安装“万能解码器”还原真实“解码”

一、前言

最近新出一部很火的电视剧,每天晚上更新两集,看完之后总觉得不过瘾,就去网上找后面的视频,还真被笔者找到。毫不犹豫点击播放,发现提示需要安装某某解码器。对于这类提示一点都不新鲜,尝试下载并运行解码器后,往往并没有达到预期效果,还会再次提醒下载,并没有网站上描述的那么管用。笔者很好奇既然没用,那运行的软件具体功能是什么。笔者便下载了一个“解码器”,果真不出所料,没有任何解码的功能,但是一个流氓推广软件。表面上看不出问题,只在后台搞鬼,笔者便花了点心思详细看了下该软件的实现,发现该软件作者在免杀和隐藏上下足了功夫。虽然功能老套但是思路不错,下面就请跟随笔者一起来看看这个所谓的“万能解码器”,还原真实“解码”。

二、技术特点

下载之后,没有图标,运行没有任何界面,并且多次运行效果相同。最后通过详细分析,总结该程序有如下特点:

1. 程序对重要字符串进行了加密处理,且有多个加密算法。

2. 释放的功能模块文件在本地经过RC算法加密,非正常的PE文件。

3. 无主进程运行,核心模块为内核驱动,找不到可疑进程。

4. 敏感操作放置在shellcode中,并进行加密,防止被第一时间杀掉。

5. 使用了内核技术,内核HOOK,设备HOOK。

6. 双驱动相互保护隐藏,并且通用32位和64位系统平台。

从对抗手法来看,该程序开发者无论在静态还是动态对抗上面都花了大量功夫,以达到免杀和隐藏行为的效果。

三、程序具体分析

下图是该程序的签名信息,从表面上看没有任何问题。

1. 加载器功能

该程序实际上是一个加载器,第一次运行后,后期都不再依靠该加载器运行。加载器通用于32位 和64位多个操作系统平台,根据不同系统平台释放不同文件。数据解密之后释放到系统目录下(PassProtect.sys和2.dat)。

解密shellcode并运行代码。

Shellcode中加载“PassProtect.sys”驱动文件,驱动加载状态为自动启动(开机自动加载)。

2. “PassProtect.sys”功能

首先清理“ntfs”和“fastfat”内核的所有设备,阻止自身被外部访问,执行完操作后会对其还原。

对“2.dat”文件解密,使用RC算法,解密和加密是同一个函数,解密后回写到文件。

通过内核函数ZwSetSystemInfomation加载“2.dat”驱动。

驱动加载之后再次通过RC加密回写数据“2.dat”,并还原“ntfs”和“fastfat”的设备栈,隐藏第二个驱动代码。

3. “2.dat”功能

通过设置线程创建回调,并主动触发回调来找到“ExCallBackBlockRoutineProc”函数地址。

挂钩“ExCallBackBlockRoutineProc”函数,通过过滤系统模块和自身模块,把其余所有模块的回调函数修改入口直接返回,达到反进程创建监视的作用。

设置模块加载回调和进程创建回调。

通过检查加载的模块是否是”kernel32.dll”判断创建进程,并且修改浏览器进程的命令行参数。

检查父进程为“explorer.exe”(用户打开运行),并且添加事件修改命令行参数。

修改进程命令行参数,改变浏览器主页。

创建系统线程,挂钩NTfs的create回调。

在Create回调中,保护第一个驱动文件“PassProtect.sys”不被任何程序访问。

四、总结

从上面分析看出,程序开发者通过各种技术手段,费劲心思,最终达到锁主页的目的。随着目前各大杀软对流氓推广软件的封杀,常规的推广手法已不在适用,升级后的对抗已经不在简单的修改注册表。更为猥琐和流氓的推广方式纷纷出现,各显神通,一不留神便被乘虚而入。当用户放行这个程序,流氓推广已经势不可挡,直捣黄龙。假如作者狠一点,后果将是不可不堪设想。所以笔者在这里提醒各位读者,对这类所谓解码器最好从正规网站下载。由于程序经过免杀处理,能够查杀的杀毒软件并不多(见下图VT扫描结果)。如果系统中曾经运行过该类解码器或播放器,可以安装下列可查杀的杀毒软件进行查杀。最后祝愿各位免受“流氓”困扰,金龙索玉柱,百毒不沾身。

作者:吃荤的驴子
来源:51CTO

时间: 2024-10-29 12:46:06

安装“万能解码器”还原真实“解码”的相关文章

硬盘安装Win7系统还原C盘提示10100错误怎么办

  硬盘安装Win7系统还原C盘提示10100错误的解决方法. 方法如下: 方法一:重命名镜像包文件名->重命名整个win的ghost镜像包文件名,文件名一律用字母或数字或字母和数字的组合,如Win7 ghost,如下图: 方法二:复制黏贴Win7.gho文件->把压缩包解压后的文件里面的Win7.gho放在D盘或者E.F盘的根目录下,不能放在C盘,如下图:

