一、概述
近日,火绒安全实验室接到用户反馈,反映名称为Vaultify的软件存在浏览器主页劫持、导航页篡改等异常行为。经火绒安全工程师分析发现,该软件会以“浏览器主页保护”、“安全防护提醒”等名义弹出提示窗口,诱导用户点击确认或者直接关闭界面后,软件会在系统中注册多个组件,并将相关DLL加载到explorer.exe进程中。当用户通过桌面、开始菜单或任务栏启动浏览器时,软件会拦截浏览器启动流程,将浏览器导航页跳转到指定推广网站。目前,火绒安全产品已经实现对该行为的拦截与查杀。

查杀图

引导弹窗

导流网站

推广收益
从导流链路来看,推广网址中包含 n4fc576f09b 等推广标识。除浏览器导航页劫持外,该软件会在用户未授权的情况下,往计算机中下载各平台的推广SDK。软件还内置削弱杀毒软件保持长久运行的能力,以及插件框架、Lua脚本、BPE插件、云控配置拉取、浏览器历史记录访问等功能,可用于动态下发推广链接、下载第三方组件或扩展浏览器控制能力。

捆绑应用

捆绑应用

捆绑应用
二、流程图

三、软件分析
安装过程中,Vaultify会启动自身服务进程vaultify_service.exe,并通过regsvr32.exe /s 静默注册多个DLL组件。
其中,vaultify_x64.dll被注册为Shell扩展组件,process_helper_x64.dll被注册为浏览器劫持相关组件。vaultify_service.exe作为常驻进程运行,用于插件加载、配置拉取和后续控制逻辑。
典型命令如下:

安装程序调用链
样本在劫持浏览器前,会先尝试干扰安全软件对“进程启动行为”的监控,然后再对explorer.exe中的CreateProcessW进行Hook。

解密目标字符串

移除指定驱动CreateProcessEx回调
由于用户从桌面、任务栏、开始菜单启动浏览器时,父进程通常是explorer.exe,因此该 Hook可以拦截Edge、Chrome等浏览器的启动过程。

定位Hook地址

安装Hook代码
当程序检测到浏览器进程启动时会篡改目标浏览器启动参数,将浏览器导航劫持到推广导航页面。

篡改进程启动参数
除启动参数劫持外,Vaultify还会直接修改Chrome、Edge等浏览器的Secure Preferences/ Preferences配置文件,实现更持久的启动页劫持。

修改Secure Preferences配置
针对新版Edge,样本还包含edge_lightweight相关字段的修改逻辑。该逻辑用于修改Edge特有的启动页配置和验证字段,使劫持配置在Edge中继续生效。

修改Edge lightweight配置
本次浏览器导航劫持所使用的推广地址未完全固化于本地程序,而是由云端控制下发。这样攻击者或推广方可以在不更新本地程序的情况下,动态调整推广地址、匹配规则和跳转策略。

获取云控广告配置流程
程序与云控服务器通信时使用了加密处理。分析其解密流程后发现,相关推广配置采用Base64 + AES方式加密。

AES解密流程
其中推广配置使用AES密钥、偏移为Key=5d36c934b32249578a23ad08c30fa32a、IV = fc16ca81aba64c3e,解密后推广配置如下图。

