怼天怼地怼对手还怼同类病毒,这个恶性病毒 Pengex 有点拽,正凶悍地攻击各路杀软

  有一种病毒会绕着杀毒软件走,做贼心虚,生怕杀软发现自己。还有一类,却大摇大摆,喜欢和杀软正面刚,甚至主动挑衅对手。

今天要说的就是后者,这种不怕死的病毒。

7 月 6 日傍晚,雷锋网注意到,火绒安全实验室在其官方微信公众号称,其截获到一种内核级后门病毒,并命名为“Pengex”病毒。经分析,“Pengex”以劫持用户首页流量牟利为目的,但是不同于其他“流量劫持”类病毒,“Pengex” 技术高明、手段凶狠,会主动攻击国内主流的安全软件,使他们失去内核对抗能力,这会让电脑完全失去安全防护。火绒、360、金山、2345、瑞星、百度……都是它的攻击对象。

火绒安全合伙创始人马刚向雷锋网(公众号:雷锋网)强调,“Pengex”通过盗版系统盘和“注册机”软件进行传播,可以各种锁首页,并在用户电脑中留下后门,日后可随时植入任意病毒和流氓软件,威胁隐患极大。这也是对一般人影响最大的地方,并因为“Pengex”的传播方式,再三提醒用户尽量不要使用盗版系统盘,以免中招。

“Pengex”不仅这样“折腾用户”,还使尽手段力图搞掉对手。

火绒称,“Pengex”会攻击各种主流的杀毒软件,包括火绒、360、金山等,导致这些软件的驱动无法加载,因此失去在内核层对抗病毒的能力。

这个病毒的“作案动机”是什么?

无非还是盈利。

雷锋网了解到,“Pengex”通过修改浏览器配置和进程启动参数两种方式,来劫持首页牟利,这也是马刚此前提到,为什么该病毒会锁定用户首页的原因。

在这个过程中,病毒还会按照制作者的计划,将不同的浏览器指向不同的导航站。

不可思议的是,这个病毒十分霸道,怼天怼地怼对手外,连同类病毒也不放过。

原来,它攻击同类病毒是为了独占用户电脑首页资源牟利。火绒称,该病毒劫持首页后设置的渠道号是“oemxiazaiba2”(“下载吧“的全拼),请各大导航站关注并查证这个渠道账号。

不过,你不要太过惊慌,毕竟这一类病毒四处干架已经是常态。

  • 大家好,我是一个病毒,这次我想推个软件,所以,呵呵,不好意思,我要来了。
  • 跟老子抢首页,门都没有!干掉这帮跟我抢首页的病毒,也干掉这帮跟我抢首页的杀软!
  • 不好意思,我就是看你杀软不顺眼,有我南霸天在的地方,你敢说啥?不服,好,来!

马刚称,病毒推软件,病毒抢首页,病毒干杀软,病毒跟杀软抢首页……这些属于常见攻击,但此次恶意病毒不同的地方在于——这一位十分地凶悍,因为该病毒通过系统盘传播,中招的人也不少。

雷锋网了解到,目前火绒已经更新病毒库,可以查杀该病毒。在第一时间通报后,马刚认为,其他杀软应该也会跟进预防。

在判断正在加载的映像是否属于黑名单时,病毒先常见的内核级流量劫持病毒的文件名进行匹配,如果文件名中包含 Mslmedia.sys 或者 mssafel.sys 则会禁止其执行。之后,病毒会获取当前映像的签名信息与黑名单中的签名信息进行匹配,如果包含则也会禁止其执行。

黑名单中的签名信息包括:火绒、360、金山、2345、瑞星、百度,甚至还包括 ADSafe 的签名和病毒常用“上海域联”签名信息。

此外,火绒还提到,在该病毒的分析中,也有一份白名单,白名单如下:

以下为火绒发布的该病毒的部分分析:

