-
-
免费资源不“免费” | 荐片播放器静默安装劫持主页
-
发表于: 19小时前 161
-
一、概述
近日,火绒安全实验室收到用户反馈,称其电脑浏览器主页被锁定为hao.360.com。经溯源与技术分析,确认该主页劫持行为源自一款壁纸软件(Wallpaper),而该壁纸软件由“荐片播放器”安装包通过捆绑方式在用户不知情的情况下静默安装。

“荐片播放器”在其网站中宣称“保证所有迅雷无法下载的资源,本播放器100%可以高速下载,全网资源永久免费”,由此吸引大量用户下载使用。
该播放器官方页面中显示“绝不会以任何形式捆绑任何无关软件”,但实际下载后,其行为与宣传口号明显不符。
火绒安全工程师通过进一步分析发现,“荐片播放器”安装包具备服务器可控的强制静默安装能力:捆绑软件的安装与否由服务器端配置决定,即使用户在安装界面取消勾选,仍可触发安装行为。被安装的壁纸软件则通过注入Explorer进程、浏览器内Hook等方式实施主页劫持行为。


用户的浏览器启动页被劫持至eddK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3S2S2L8#2)9J5k6e0x3$3x3q4)9J5k6h3y4G2L8g2)9J5c8W2)9K6c8Y4y4J5j5#2)9K6c8r3I4E0i4K6t1$3j5h3#2H3i4K6y4n7L8s2y4Q4x3@1c8F1x3r3p5@1z5r3j5H3j5e0N6S2y4W2!0q4x3#2)9^5x3q4)9^5x3W2!0q4z5q4!0m8c8W2!0m8y4g2g2d9e0l9`.`. 为360导航的落地页,URL中的src、ls参数则是360导航联盟用于区分推广渠道的身份标识。360导航联盟按推广流量向渠道结算推广费,劫持者借此将非法劫持的用户流量计入自己名下,从而持续获取推广分成收益。
目前,火绒安全产品已实现对相关行为的精准识别与拦截。

二、流程图
三、样本分析
本文提及的荐片播放器版本为5.0.0.60、WallpaperSetup.exe版本为1.9.9.3、Wallpaper.exe版本为1.9.9.3。
WallpaperSetup.exe是壁纸软件的安装程序,负责释放 Wallpaper.exe及相关DLL文件,并启动Wallpaper.exe。

Wallpaper.exe启动后获取主页锁定相关配置。
下载wd组件,组件包中包含主页劫持相关模块,文件均带有Beijing Qihu Technology Co., Ltd.的数字签名。
Wallpaper.exe从Lchp32.dll中获取导出函数DllGetClassObject,创建COM类工厂,获取主页锁定接口,并调用start_lock_home_page方法执行Edge主页锁定。

另一条路径调用apply_lock_home_page_config和initialize_lock_home_page_legacy方法注入DLL到explorer.exe
首先获取explorer.exe的PID,然后获取当前模块所在目录,并写入当前用户注册表HKCU\Software\360GameAssistant\Config\NdaPath,NdaPath用于保存后续加载组件的路径。根据目标架构选择libnda32.dll或libnda64.dll;将对应DLL注入 explorer.exe。

Lchp32.dll访问以下接口获取浏览器Hook特征:
3cdK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6B7j5%4W2I4i4K6u0W2L8h3!0T1K9h3I4W2L8g2)9J5k6e0x3$3x3q4)9J5k6h3y4F1i4K6u0r3k6r3q4@1j5g2)9K6c8X3E0W2P5g2)9K6c8o6V1@1k6h3j5K6x3o6f1K6y4U0u0X3k6o6l9#2j5e0b7J5k6r3k6U0k6h3b7I4k6h3y4T1j5K6u0V1x3K6S2V1
解析Hook特征并与Fragex2.dat合并
Edge 版本偏移还可通过以下接口获取
860K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6K6K9h3#2#2L8r3q4@1L8%4u0Q4x3X3g2E0L8$3u0A6L8r3g2E0i4K6u0W2x3K6j5H3i4K6u0W2j5$3&6Q4x3V1k6U0i4K6g2X3N6r3q4K6K9#2)9K6c8Y4c8S2M7$3E0f1P5i4m8W2i4K6y4p5x3#2)9J5y4X3q4E0M7q4)9K6b7X3&6S2L8h3g2Q4x3@1c8q4k6r3N6W2e0r3W2K6N6q4)9J5y4X3q4E0M7q4)9K6b7Y4k6W2M7W2)9K6c8q4)9J5y4X3I4@1i4K6y4n7i4@1f1%4i4K6R3&6i4K6R3^5i4@1f1$3i4K6W2o6i4@1q4o6i4K6t1$3k6%4c8Q4x3@1t1`.

