恶意程序伪装成Windows“另存为”对话框骗用户

当前一些通过附加及捆绑在其它应用的恶意软件,为了成功的安装到用户系统上,开始使用一种较为狡猾的方式来试图欺骗用户。

恶意软件分析师 Dr.Web 在本月检测到,恶意软件 Ticno(Trojan.Ticno.1537),这种木马拥有非常强大的 防检测 的特点。

Ticno 并不像那些常规的恶意软件下载程序一样,盲目的去监听指令,并将 payload 安装到受感染系统 。它具有扫描潜在主机系统的功能,并以此来确定受感染的计算机,到底是一个真实的 PC ,还是一个供安全研究人员用来扫描和分析恶意软件的虚拟机 。

根据 Dr.Web 的研究分析发现,Ticno 会扫描以下这些进程:

  • irise.exe
  • IrisSvc.exe
  • wireshark.exe
  • ZxSniffer.exe
  • Regshot.exe
  • ollydbg.exe
  • PEBrowseDbg.exe
  • Syser.exe
  • VBoxService.exe
  • VBoxTray.exe
  • SandboxieRpcSs.exe
  • SandboxieDcomLaunch.exe
  • windbg.exe
  • ollydbg.exe
  • vmtools.exe

此外,它还会对以下列举的这些计算机注册表项进行扫描:

  • HKCU\Software\CommView
  • HKLM\SYSTEM\CurrentControlSet\Services\IRIS5
  • HKCU\Software\eEye Digital Security
  • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Wireshark
  • hklm\SOFTWARE\ZxSniffer
  • HKCU\Software\Win Sniffer
  • HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\APIS32
  • HKCU\Software\Syser Soft
  • hklm\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Oracle VM VirtualBox Guest Additions
  • HKLM\SYSTEM\CurrentControlSet\Services\VBoxGuest
  • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Sandboxie
  • HKCU\Software\Classes\Folder\shell\sandbox
  • HKCU\Software\Classes\*\shell\sandbox

如果这些检查中超过三个以上成功匹配,Ticno 就会停止扫描动作,并会启动一个 Windows Explorer 进程来作为诱饵 。

但是,如果这些检查都没问题的话,Ticno 就会向系统用户弹出一个“另存为”的对话框,要求用户将名为 1.zip 的文件保存到计算机上 。

Ticno 提示用户,将文件保存到磁盘 [来源:Dr.Web]

在这里有经验的用户可能就会察觉到,这种无来源的未知安装程序,可能会给自己的计算机带来一定的风险。

但不幸的是,并不是所有用户都有这么好的安全意识。通常情况下,他们都会随手的就点击保存按钮。

其实如果你仔细的查看“另存为”弹窗的左下角,你就会发现那里有一串带有链接的字“Additional settings(其它设置)”。我们点开链接看看,它的背后到底隐藏着什么 。

Ticno隐藏框 [来源:Dr.Web]

Ticno 用于广告软件和 Chrome 扩展程序推广

Dr.Web 说这些打包为 Windows 软件或 Chrome 扩展的压缩包,其实里面包含的都是些广告软件的安装选项 。一旦你安装了它,就会在你的计算机上一次性安装以下程序:Trojan.ChromePatch.1,Trojan.Ticno.1548,Trojan.BPlug.1590,Trojan.Triosir.718,Trojan.Clickmein.1 和 Adware.Plugin.1400 。

除了以上那些非法的应用程序,其中也包含着一些合法的应用程序。如 Amigo 浏览器 和 Mail.ru 开发的 [email protected] 也包括在内。这很可能是软件联盟安装任务的一部分,Ticno 的作者从中应该也有不错的收益 。

如果用户没有及时发现此链接,并将文件保存,“另存为”对话框将转换为一个安装程序 。

Ticno 开始安装过程,并非文件下载 [来源:Dr.Web]

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/152274.html<

(0)
运维的头像运维
上一篇2025-03-13 22:33
下一篇 2025-03-13 22:34

相关推荐

  • 发力WAF和UTM Array Networks完善安全产品布局

    Array Networks很早就开始关注全局安全,其SSL VPN远程安全接入网关可以让企业员工、客户和合作伙伴随时随地安全访问企业的商业机密信息,从而提高了企业的数据安全性和效…

  • 萨班斯法案与企业IT风险管理

    【.com 综合消息】2002年美国国会通过的《2002上市公司会计改革与投资者保护法案》(简称:萨班斯法案)对业界人士来说已经不陌生了,该法案对公司治理、会计师行业监管和证券市场…

  • 从路由器入手改善网络的安全性

    路由器往往有不同的角色。例如,一般情况下,一个以太网端口连接到外部网络,四个端口提供到达局域网有线设备的互联网连接,无线发射装置向无线客户端提供访问。无线接口甚至可能提供多种SSI…

  • 2023年十佳开源漏洞评估工具

    漏洞评估工具可以扫描IT资产,查找已知的漏洞、错误配置及其他缺陷。然后,这类扫描器为IT安全和应用程序开发运营(DevOps)团队生成报告,这些团队将已确定优先级的任务馈入工单和工…

  • IDS漏洞分析与黑客入侵手法

    作为网络安全防护产品,难免会产生漏洞,往往黑客的入侵就会根据系统漏洞开展,即便是像IDS这种企业级的防护系统也会有IDS漏洞产生 。一旦安装了网络入侵检测系统,网络入侵检测系统就会…

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注