ddooo.com/down/realtek+pcie+gbe+family+controller%28realtek網卡驅動%29+for+xp-vista-win7最新版@48_53648.exe

  當下軟體園

  http://www.downxia.com

  http://url.downxia.com/down/音頻文件轉換精靈%20V2.0%20官方免費版@34_86930.exe

  軟體E線下載

  http://edowning.net

  http://url.edowning.net/down/愛普生Epson+L1300驅動+for+xp-win7+免費版@16_82695.exe

  華彩軟體站

  http://huacolor.com

  http://url.huacolor.com/down/廣聯達G+工作檯5.2.13.858官方版@35_103052.exe

  軟體盒子

  http://itopdog.cn

  http://url.itopdog.cn/down/天正建築(附註冊機)@69_2692.exe

  極速下載站

  http://www.jisuxz.com

  http://url.jisuxz.com/down/親淘@77_46622.exe

  未來軟體園

  http://www.orsoon.com

  http://url.orsoon.com/down/AIDA64%20Extreme%20Edition(硬體檢測)@24_11647.exe

  天空下載站

  http://www.skycn.com

  http://down10.zol.com.cn/skycndownernew/zuma_20100606@83_965.exe

  使用ZOL下載伺服器

  數碼資源網

  http://www.smzy.com

  http://url.smzy.com/down/Imatest (數碼影像測試軟體) v3.4 免費版@41_115257.exe

  玩遊戲網

  http://www.wanyx.com

  http://url.52lishi.com/down/紅色警戒2:尤裡的復仇%20無敵修改器(加三星)@54_18387.exe%EF%BC%89@54_18387.exe

  XP系統之家

  http://www.xp510.com

  http://xiazaiqi2.xp510.com/down/優酷客戶端官方下載+v6.0.0.3261+綠色便攜版@136_22757.exe

  系統天堂

  http://xpgod.com

  http://xiazaiqi2.xpgod.com/down/一起作業下載桌面版2015最新版@134_19132.exe

  中關村在線

  http://www.zol.com.cn

  http://down10.zol.com.cn/zoldownload/W.P.S.4885.20.2394@81_114617.exe

  太平洋下載

  http://www.pconline.com.cn

  http://dl-xzq.pconline.com.cn/down/五筆拼音輸入法2015@131_359408.exe

  華軍軟體園

  http://www.onlinedown.net

  http://www.onlinedown.net/api/index2.php?ver=3.9.6&name=SopCast&id=41564&token=ed2ddad5bd3abafe40dde8eb3150e71c

  KILLIS木馬分析:AV終結者+全功能流氓推廣器

  Killis木馬偽裝成「傳奇霸業」的端遊客戶端,並利用一些公司洩露的過期籤名,為自己籤發木馬。而這個遊戲客戶端只是個幌子,木馬真正的功能是將用戶計算機做為一個刷量終端,不斷的進行推廣。此木馬可以雲控安裝軟體,安裝插件,放桌面放快捷方式,改桌面快捷方式,改桌面圖標,殺指定進程。Killis作為一個全功能的推廣器隱藏在受害用戶計算機中,並且還有一個殺進程驅動,用來結束多家殺軟的進程,防止木馬推廣被攔截。

  木馬原始包:629c04c150ef632b098fe65cf3ff3b60

  

  木馬驅動,帶有一個過期的籤名:4f504c748025aa34d9c96d0e7f735004

  Xuanyi Electronic (Shanghai) Co., Ltd.

  

  被這個木馬利用的籤名列表:

Open Source Developer, 東莞市邁強電子科技有限公司Luca MarconeBaoji zhihengtaiye co.,ltdJiangsu innovation safety assessment Co., Ltd.Wemade Entertainment co.,LtdBeijing Chunbai Technology Development Co., LtdFuqing Yuntan Network Tech Co.,Ltd.Guangzhou Kingteller Technology Co.,Ltd.Shenzhen Liantian Technology Co., LtdXuanyi Electronic (Shanghai) Co., Ltd.