libnda32.dll和libnda64.dll的核心功能是通过拦截目标进程的CreateProcess调用,在Explorer创建子进程时,将DllExploreWorker通过劫持线程、远程线程注入到浏览器进程中。
DllExploreWorker32.dll和DllExploreWorker64.dll被注入浏览器进程后,根据进程名、模块名及命令行参数识别浏览器类型,为目标进程分配browser_id,读取本地nths.dat、Fragex2.dat配置,根据浏览器类型选择不同的的命令行Hook、模块加载 Hook或内部导航函数Hook。
根据进程名等查表得到browser_id
读nths.dat配置,判断是否以快捷方式启动,读取Fragex2.dat

当检测到Chrome相关模块加载后,样本在目标模块中使用Fragex2.dat中的字节特征数据,扫描定位目标模块,计算实际地址偏移,并安装内联Hook。在导航函数被调用且满足策略条件时,样本会将原始导航地址改写为推广地址。
Edge路径同样使用模块特征定位方式,在Edge相关模块中搜索预定义特征,定位导航处理位置并执行对应的参数修改。
此外,样本的浏览器识别表中还包含Firefox、Internet Explorer和360SE。这些浏览器分别使用各自对应的进程识别、命令行处理或模块入口逻辑。也就是说,无论用户从桌面、开始菜单还是任务栏等任何入口启动浏览器,其导航页都会被替换为推广页面。
四、清理建议
结束Wallpaper.exe进程。

