首页
社区
课程
招聘
[转帖][分析] 搜狗浏览器点击360弹窗 微点拦截未知间谍
发表于: 2010-2-6 15:40 12205

[转帖][分析] 搜狗浏览器点击360弹窗 微点拦截未知间谍

2010-2-6 15:40
12205
搜狗浏览器修改360安全卫士默认浏览器修改拦截弹框判断结果被微点报为木马
作者:ooxxvsxxoo    2009-12-18 13:50

使用搜狗拼音的时候提示下载安装搜狗浏览器, 一时好奇, 装一个呗.

装完后机器上的微点报有木马, 仔细一看报的是搜狗浏览器主进程生成的一个tmp文件.



这是咋回事情呢? 自己的机器一直很干净, 不可能被感染啊...

IDA此TMP...



嗯 call sub_4011C3, 点进去看看.

if ( SHGetFolderPathW(0, 38, 0, 0, &String2) )
    lstrcpyW(&String2, L"C:\\Program Files");
lstrcpyW(&Data, &String2);
lstrcatW(&Data, L"\\360\\360se3\\360SE.exe");
hKey = 0;
if ( !RegOpenKeyW(HKEY_CLASSES_ROOT, L"Applications\\360SE.exe\\shell\\open\\command", &hKey) )
{
    cbData = 260;
    RegQueryValueExW(hKey, 0, 0, 0, (BYTE *)&Data, &cbData);
}
lstrcpyW(&String1, &String2);
lstrcatW(&String1, L"\\Internet Explorer\\iexplore.exe");
v13 = &String1;
v14 = L"notepad.exe";
v15 = L"calc.exe";
v16 = L"cmd.exe";
v17 = L"regedit.exe";
v18 = L"ctfmon.exe";
v19 = L"osk.exe";
v20 = L"explorer.exe";
v21 = &Data;
v2 = 0;
do
{
    wsprintfW(&CommandLine, L"\"%s\"", (&v14)[2 * v2]);
    v4 = 68;
    v3 = &StartupInfo;
    do
    {
      LOBYTE(v3->cb) = 0;
      v3 = (struct _STARTUPINFOW *)((char *)v3 + 1);
      --v4;
    }
    while ( v4 );
    StartupInfo.cb = 68;
    v6 = 16;
    v5 = &ProcessInformation;
    do
    {
      LOBYTE(v5->hProcess) = 0;
      v5 = (struct _PROCESS_INFORMATION *)((char *)v5 + 1);
      --v6;
    }
    while ( v6 );
    result = CreateProcessW(0, &CommandLine, 0, 0, 0, 0x8000004u, 0, 0, &StartupInfo, &ProcessInformation);
    if ( result )
    {
      result = sub_401000(ProcessInformation.hProcess, ProcessInformation.hThread, lpBuffer, a2);
      if ( (_BYTE)result )
        return result;
      result = TerminateProcess(ProcessInformation.hProcess, 0);
    }
    ++v2;
}
while ( v2 < 9 );
return result;
}

哈哈 强大的F5啊.

原来搜狗和360开战了, 判断下有没有\\360\\360se3\\360SE.exe 360安全浏览器.

如果有的话就调用这些系统进程.

v14 = L"notepad.exe";
v15 = L"calc.exe";
v16 = L"cmd.exe";
v17 = L"regedit.exe";
v18 = L"ctfmon.exe";
v19 = L"osk.exe";
v20 = L"explorer.exe";

然后

if ( NumberOfBytesWritten == 12
    && (WriteProcessMemory(v9, lpStartAddress, dword_403010, 0x40u, &NumberOfBytesWritten), NumberOfBytesWritten == 64)
    && (WriteProcessMemory(v9, v16, lpBuffer, v5, &NumberOfBytesWritten), NumberOfBytesWritten == v5)
    && (v10 = (DWORD)lpStartAddress, CreateRemoteThread(v9, 0, 0, lpStartAddress, 0, 0, 0)) )
{
    Context.ContextFlags = 65599;
    if ( GetThreadContext(hThread, &Context) )
    {
      Context.Eip = v10;
      SetThreadContext(hThread, &Context);
      ResumeThread(hThread);
    }
    result = 1;
}

嗯 GetThreadContext WriteProcessMemory 猥琐流 改变notepad.exe等的程序执行, 怪不得会被微点报木马了.

v29 = GetProcAddress(v13, "SendInput");

搜狗费了这么大的劲来改变notepad.exe的执行顺序, 想干嘛呢?