  用來做偽裝的遊戲安裝包:

  

  木馬功能分析:驅動部分,是一個名為KILLIS的設備,用來負責查殺進程操作:

  

  驅動打開進程與結束進程:

 

  驅動pid查找結束進程:

 

  

  Ring3部分,是一個下載推廣器,內置了一批推廣列表,通過Base64編碼:

  

  解碼後發現的木馬推廣列表:

  

 

  木馬的雲控打點信息,收集客戶端的mac地址,系統信息等提交雲端,雲端下發推廣列表給木馬推廣執行:

 

  木馬檢查殺軟進程,包括360、騰訊和金山的軟體進程:

  

  

 

  木馬註冊插件:

  

  木馬創建服務,並向設備發送消息:

  

  安全建議

  針對國內眾多下載站遭Killis木馬汙染的情況,360安全中心已將此情況進行通報,提醒各網站加強對推廣資源的審核和管控,以免對用戶造成損失。同時360安全產品也會對下載網站推廣木馬的行為進行風險提示。

  針對廣大網友,建議儘量選擇安全可靠的渠道進行下載。如果發現電腦自動安裝了不請自來的軟體,應及時全盤掃描殺毒,以防系統殘留木馬,對帳號和數據安全造成更嚴重的風險。

----
要聞、乾貨、原創、專業
關注「黑白之道」 微信:i77169
華夏黑客同盟我們堅持,自由,免費,共享!