删除Wallpaper程序目录及子目录。

删除注册表项。

删除相关计划任务。

检查浏览器快捷方式属性,删除目标栏追加的网址参数。
重启电脑。
综上所述,该劫持样本可为用户带来多重危害:
- 恶意组件能够劫持多款主流浏览器,无论从任何入口启动浏览器,均会强制跳转推广导航页,仅手动修改浏览器主页设置无法解除劫持,直接干扰用户正常上网。
- 该威胁具备服务端可控特性,捆绑安装行为由远程服务端下发配置决定,即便用户安装阶段取消捆绑勾选,依然会静默安装恶意程序,攻击者可远程更新策略,存在后续变更恶意行为的潜在风险。
- 样本通过注入explorer.exe与浏览器进程实现Hook劫持,恶意文件还携带数字签名用于伪装,实现持久驻留。清除需要结束恶意进程、删除程序目录、清理注册表及计划任务等多步操作,普通用户手动处置难度较高。
- 该程序依靠劫持用户流量获取推广分成收益,劫持落地页面包含大量广告,极易诱导用户下载更多垃圾软件;倘若推广链接被篡改,还有可能引流至钓鱼网站,造成个人信息泄露、感染更多恶意程序等次生风险。
软件借助虚假宣传误导用户,页面承诺无捆绑软件,暗地里可随时进行静默下发恶意程序,欺骗用户下载安装,利用用户信任传播威胁。
火绒安全提示广大用户:
- 尽量从官方正规渠道获取软件安装包,谨慎下载“全网免费资源”“万能下载神器”这类噱头类工具;
- 安装软件时仔细审阅每一步安装选项,不要一路点击“下一步”;
- 一旦发现浏览器主页被莫名篡改,不要只手动调整浏览器设置,该类底层注入劫持无法通过简单主页修改完成修复,需要对恶意程序进行完整查杀;
开启终端安全软件的实时防护功能,可有效拦截静默捆绑安装、进程注入等恶意行为,守护终端使用安全。
五、样本IOC
主页策略 | 0a3K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6B7j5%4W2I4i4K6u0W2L8h3!0T1K9h3I4W2L8g2)9J5k6e0x3$3x3q4)9J5k6h3y4F1i4K6u0r3k6r3q4@1j5g2)9K6c8X3E0W2P5g2)9K6c8r3j5K6k6X3y4V1y4e0u0X3j5K6y4S2k6e0M7J5y4h3b7I4y4h3f1&6j5U0R3^5z5e0m8S2x3K6b7$3y4e0l9H3 |
wd 组件包 | bd0K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6B7j5%4W2I4i4K6u0W2L8h3!0T1K9h3I4W2L8g2)9J5k6e0x3$3x3q4)9J5k6h3y4F1i4K6u0r3k6r3q4@1j5g2)9K6c8X3E0W2P5g2)9K6c8r3f1$3k6o6p5#2x3e0S2W2x3r3x3$3y4$3p5#2j5U0x3$3y4X3x3J5z5h3y4W2k6e0m8V1j5X3j5%4y4$3b7^5i4K6t1$3j5h3#2H3i4K6y4n7L8h3q4@1j5$3S2Q4y4h3k6C8k6i4W2Q4x3@1c8F1k6r3p5`. |
wd 组件包 | 69cK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6E0K9s2k6Q4x3X3g2E0L8$3u0A6L8r3g2E0i4K6u0W2x3K6j5H3i4K6u0W2j5$3&6Q4x3V1k6E0k6h3W2Z5N6h3q4Q4x3V1k6V1k6U0l9%4k6o6x3@1j5e0M7@1j5e0N6T1y4K6u0S2z5r3c8U0k6X3t1^5x3K6j5K6x3X3y4V1y4r3j5I4i4K6u0W2y4%4Z5`. |
浏览器 Hook 特征 | c60K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6B7j5%4W2I4i4K6u0W2L8h3!0T1K9h3I4W2L8g2)9J5k6e0x3$3x3q4)9J5k6h3y4F1i4K6u0r3k6r3q4@1j5g2)9K6c8X3E0W2P5g2)9K6c8o6V1@1k6h3j5K6x3o6f1K6y4U0u0X3k6o6l9#2j5e0b7J5k6r3k6U0k6h3b7I4k6h3y4T1j5K6u0V1x3K6S2V1 |
Wallpaper SDK更新 | c06K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6B7j5%4W2I4i4K6u0W2L8h3!0T1K9h3I4W2L8g2)9J5k6e0x3$3x3q4)9J5k6h3y4F1i4K6u0r3k6r3q4@1j5g2)9K6c8X3E0W2P5g2)9K6c8o6f1H3z5r3f1H3j5U0l9I4j5e0c8T1y4$3p5$3x3X3b7I4y4X3u0V1j5U0m8S2y4$3x3&6k6X3y4W2x3U0R3#2 |
统计和上报 | d77K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6H3i4K6u0W2M7#2)9J5k6e0x3$3x3q4)9J5k6h3y4F1i4K6u0r3M7s2y4@1j5i4c8Q4x3V1k6H3L8r3!0Y4i4K6u0W2M7r3S2H3 |
推广地址 | 71eK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3S2S2L8#2)9J5k6e0x3$3x3q4)9J5k6h3y4G2L8g2)9J5c8W2)9K6c8Y4y4J5j5#2)9K6c8r3I4E0i4K6t1$3j5h3#2H3i4K6y4n7L8s2y4Q4x3@1c8F1x3r3p5@1z5r3j5H3j5e0N6S2y4R3`.`. |
捆绑软件配置 | 58dK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6B7M7s2c8G2L8X3N6B7K9g2)9J5k6h3A6H3j5$3I4G2N6h3c8Q4x3X3g2G2M7X3N6Q4x3V1k6S2M7r3W2Q4x3V1k6$3x3g2)9J5c8X3u0#2L8X3c8D9k6i4y4Q4x3V1k6#2N6r3j5`. |
Wallpaper.exe | 32d7b4326792cceaa747e8435f0e7356d9e74957c3a13052205863da11553ef8 |
Lchp32.dll | e82ce6a47a02bd79809358bbfa4a6274d664c4aa47fb9cde4b7008f044b51923 |
libnda32.dll | 661a5d63aff25f7870b4433ad126305a70bfaf5041660823c48c9a655460a6df |
libnda64.dll | 49e738bedf3c8f31d96b7739010e04d68dbeaf46d2e6f819fbf27d0c7b36ef31 |
DllExploreWorker32.dll | 508975b73803410c106a7b823f447eca4018fc2eb197b78a29bba5fa6b2a3513 |
DllExploreWorker64.dll | 043a7450550b04520b99141b6a0dd9ae80b906e8f1c325a09b0da80156e2e130 |
冰与火的战歌:Windows内核攻防实战高级班!从零到实战,融合AI与Windows内核攻防全技术栈,打造具备自动化能力的内核开发高手。