该病毒是一个内核级后门病毒,初步怀疑该样本主要通过第三方系统盘方式进行传播。该样本在系统中运行后,会 造成国内主流安全软件驱动程序无法正常加载,从而使安全软件失去防御能力。该病毒主要对抗的安全厂商包括:火绒、360、金山等,其恶意代码执行之后,可以执行远端 C&C 服务器存放的任意病毒代码。

该病毒分为两个部分,即病毒加载器和后门病毒, 下文中分为两部分进行详细分析。病毒结构如下图所示: 

病毒加载器 

该部分代码主要用于对抗安全软件查杀和进行内核对抗。加载器功能代码分为两个部分,先会在内存中通过虚拟映射加载一个新的ntoskrnl镜像,再通过相同的方式将真正的病毒驱动加载到内存中,并且将导入的ntoskrnl中的函数地址指向其虚拟加载的ntoskrnl镜像中的函数地址上, 通过此方法可以绕过其他驱动在ntoskrnl中设置的内核钩子。全局变量is_virus_load是一个标记,通过传入驱动主函数中的RegistryPath参数是否为NULL判断是否为病毒通过虚拟映射方式加载。如下图所示:

加载器驱动主函数代码

内核级后门

该病毒执行后,会不断地与C&C服务器(域名:caoduba.com或139.129.234.76,通讯端口:7897)进行通讯。病毒使用的域名和IP地址解密代码,如下图所示:

解密域名和IP地址

   

  本文作者:李勤

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-09-29 07:42:09

怼天怼地怼对手还怼同类病毒,这个恶性病毒 Pengex 有点拽,正凶悍地攻击各路杀软的相关文章

关于硬盘各种保养知识

  1. 硬盘的日常维护硬盘在使用过程中应注意以下几个方面: ● 电脑工作时严禁移动或碰撞机器,否则有可能使硬盘磁头和盘片发生碰撞,引起硬盘磁头和盘片损伤,从而无法读取数据. ● 不要经常对硬盘进行低级格式化,否则会造成硬盘读写不可靠,并且缩短其使用寿命.高级格式化对硬盘损伤小,但也不宜经常进行. ● 不要将硬盘放在强磁场旁边,以免造成数据丢失. ● 硬盘在读写数据时,不要突然关机. ● 要经常备份硬盘中的数据,有时数据的价值要远远大于硬盘的价值. ● 要定期整理磁盘碎片,优化数据结构链. ●

使用路由器仍然还需要防病毒措施

如果通过路由器接入互联网,不安装防病毒软件是否安全?是不是应该安装杀毒软件? 即便使用路由器接入互联网,也一定要安装防病毒软件.路由器具有地址转换及开闭TCP/IP通信端口的功能.这些功能虽然可防止病毒传播等一些来自互联网的攻击,但其中仍有无法阻止的攻击. 路由器无法完全防止攻击 比如,路由器无法防御邮件附件中的病毒.因为病毒已作为邮件的一部分存入个人电脑.另外,无法检测出从网上下载的软件中包含的病毒. 那么,路由器可防止何种攻击呢?互联网上的TCP/IP通信使用全球通用IP地址与联络方的个人电

勒索病毒席卷全球这十天:治它的"药"还没出来?

"想哭"病毒仍然在蔓延中,治它的"药"尚在研发中,但WindowsXP的用户可以安心了,来自法国3名计算机专家近日发放解毒软件,其中一名研发出解毒软件的专家表示,这款"解药"暂只在使用WindowsXP操作系统的计算机上有效.要想绝对根治它,尚无有效的办法.听起来,似乎有点绝望,过去这10天来,病毒和反病毒两个战队都做了些什么? 网络安全630 病毒来了 一周七天,最让人放松的是周五的下午.在这个各机构网络安全防范最松懈之时,病毒来了. 5月12

