网易首页 > 新闻中心 > 新闻 > 正文

“绿色软件”不绿色 360看穿伪装木马的马甲

0
分享至

话说,春回大地暖起来,黑客也伺机活跃来作妖。这次,他们全副伪装,看准“金三银四”好时令,从办公软件下手,打起精英白领主意。

近日,360安全大脑监测发现一款伪装成办公软件的木马程序,该木马不仅伪装成“单据打印系统”这类常用办公软件,它还以合法有效的软件数字签名做掩护,乔装打扮成“绿色软件”进军电脑,并避开安全软件的查杀。

在以“易容之术”蒙混过关完成入侵的第一步后,该木马便会在电脑中“见机行事”潜伏工作,这时不管是键盘记录、屏幕控制、语音监听、文件管理等等功能都难逃其毒手!不过广大用户无需担心,360安全大脑第一时间实现针对此木马的查杀。

正可谓,不管你如何七十二变,都难逃如来佛祖神掌。长舒一口气后,我们不妨看看这样“深谋远虑”的木马小妖是如何一步步混过审查,并伺机搞破坏的。

木马小妖作战第一步:瞒天过海,先买个“绿色马甲”穿起来

这次行动,木马小妖为自己准备了个“绿色马甲”,妄想通过伪装成正规公司来提交软件,企图蒙混过关。而这个软件看起来很像是正规公司开发的。

经360安全专家对此恶意软件溯源分析,发现该软件公司的营业执照,确认此公司确实存在。

(签名公司的营业执照)

不仅如此,除“正规”营业执照外,木马作者还特定为该公司申请了合法有效的数字签名《南充市庆达商贸有限公司》。这里需和广大小伙伴补充下,一般说来,计算机会选择信任那些拥有数字签名的“正规软件”,并为其开启“绿色通道”;而那些恶意程序会因360安全大脑的实时监测和持续查杀,全军覆没在入侵路上。看来,木马小妖如此绞尽脑汁地谋划,只为混过安全软件的审查。

当该恶意软件提交到360软件商店申请过白时,为防止夜长梦多,在软件审核期间,该作者会多次通过电话和邮箱催促,一再强调自己是正常软件,真是有一件“绿色马甲”穿在身,从此“畅行全天下”的气势与胆量。

(木马作者邮件催促,妄图混过审查)

此外,对于开发者来说如果成功提交到软件商店,一方面进入查杀白名单,被拦截的概率变低,另一方面意味着通过商店传播,拥有了更广的投毒渠道。为了作妖,可真是煞费苦心。

木马小妖作战第二步:见机行事,撕下伪装“黑色内核”伺机换起来

在揭开木马小妖的真面目时,对它的谋划点评为“精心”一点不为过。它不仅备了“绿色马甲”,实际他还暗藏了一件“黑色内核”,并待有利时机,撕开伪装“伺意作恶”。

具体而言,就是这款“单据打印系统”软件不会一上来就执行恶意程序,而是首先检测你的电脑云控地址是否开启,如果没有开启那么软件将会运行无害的流程,一副“绿色软件”正常工作的样子。

(云控未开启的运行状态,正常打印功能)

但是,一旦发现你电脑云端开启工作指示,那么该软件就会立马脱去伪装,露出黑暗的魔爪,运行潜伏工作,从云端下发和释放恶意文件,对用户电脑进行安装布置,直至完全控制用户电脑,例如消息弹窗、键盘记录、屏幕控制、语音监听、视频查看等等功能。

(该木马部分远控指令)

精心准备也枉然,360安全大脑第一时间将作妖木马就地正法

不管如何精心谋划、有备而来,再厉害的小妖,也难逃被就地正法的结局。360安全大脑不仅第一时间破解了该木马的工作流程,还并对其进行了详细分析。

工作流程:

该木马作者主动提交的“单据打印系统”除了正常的功能代码之外,还包含了一些加密信息,解密后会得到木马云控地址。根据后续代码流程可以知道从云端下发的文件是一个DLL模块,该模块将在内存中被加载,并执行名为“MainThread”的导出函数。运行了该DLL功能后,会继续释放其他恶意文件,对用户电脑进行安装布置,直至完全控制用户电脑。

木马工作流程

详细分析:

运行木马作者提交的“单据打印系统”软件程序,该程序首先会检测云控地址是否开启工作流程,如果没有开启那么软件将会运行无害的流程,显示正常的程序功能。但是如果云端开启工作指示,那么该软件就会运行潜伏工作,常驻在用户电脑中造成危害。