台式电脑怎么安装F11一键还原功能

大家都知道许多笔记本都随机带有F11一键还原的功能,如果系统出现了无法修复的问题,我们就可以直接进行系统的还原,不用像从前那样花费大量的时间进行系统的重装.但是你可能不知道的是,其实台式电脑也一样能有这个功能. 在这里我们要讲述的是使用一个脱离DOS模式运行.有独立内核的Acronis True Image软件(简称ATI),来给台式电脑安装F11一键还原功能. 当然,第三方恢复软件也有很多,不过多基于DOS模式,备份还原时都要切换到DOS模式下完成,比较麻烦! 本文我们要讲述的是使用一个脱离D

格式工厂怎么安装内部解码器

  1.首先我们找到本地的格式工厂的程序,软件我们双击打开,直接进入. 2.在左上角我们找到选项字样,直接点击进入就可以. 3.在左边切换到高级的选项设置. 4.点击安装内部解码器到系统,点击安装就好了. 5.我们可以选择的安装,我们这里安装右击菜单把,就是点击图片右击,可看见用格式工厂打开转换. 6.安装好了之后,我们点击下边的确定完成我们的设置就好了.

还原真实的微博营销(二)

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 1.4 到底什么样的微博才算真正成功的微博 是不是有高转发就是成功的微博?是不是粉丝多就是成功的微博?都不一定,通过我们的观察我们发现,高转发.高粉丝数是评判微博好坏的一个标准,但不是决定性标准,更不是唯一标准,我们在后面的介绍中将会给大家介绍到,到底什么样的微博才能算真正成功的微博. 1.5 理解微博营销 我们说了,任何不以营销为目的的互联

打开互联网时代的商业密码,还原真实的马云商业王国

打开互联网时代的商业密码,还原真实的马云商业王国,财经频道元旦1日.3日21:55分别播出<解密阿里巴巴>上集.下集. 岁末年初,回首这一年的财经人物,马云绝对是最有亮点的.美国上市,成为首富,淘宝的假货风波--一波未平一波又起. 财经频道<中国财经报道>特派记者来到阿里巴巴集团,对马云进行了深入的采访. 以下为视频: [2015年央视财经最新视频:解密阿里巴巴(上.下集)] 打开互联网时代的商业密码,解读阿里巴巴生态背后隐藏的互联网生态商业逻辑,涉及 ➊阿里上市后的危险➋菜鸟布局

还原真实的微博营销(四):先给你的微博化化妆

中介交易 SEO诊断 淘宝客 云主机 技术大厅 一般情况下人的这五个基本需要是逐层递进的,在低层次的需要未被满足之前,高层次的需要是不会产生的.比如一个尚在温饱线上挣扎的普通小白领很难产生自我实现的需要,对于这样的一个小白领,你向他推出可以满足自我实现需要的"超级领导力"课程是不靠谱的.但是我们要注意,这个次序也会有例外的情况发生,比如在抗战时期,因为特殊的环境,革命先烈们在安全需要甚至基本的生理需要都没有被满足的情况下也能产生自我实现的需要,这是值得去研究的.下面探究下更深层次的东西

还原真实的微博营销(一)

中介交易 SEO诊断 淘宝客 云主机 技术大厅 一直想写关于微博营销的内容,在2012年11月份的时候,有幸的结识了18位互联网从业者,大家决定一起做这样一件事情,当时我们分工,每人分配了三个微博账号,然后对这将近60个账号进行了长达10天的数据跟踪,并将数据跟踪结果进行了相应的分析,于是就有了这个系列的文章--还原真实的微博营销.之所以起这样一个题目,是因为我们发现在很多人所理解的微博营销是有偏差的. 还原真实的微博营销--18位互联网从业者10天的数据跟踪成果(一) 我接触微博很早,但是关注

如何安装Windows一键还原软件?

1)首先在官网下载一键还原软件到你的电脑.请双击安装包,运行安装程序. 2)您可以阅读一键还原软件的特性,并选择"下一步"继续安装. 3)在弹出的软件协议窗口,阅读完<用户许可协议>后,选择"我同意该许可协议的条款",并点击"下一步"继续安装. 电脑常识 4)在准备安装的对话框里可以看到安装软件的默认目录是在D盘的WGHO文件夹.根据窗口的提示选择"下一步",程序将自动安装完毕,它将在桌面创建一个快捷方式,并会在&

免安装的单机版还原系统Clonezilla Live

搭配DRBL使用的Clonezilla乃是适合来大量部署操作系统的时候使用,不过这样的限制是一定要有一台DRBL服务器,而且要被备份的计算机一定要能网络开机.由于GNU/Linux Live CD的成熟,将Clonezilla和GNU/Linux Live CD结合,达成免安装就能备份还原单台计算机就非常实用.因此,本实验室结合http://www.aliyun.com/zixun/aggregation/33836.html">Debian Live与Clonezilla,另外开发一个C