还为小酒店与出租屋网络崩溃困恼吗?DS705保障内网稳定内网PPPoE服务

银河风云-网络管家DS705 您是小酒店与出租屋的业主吗?你是否还在为频频的遇到网络崩溃而困扰呢?是不是还在为选择一款价廉物美的路由器而苦恼呢?而你是房客吗,是不是遇到这样的遭遇只能连连叹息网络太垃圾呢? 其实归根结底小酒店与出租屋的网络问题由两方面产生:其一.因为内网里面存在着某些被病毒感染的主机,譬如ARP病毒,它在网络内部大量的发送ARP攻击报文从而影响到整个网络的正常稳定性,而该问题的根源与网络协议自身设计的缺陷有着密不可分的关系.其二.由于目前P2P软件及应用的大面积流行,在内网里部分

你的指纹还安全吗? - BlackHat 2015 黑帽大会总结 day 2

0x00 序 今天是Black Hat 2015第二天,第一天的大会总结请参考: 看黑客如何远程黑掉一辆汽车 - BlackHat 2015 黑帽大会总结 day 1 0x01 TRUSTKIT: CODE INJECTION ON IOS 8 FOR THE GREATER GOOD 本来打算去听shendi的TrustZone crack的talk,但是因为shendi的visa没有办下来,最后就给cancel了.于是去听了这个iOS injection的talk. Talk首先介绍说在iO

《网络营销孙子兵法》形篇 让对手无机可乘

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 在<网络营销孙子兵法>形篇中所要表达是,笔者杨涛认为己方的网络营销首先要做好,让对手没有攻击我们的机会,然后可以趁对手的不足来攻击对手的网上推广,要尽可能为己方创造网络营销争胜的条件. 一.网络营销立于不败之地 在网络营销中,要想取得胜利,先要克服我们的不足之处,要让对手没有进攻的机会,在网络推广中会经常看到,由于自身的问题,或由

爬虫需谨慎!那些你不知道的爬虫反爬虫套路 学起来

前言 爬虫与反爬虫,是一个很不阳光的行业. 这里说的不阳光,有两个含义. 第一是,这个行业是隐藏在地下的,一般很少被曝光出来.很多公司对外都不会宣称自己有爬虫团队,甚至隐瞒自己有反爬虫团队的事实.这可能是出于公司战略角度来看的,与技术无关. 第二是,这个行业并不是一个很积极向上的行业.很多人在这个行业摸爬滚打了多年,积攒了大量的经验,但是悲哀的发现,这些经验很难兑换成闪光的简历.面试的时候,因为双方爬虫理念或者反爬虫理念不同,也很可能互不认可,影响自己的求职之路.本来程序员就有"文人相轻&quo

安安心心pubisher,堂堂正正Adsense

adsense 谈Adsenser得从Google Adsense大面积封杀作弊的Google Adsense投放站点说起, 但是要说封杀还得从作弊说起 这里有一个很尴尬的背景,诚信对于大多数国人尤其是个人站长是一个高要求.君子爱财, 取之有道, 我们的问题出在对道的理解上, 很多人认为收入多是"道", 而在Google的词典里, 遵守规则才是道, 所以会有从2005年初到现在的Google Adsenser的故事发生. 说实话当初看到那么多下载站点.破解网站在投放着各种各样的Goog

反流氓的蓝海?

<蓝海战略>这本书流行一年多了.<蓝海战略>把竞争激烈的传统市场叫做红海.其作者认为,为竞争优势和市场份额而战的发展过分艰苦,要想赢得明天,企业不能靠与对手贴身肉搏,而是要开创"蓝海",即蕴含庞大需求的新市场空间,从此走上增长之路. 最近,反流氓软件市场的一些变化,让我们似乎看到了一个从红海到蓝海的实例. 反病毒厂商所从事的市场,可以称为红海了,外国产品先不说,就国内而言,瑞星.江民.金山在这块市场上已经为国人占据了一块地盘.但这个市场上的竞争也十分剧烈,况且,