木马程序检测到云端开启工作流程后下载DLL模块并在内存加载执行的代码如下:

云控开启后的木马流程

由于木马作者提交的软件版本中云控地址(hxxp://www.ohmytatoo.com/Tatoo.html)暂未开放,所以并未开始投入使用。不过通过360安全大脑感知,我们却发现了相同C&C域名的木马在野传播案例。如下图所示,在野木马程序功能与上述提交的软件版本基本一致,都是通过云控地址下载恶意文件,但与之前版本不同的是,在野木马中还多了一个加密的恶意程序,在调用“MainThread”导出函数时,会直接加载运行该恶意程序。

在野木马程序

对比在野木马和提交审核版本的云控流程,发现C&C地址可以相互替换,运行流程是一致的,两个程序调用恶意DLL的代码部分基本相同。

从在野木马云控地址(hxxp://www.ohmytatoo.com/dll.jpg)下载的文件,主要功能是在C盘根目录下创建一个Microsoftxxxxx的目录(目录后5位是随机字符),并将加密恶意模块写入到该目录下的文件“bugrpt.log”,同时再释放一些辅助模块。文档结构如下图所示:

木马释放的文件

其中“schedule.exe”是被木马利用的“窗口隐藏工具”,可以通过更改同目录下的配置文件让该程序来完成添加自启动项的任务。

白利用设置自启动

接着木马程序会通过命令行调用“temp.exe”(实为WinRAR解压程序)对 “temp.txt”文件进行解压,解压密码为“123”。此步骤释放出来的两个重要文件是一组典型的白利用,用于躲避安全软件的查杀,其中白文件是腾讯的漏洞扫描程序,被重命名为“schedule.exe”用以替换刚刚添加自启动项的“窗口隐藏工具”,而黑文件则命名成“qmipc.dll”以便在系统自启白文件“schedule.exe”时自动被加载。

进程链

“qmipc.dll”模块的主要任务是对加密恶意模块bugrpt.log进行解密和内存加载,并启动名为“Torchwood”的导出函数。解密的恶意模块即为Torchwood远控的核心程序。

PELoader模块

进一步对该后门程序进行分析,得到木马远控的上线地址为120.24.231.105:7363。

木马上线地址

至此,该木马程序就完成了其安装工作的任务,可以长期潜伏在受害用户的电脑中,并实时处于木马作者的监控之中。下图是木马作者云端使用的后门管理软件:

木马控制端

此外,在进一步挖掘中发现,该系列远控木马与曾经多次出现的Torchwood木马是同一家族,早在2017年的一篇报告中我们就披露了Torchwood木马作者的部分信息(“hxxps://www.anquanke.com/post/id/87775”),与这次木马作者企图混白时提供的信息比较发现,拥有相同的手机号码和qq号,因此认为是同一人或团伙所为。该木马作者在上次被曝光后并未收手,持续对木马进行更新,对抗安全软件的查杀。(下图中为我们追踪到的不同版本的Torchwood木马控制端)。

360安全大脑建议:

1、建议广大用户前往weishi.360.cn,及时下载安装360安全卫士,保护个人信息及财产安全;

2、使用360软件管家下载软件。360软件管家收录万款正版绿色软件,经过360安全大脑白名单检测,下载、安装、升级,更安全;