相關焦點

  • 越獄iPhone被植入木馬:近10萬個微信被劫持
    如果有這個步驟,你就可能已被一個木馬病毒劫持了!近10萬個微信客戶受到影響!不知不覺中,你的朋友圈有可能收到很多廣告,然後你還以為是微信發送的,不知道自己已經被木馬病毒劫持!2016年9月,有多名市民向廣州警方舉報,在越獄蘋果手機中發現木馬程序。接此舉報後,廣州網警立即展開調查。發現該木馬程序可控制劫持手機上的騰訊微信客戶端,並推送發布非微信官方的朋友圈廣告。
  • 植入木馬程序至 559 萬部手機,獲利 33 萬,多人被判刑
    2018年下半年以來,孫某(上海宏路數據技術股份有限公司副總經理)與蘇某(北京億量科技有限公司法定代表人)商議合作開展鎖屏拉起廣告業務(通過在用戶手機上植入帶有木馬程序的
  • 《羋月傳》1-81集全集資源網上流出……
    較之《甄嬛傳》,《羋月傳》的場面更加宏大,人物關係也更錯綜複雜。然而用戶一旦下載了這些資源,就會被植入木馬。不法者能夠利用木馬竊取機主的照片、通訊錄、銀行卡帳號密碼等個人信息;或向電腦中靜默安裝流氓軟體;甚至直接遠程控制受害者的電腦。
  • 當心手機木馬病毒,卡中金錢不翼而飛
    某地多名市民手機中了木馬病毒之後,和手機綁定的銀行卡中的錢被不法分子大肆盜刷,給群眾帶來了不可挽回的損失。
  • 【最新騙局】 手機簡訊木馬病毒,千萬看仔細!
    家住王場的耿先生發現手機上有提示,他們家的兩張銀行卡從19日22:50開始,有12次轉帳,每次轉帳480元,兩張卡共轉走了5760元。耿先生看著手機上顯示的一條條轉帳信息,趕緊跑到銀行去查帳,發現卡上的錢確實已被轉走。
  • 植入木馬程序至 559 萬部手機,獲利 33 萬,多人被判刑
    待調試成功後,鎖屏拉起廣告業務於2019年3月啟動運行,用戶在下載或更新優酷APP的同時被植入了帶有木馬程序SDK,該木馬程序可以控制用戶設備在鎖屏狀態下自動在後臺開啟指定APP,從而實現廣告展示的目的。
  • 東營一程式設計師自製「木馬病毒」,結果悲催了……
    網絡看似虛擬卻又真實無比,一些人靠智慧和汗水贏得了財富,另一些人卻在黑暗中竊取著他人的「財產」。「木馬病毒」便是這些竊取者手中的作案工具之一。
  • 小心 簡訊暗藏木馬病毒 輕輕一點10.7萬元沒了
    劉先生的手機不慎感染木馬,與手機綁定的銀行帳戶信息被不法分子竊取,10.7萬餘元被轉走。
  • 樹谷資源站丨中國地區工業環境汙染面板數據[1989~](免費下載)
    其中,工業化發展帶來的環境汙染問題,引起廣大社會的重點關注。工業汙染是指工業生產過程中所形成的廢氣、廢水和固體排放物對環境的汙染。汙染主要是由生產中的「三廢」(廢水、廢氣、廢渣)及各種噪音造成的。工業汙染可分為廢水汙染、廢氣汙染、廢渣汙染、噪音汙染。工業汙染主要集中在少數幾個行業。造紙、化工、鋼鐵、電力、食品、採掘、紡織等7個行業的廢水排放量佔總量的4/5。
  • 【狠抓】中央督察組查廣西重金屬汙染,河池成立專門警種配合整治
    督察組指出,河池市大部分重金屬企業生產和環保工藝落後,產能較低,汙染問題嚴重,選礦、焙燒、冶煉等環節環保工藝達不到國家標準,不符合國家產業政策。  據介紹,河池市更是中國著名的有色金屬之鄉,境內有錫、銻、鋅、金、銀、銅、鐵、銦、鎢等20多種有色金屬。然而,隨著礦產資源的大規模開發,環境問題也日益凸顯,重金屬汙染尤為突出。
  • 這樣的「微信紅包」可能是木馬病毒!一定要小心!
    近日,有多位網友遭遇了疑似「微信紅包」騙錢的事,點開「微信紅包」後不但沒有領到錢,手機反而中了「木馬病毒」導致帳戶內的錢被轉走。
  • 新技能get√ 下載「好萊塢女星豔照」小心被木馬病毒攻擊!當心自己「私照」洩露!
    等一會兒,照片流所有的照片就會出現了,當然電腦必須要有網絡才行。好萊塢女星私照洩露事件給網絡安全敲響了警鐘,廣大智慧型手機用戶應加強帳號安全意識,重要帳號一定要單獨設置密碼,並定期更換,同時應儘量避免在iCloud等雲服務備份高度私密的個人信息。
  • 今年首個重汙染黃色預警啟動,汙染有多重?
    北京市空氣重汙染應急指揮部辦公室消息,受局地汙染積累及區域傳輸共同影響,預計11月15日至17日,北京將發生一次空氣重汙染過程。
  • MY147於3月20日正式修復重開:對不起 讓大家久等了
    這是本站自2005年創辦以來,11年裡唯一關閉的一次。   在這期間,有很多網友通過微信公眾號、微博以及打電話等方式詢問網站恢復時間。在此,MY147全體員工向大家表示最誠摯的歉意。   網站關閉的這一周裡,MY147人飽受質疑,過得很艱難。同事們也是人,不能對別人議論是非視而不見。而現在,從3月20日開始,網站終於修復並正式重開,一掃陰霾。
  • 【警示欄】新型的手機木馬病毒騙局已登陸萬州~有人被騙了3萬元
    萬州警方已發布警情提示:那個連結是手機木馬病毒,千萬不要隨便點開,稱這是一種新型的手機木馬病毒騙局,並於最近一段時間頻頻登陸萬州,廣大市民需要加強防範,小心上當受騙。陳先生收到一條手機簡訊銀行卡裡3萬元不翼而飛
  • 冰島史上最大網絡攻擊行動:黑客冒充警方欺詐民眾
    安全廠商Cyren揭露,有數千名冰島民眾在上周收到了網絡釣魚郵件,而且黑客是以冰島警方的名義發送郵件,還建立了可以假亂真的官方網站,企圖於使用者電腦上植入惡意程式並側錄受害者所輸入的機密資訊
  • 掃個二維碼 丟了一萬八:無良網店賣家用木馬盜取密碼
    庭審現場,公訴人指控,2013年9月,宋某向李某傳遞後綴名為「apk」的木馬病毒,讓其將病毒植入買家手機,盜取其手機號碼,並攔截簡訊獲取帳號和密碼,用以竊取資金。2013年10月至2014年1月期間,宋某遠程調控,多次為李某完善、架設該木馬程序。宋某應以傳授犯罪方法罪追究刑事責任。
  • 中國迎戰今年以來最重的一次汙染過程!
    北京重汙染持續33個小時 北京市自12月1日13時起空氣品質達到重度汙染水平,持續33個小時。12月2日的PM2.5日均濃度為183微克/立方米,PM2.5小時峰值濃度為199微克/立方米。受西北冷空氣和沙塵影響,12月3日凌晨2時起,北京市PM10快速攀升,沙塵和浮塵影響時間持續約10小時,目前已經恢復至輕度汙染水平。