解密的配置文件
该配置文件中包含主要为hao123和360安全浏览的导航页劫持,匹配baidu的域名,替换为带作者推广码的网址547K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2T1j5h3W2V1N6g2)9J5k6h3y4G2L8g2)9J5c8W2)9K6c8Y4c8F1i4K6y4p5x3o6t1H3x3o6x3K6z5e0m8Q4y4h3j5I4x3e0W2Q4y4h3k6Z5j5h3!0Q4y4h3k6H3k6#2!0q4c8W2!0n7b7#2)9^5b7#2!0q4y4g2)9&6x3q4)9^5b7#2!0q4y4W2)9&6y4#2!0n7y4W2!0q4z5q4!0n7c8W2)9^5y4#2!0q4y4W2!0n7b7W2!0m8y4q4)9J5k6h3N6G2N6W2)9J5k6h3y4F1i4@1f1#2i4K6V1J5i4K6S2o6L8%4u0Y4i4@1f1#2i4K6W2r3i4K6W2r3i4@1f1#2i4K6V1H3i4K6S2p5i4@1g2r3i4@1u0o6i4K6S2o6i4@1f1&6i4K6R3I4i4@1u0r3i4@1f1#2i4K6R3#2i4K6S2p5i4@1f1#2i4@1u0o6i4K6V1#2i4@1f1^5i4@1t1#2i4@1t1%4i4@1f1%4i4K6W2n7i4K6V1I4i4@1f1%4i4@1q4q4i4@1p5I4i4@1f1&6i4K6R3K6i4@1p5^5i4@1f1&6i4K6V1%4i4@1p5^5i4@1f1$3i4@1t1K6i4@1p5^5i4@1f1$3i4K6R3@1i4K6S2r3i4@1f1K6i4K6R3H3i4K6R3J5
实施导流行为918K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4L8#2)9J5k6i4c8B7j5Y4S2D9k6r3E0B7i4K6u0W2j5$3&6Q4x3V1k6Y4L8#2)9J5c8X3q4h3x3$3q4v1y4h3#2z5 -> c5eK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Z5j5h3!0Q4x3X3f1K6y4U0m8Q4x3X3g2U0L8$3#2Q4x3V1k6Q4x3@1k6K6M7X3y4Q4x3@1c8D9L8g2)9J5y4X3q4E0M7q4)9K6b7X3I4K6i4K6y4p5L8U0c8X3j5K6f1%4y4X3j5H3z5h3u0Q4c8e0y4Q4z5o6m8Q4z5o6t1`.
除导航页劫持外,该软件还具备浏览器插件相关的云控能力。相关逻辑位于 addon_relay.bpe 模块中,该模块会与云控接口交互,获取浏览器插件推广配置、上报插件状态,并检查插件是否安装成功。

获取云控插件配置
下图展示了请求云控插件配置时的参数结构。请求中包含应用标识、浏览器类型、当前页面 URL、已安装插件信息等字段

请求云控插件参数结构
云控动态配置下发参数。该能力可用于动态下发浏览器插件或扩展组件

云控插件返回参数结构
程序进一步验证插件是否成功安装

验证插件是否成功安装
程序存在遍历浏览器插件信息的逻辑,用于收集当前浏览器中已安装扩展的状态,为后续插件配置匹配和上报提供依据。

遍历浏览器插件
浏览器插件的云控配置相关接口:6b8K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3q4H3K9h3I4Q4x3X3g2@1K9X3u0^5L8r3c8C8K9W2)9J5k6h3y4F1i4K6u0r3M7r3y4Q4x3V1k6n7M7X3!0%4M7$3g2J5b7i4y4K6K9i4y4@1j5h3&6@1i4K6u0r3f1r3I4#2k6$3W2F1f1s2u0G2L8h3!0@1K9h3!0F1b7$3!0F1k6X3W2Y4i4@1f1K6i4K6R3H3i4K6R3J5i4@1f1^5i4@1q4r3i4@1p5#2i4@1f1$3i4K6S2q4i4@1p5#2i4@1f1#2i4K6S2r3i4@1p5K6i4@1f1@1i4@1u0p5i4@1u0r3i4@1f1%4i4K6V1@1i4@1p5^5b7X3I4G2N6$3k6A6M7$3R3`. ECB + Base64、Key = 0cFdVr9kUzIZBrqDg7oXu4LxoSJ9M04L进行加解密。

插件浏览数据解密流程

PluginPromotionConfig返回内容
返回内容解密为参数错误。正常返回包通过逆向分析结构如下图:

云控插件配置信息
四、清理
如果未安装火绒安全软件,用户还可采取以下措施进行清理:
(一) 卸载Vaultify软件。
(二) 结束vaultify_service.exe等相关进程。
(三) 删除残留目录:
C:\Users\<user>\AppData\Roaming\Vaultify
(四) 清理防火墙中指向vaultify_service.exe的规则。
(五) 检查并恢复浏览器配置文件,重点关注:
<User Data>\Default\Preferences
<User Data>\Default\Secure Preferences
(六) 打开浏览器扩展管理页面,检查是否存在可疑扩展:
chrome://extensions/
edge://extensions/
(七) 如浏览器仍存在异常跳转,建议重置浏览器设置或使用安全软件进行全盘查杀。
火绒安全在此提醒广大用户,警惕以“浏览器主页保护”“安全防护提醒”为名义的诱导弹窗,谨慎下载非官方渠道的软件,避免遭遇主页劫持、推广组件静默安装等问题。若发现浏览器首页被篡改、启动时异常跳转推广页面,可参照上述方法手动清理修复,也可使用火绒安全产品进行全盘查杀,保障系统与浏览器的正常使用。
IOC

文件Hash

[内核课程]《Windows内核攻防实战》!从零到实战,融合AI与Windows内核攻防全技术栈,打造具备自动化能力的内核开发高手。