3、避免下载、接收和运行不明来源的文件,以防中招。

相关推荐
热点推荐
内塔尼亚胡没想到,以色列现在最大的麻烦,是走投无路的泽连斯基

内塔尼亚胡没想到,以色列现在最大的麻烦,是走投无路的泽连斯基

沧海一书客
2026-05-29 02:21:53
裁掉的人,养不起的 Token

裁掉的人,养不起的 Token

AppSo
2026-05-28 21:28:16
巴萨突然发力抢人!戈登、B席、小蜘蛛,只要有传闻一切皆有可能

巴萨突然发力抢人!戈登、B席、小蜘蛛,只要有传闻一切皆有可能

英超德甲才疯狂
2026-05-29 06:29:38
iPhone 17系列中国销量突破3000万台:万元顶配版Pro Max版竟能占一半

iPhone 17系列中国销量突破3000万台:万元顶配版Pro Max版竟能占一半

快科技
2026-05-29 06:39:23
震惊!贵州大学招聘岗位限配偶条件,被质疑“萝卜岗”,评论炸锅

震惊!贵州大学招聘岗位限配偶条件,被质疑“萝卜岗”,评论炸锅

火山詩话
2026-05-28 15:07:01
刘强东最新承诺炸了!被机器取代的一线员工,京东一个都不开除

刘强东最新承诺炸了!被机器取代的一线员工,京东一个都不开除

雷科技
2026-05-28 11:51:53
孟晖任湖北省教育厅厅长

孟晖任湖北省教育厅厅长

EOL教育在线
2026-05-28 17:16:40
中俄之间的土地,在酝酿一场大戏,一旦剧本开演,中国就必须上场

中俄之间的土地,在酝酿一场大戏,一旦剧本开演,中国就必须上场

娱乐的宅急便
2026-05-29 01:03:13
终于弄明白了:开空调蚊子不咬人,不是冻晕,是导航系统彻底失灵

终于弄明白了:开空调蚊子不咬人,不是冻晕,是导航系统彻底失灵

辉哥说动漫
2026-05-27 15:37:07
沉默96小时后,国台办严肃定性,郑丽文紧急踩刹车:不会引战两岸

沉默96小时后,国台办严肃定性,郑丽文紧急踩刹车:不会引战两岸

时尚的弄潮
2026-05-29 00:29:27
曾饰演裘千尺,91岁罗兰谈没在TVB工作了:超龄,公司不再续约

曾饰演裘千尺,91岁罗兰谈没在TVB工作了:超龄,公司不再续约

红星新闻
2026-05-28 18:10:02
《主角》大结局:秦八娃为何捧红忆秦娥,终亲手将其拉下神坛?

《主角》大结局:秦八娃为何捧红忆秦娥,终亲手将其拉下神坛?

肆季娱乐
2026-05-27 19:42:31
柯文哲曾扬言:大陆敢对台动手,我随随便便就能让它瘫痪?

柯文哲曾扬言:大陆敢对台动手,我随随便便就能让它瘫痪?

史行途
2026-05-29 06:11:18
高通携手长鑫,印度网民“酸”态尽显

高通携手长鑫,印度网民“酸”态尽显

风铃草语
2026-05-29 06:13:40
穆里尼奥天降大礼!曼城王朝崩塌!皇马 6000 万捡漏世界第一中卫

穆里尼奥天降大礼!曼城王朝崩塌!皇马 6000 万捡漏世界第一中卫

澜归序
2026-05-29 05:48:38
黑龙江富豪惨遭灭门,保姆装死逃过一劫,保姆:凶手怎么会是他?

黑龙江富豪惨遭灭门,保姆装死逃过一劫,保姆:凶手怎么会是他?

林林故事揭秘
2025-04-10 17:37:49
业主怒了!长沙一小区车库现讥讽标语售车位,官方责令全部清理!

业主怒了!长沙一小区车库现讥讽标语售车位,官方责令全部清理!

湘江生活
2026-05-27 20:10:18
为什么有很多人连基本的常识都没有?网友:人无语的时候真的会笑

为什么有很多人连基本的常识都没有?网友:人无语的时候真的会笑

另子维爱读史
2026-05-22 20:43:04
武松丁海峰陪子晨跑曝光!硬汉父子再同框,改国籍真相终于大白

武松丁海峰陪子晨跑曝光!硬汉父子再同框,改国籍真相终于大白

揽星河的笔记
2026-05-28 14:05:06
四大民调出炉,45%支持赖清德连任,但接下来这一幕打脸赖清德

四大民调出炉,45%支持赖清德连任,但接下来这一幕打脸赖清德

真的好爱你
2026-05-28 19:19:43
2026-05-29 07:16:49

头条要闻

美财长:特朗普不会接受“糟糕的伊朗协议”

头条要闻

美财长:特朗普不会接受“糟糕的伊朗协议”

体育要闻

唐斯经历的一切,此刻的他与尼克斯

娱乐要闻

林俊杰七七与大哥嫂子的瓜剪不断理还乱

财经要闻

小米仍需一次创业

科技要闻

利润跌27%:快手只剩“可灵”这张牌?

汽车要闻

从智驾兜底到自研4nm芯片,再到迪迪虾,比亚迪智能化战略凭什么封神?

态度原创

健康
游戏
房产
艺术
公开课

专家教你辨认“正规外泌体”!

魔兽世界:时光服暗牧大调整,引入多种新机制,未来会爆发吗?

房产要闻

突发重磅!三亚新机场公司正式成立!

艺术要闻

吴湖帆小品册页

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版
×