功力不够, 看不出来了 还是试试看吧.

不懈努力下, 终于搞明白了.

注意图中的红圈, 那是鼠标点击动作.

《搜狗浏览器点击360弹窗》 视频:http://www.tudou.com/programs/view/iD9jtUfeLTs

原来搜狗在用Sendinput点击卫士的默认浏览器修改弹窗.

唉... 有这精力干点啥不好, 非得去攻击别人的软件, 得 被微点报木马了吧.

赶紧卸载先了...

tmp 文件下载地址, 有兴趣的牛人们可以自己看看, 很好玩.

hXXp://www.fileupyours.com/view/269795/xx.zip
(文件链接现已失效)

最近读者: 360_aijevol  360_MJ0011

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (15)
雪    币: 221
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
恩,搜狗浏览器很早就这样干了. 流氓,非常无耻!
还有个什么计划任务天天升级来着,和QQ输入法作对的.
2010-2-6 19:03
0
雪    币: 169
活跃值: (22)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
搜狗浏览器可没机会天天开机问你, 是否将免费的搜狗浏览器设置为默认浏览器?
2010-2-6 21:16
0
雪    币: 1407
活跃值: (17)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
........................
2010-2-7 10:28
0
雪    币: 1432
活跃值: (823)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
搜狗真流氓!
2010-2-7 19:40
0
雪    币: 199
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
6
搜狗真的太流氓了简直和病毒一样了。
2010-2-11 00:47
0
雪    币: 7309
活跃值: (3778)
能力值: (RANK:1130 )
在线值:
发帖
回帖
粉丝
7
原版在哪?网上为什么搜不到 作者:ooxxvsxxoo 的BLOG?
2010-2-11 09:10
0
雪    币: 199
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
8
“搜狗做的是合法的病毒” 任何杀毒软件都不会去查杀的。无敌了~
2010-2-11 09:42
0
雪    币: 1407
活跃值: (17)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
http://hi.baidu.com/ooxxvsxxoo/blog
以前某论坛还有一个更详细的分析,那个还用windbg分析了注入后的动作,不过现在已经找不到了。
2010-2-11 09:55
0
雪    币: 7309
活跃值: (3778)
能力值: (RANK:1130 )
在线值:
发帖
回帖
粉丝
10
好像重现不了了,可惜看不到精彩画面
2010-2-11 10:36
0
雪    币: 335
活跃值: (140)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
真TMD恶心!!! 这些年深受其害!!!
2010-2-11 11:04
0
雪    币: 1325
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
现在的软件真是让人担忧啊  什么 输入法 播放器 浏览器 等
而且总是口水
2010-2-11 16:14
0
雪    币: 276
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
都不是好鸟啊
2010-2-13 22:59
0
雪    币: 155
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
嗯 这个tmp文件我下载到了.
确实有这么回事, 大家玩玩吧.
期待高人逆向之...
上传的附件:
2010-2-28 16:11
0
雪    币: 238
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
原来搜狗这么流氓     以前用它还是因为有个免费教育网代理  现在看看还是算了吧
2010-2-28 16:25
0
雪    币: 86
活跃值: (56)
能力值: ( LV9,RANK:160 )
在线值:
发帖
回帖
粉丝
17
去官网下载的,没有以上现象。。。我用的sogou还不错~
2010-2-28 22:22
0
游客
登录 | 注册 方可回帖
返回
//