自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

惡意程序偽裝成 Windows“另存為”對(duì)話框欺騙用戶

安全 網(wǎng)站安全
當(dāng)前一些通過(guò)附加及捆綁在其它應(yīng)用的惡意軟件,為了成功的安裝到用戶系統(tǒng)上,開(kāi)始使用一種較為狡猾的方式來(lái)試圖欺騙用戶。

當(dāng)前一些通過(guò)附加及捆綁在其它應(yīng)用的惡意軟件,為了成功的安裝到用戶系統(tǒng)上,開(kāi)始使用一種較為狡猾的方式來(lái)試圖欺騙用戶。

惡意軟件

惡意軟件分析師 Dr.Web 在本月檢測(cè)到,惡意軟件 Ticno(Trojan.Ticno.1537),這種木馬擁有非常強(qiáng)大的 防檢測(cè) 的特點(diǎn)。

Ticno 并不像那些常規(guī)的惡意軟件下載程序一樣,盲目的去監(jiān)聽(tīng)指令,并將 payload 安裝到受感染系統(tǒng) 。它具有掃描潛在主機(jī)系統(tǒng)的功能,并以此來(lái)確定受感染的計(jì)算機(jī),到底是一個(gè)真實(shí)的 PC ,還是一個(gè)供安全研究人員用來(lái)掃描和分析惡意軟件的虛擬機(jī) 。

根據(jù) Dr.Web 的研究分析發(fā)現(xiàn),Ticno 會(huì)掃描以下這些進(jìn)程:

  1. irise.exe 
  2.  IrisSvc.exe 
  3.  wireshark.exe 
  4.  ZxSniffer.exe 
  5.  Regshot.exe 
  6.  ollydbg.exe 
  7.  PEBrowseDbg.exe 
  8.  Syser.exe 
  9.  VBoxService.exe 
  10.  VBoxTray.exe 
  11.  SandboxieRpcSs.exe 
  12.  SandboxieDcomLaunch.exe 
  13.  windbg.exe 
  14.  ollydbg.exe 
  15.  vmtools.exe 

此外,它還會(huì)對(duì)以下列舉的這些計(jì)算機(jī)注冊(cè)表項(xiàng)進(jìn)行掃描:

  1. HKCU\Software\CommView 
  2. HKLM\SYSTEM\CurrentControlSet\Services\IRIS5 
  3. HKCU\Software\eEye Digital Security 
  4. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Wireshark 
  5. hklm\SOFTWARE\ZxSniffer 
  6. HKCU\Software\Win Sniffer 
  7. HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\APIS32 
  8. HKCU\Software\Syser Soft 
  9. hklm\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Oracle VM VirtualBox Guest Additions 
  10. HKLM\SYSTEM\CurrentControlSet\Services\VBoxGuest 
  11. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Sandboxie 
  12. HKCU\Software\Classes\Folder\shell\sandbox 
  13. HKCU\Software\Classes\*\shell\sandbox 

如果這些檢查中超過(guò)三個(gè)以上成功匹配,Ticno 就會(huì)停止掃描動(dòng)作,并會(huì)啟動(dòng)一個(gè) Windows Explorer 進(jìn)程來(lái)作為誘餌 。

但是,如果這些檢查都沒(méi)問(wèn)題的話,Ticno 就會(huì)向系統(tǒng)用戶彈出一個(gè)“另存為”的對(duì)話框,要求用戶將名為 1.zip 的文件保存到計(jì)算機(jī)上 。

Ticno 提示用戶,將文件保存到磁盤(pán)

Ticno 提示用戶,將文件保存到磁盤(pán) [來(lái)源:Dr.Web]

在這里有經(jīng)驗(yàn)的用戶可能就會(huì)察覺(jué)到,這種無(wú)來(lái)源的未知安裝程序,可能會(huì)給自己的計(jì)算機(jī)帶來(lái)一定的風(fēng)險(xiǎn)。

但不幸的是,并不是所有用戶都有這么好的安全意識(shí)。通常情況下,他們都會(huì)隨手的就點(diǎn)擊保存按鈕。

其實(shí)如果你仔細(xì)的查看“另存為”彈窗的左下角,你就會(huì)發(fā)現(xiàn)那里有一串帶有鏈接的字“Additional settings(其它設(shè)置)”。我們點(diǎn)開(kāi)鏈接看看,它的背后到底隱藏著什么 。

Ticno隱藏框

Ticno隱藏框 [來(lái)源:Dr.Web]

Ticno 用于廣告軟件和 Chrome 擴(kuò)展程序推廣

Dr.Web 說(shuō)這些打包為 Windows 軟件或 Chrome 擴(kuò)展的壓縮包,其實(shí)里面包含的都是些廣告軟件的安裝選項(xiàng) 。一旦你安裝了它,就會(huì)在你的計(jì)算機(jī)上一次性安裝以下程序:Trojan.ChromePatch.1,Trojan.Ticno.1548,Trojan.BPlug.1590,Trojan.Triosir.718,Trojan.Clickmein.1 和 Adware.Plugin.1400 。

除了以上那些非法的應(yīng)用程序,其中也包含著一些合法的應(yīng)用程序。如 Amigo 瀏覽器 和 Mail.ru 開(kāi)發(fā)的 HomeSearch@Mail.ru 也包括在內(nèi)。這很可能是軟件聯(lián)盟安裝任務(wù)的一部分,Ticno 的作者從中應(yīng)該也有不錯(cuò)的收益 。

如果用戶沒(méi)有及時(shí)發(fā)現(xiàn)此鏈接,并將文件保存,“另存為”對(duì)話框?qū)⑥D(zhuǎn)換為一個(gè)安裝程序 。

Ticno 開(kāi)始安裝過(guò)程,并非文件下載

Ticno 開(kāi)始安裝過(guò)程,并非文件下載 [來(lái)源:Dr.Web]

資料來(lái)源:https://www.bleepingcomputer.com/

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2017-01-04 15:53:09

2022-01-06 07:53:39

惡意軟件惡意程序網(wǎng)絡(luò)攻擊

2011-05-16 15:42:06

2025-03-10 12:35:47

2023-08-30 07:19:49

2022-09-01 10:28:10

惡意軟件惡意應(yīng)用挖礦

2010-05-05 15:27:24

網(wǎng)絡(luò)安全安全資訊

2011-08-30 10:46:42

2017-02-27 16:28:00

2014-09-01 10:33:34

2025-04-09 11:36:23

2013-12-12 09:40:22

2013-12-12 11:08:24

惡意軟件IIS服務(wù)器微軟

2020-03-14 16:40:15

安全病毒黑客

2020-02-19 09:28:24

刪除Windows 10廣告

2012-07-12 09:56:38

2015-10-09 10:47:56

2021-10-29 16:28:48

Android惡意軟件網(wǎng)絡(luò)攻擊

2017-04-01 02:36:15

2022-06-05 13:59:01

惡意軟件安卓Android
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)