Skip to content
WONGCW 網誌
  • 首頁
  • 論壇
  • 微博
  • 壁紙下載
  • 免費圖床
  • 視頻下載
  • 聊天室
  • SEO工具
  • 支援中心
  • 表格製作
  • More
    • 在線名片
    • 網頁搜索
    • 天氣預報
    • 二維碼生成器
    • WordPress 插件及主題下載
  • Search Icon

WONGCW 網誌

記錄生活經驗與點滴

VRVNAC軟件被查出攜帶惡意程序行業用戶可能受影響

VRVNAC軟件被查出攜帶惡意程序行業用戶可能受影響

2019-03-13 Comments 0 Comment

近期有公安、氣象等行業若干單位反饋,他們使用“火絨安全軟件”檢測出VRVNAC“桌面監控”軟件攜帶惡意程序,請火絨確認。經分析,該產品所使用的功能組件(AdvancedAll.dll)遭Ramnit病毒感染,惡意代碼被包含在文件的資源數據中,因火絨查殺深度較深,所以會檢測出惡意代碼。

一、概述

火絨團隊早在2015年就發現該產品組件攜帶惡意代碼,並告知過該公司,但問題至今未被解決。火絨團隊推測,這可能是供應鏈污染造成的,該組件的編寫者環境被病毒感染,導致相關組件帶毒。雖然這段惡意代碼激活條件比較苛刻,也不會造成大面積擴散,但的確是潛在風險。

據了解,這款被病毒污染的VRVNAC 軟件廣泛應用於公安等行業單位,火絨強烈建議該產品供應商盡快排查開發供應鏈,徹底解決該問題。

二、分析

近期,有用戶反饋火絨檢測到VRVNAC“桌面監控”一組件包含病毒。火絨分析師分析後,發現該組件(AdvancedAll.dll)的資源文件中的網頁資源被病毒感染(火絨檢測為:TrojanDropper/Ramnit.f),並且該惡意代碼早在2015年就被該組件攜帶,至今仍未修正該問題。VRV產品及火絨報毒界面,如下圖所示:

模塊加載列表

火絨查殺圖

簽名比較

火絨反病毒引擎在掃描AdvancedAll.dll文件是會對該文件的資源數據一一分析並掃描,所以雖然惡意代碼被包含在文件的資源數據中,但是仍會被檢測到。如下圖所示:

資源文件

被感染的網頁文件,執行條件比較苛刻(需要IE6瀏覽器內核渲染,並設置瀏覽器安全等級為低),所以在實際用戶環境中不容易被激活。在構造了上述環境並通過IE瀏覽器加載該頁面激活改病毒後,病毒代碼會嘗試釋放並執行惡意代碼,如下圖所示:

釋放svchost

被感染的網頁文件在執行後會在TEMP目錄下創建svchost.exe文件,並將二進制數據(PE文件)寫入到已創建的文件,然後執行。提取到的部分代碼,如下圖所示:

釋放病毒文件

當svchost.exe啟動後會將代碼注入到IEXPLORE.EXE進程中,然後遍歷全盤並感染EXE、DLL、HTML、HTM文件,用於傳播自身。感染邏輯以及運行截圖,如下圖所示:

感染邏輯

感染後文件

分享此文:

  • 分享到 Twitter(在新視窗中開啟)
  • 按一下以分享至 Facebook(在新視窗中開啟)
  • 分享到 WhatsApp(在新視窗中開啟)
  • 按一下以分享到 Telegram(在新視窗中開啟)
  • 分享到 Pinterest(在新視窗中開啟)
  • 分享到 Reddit(在新視窗中開啟)
  • 按一下即可分享至 Skype(在新視窗中開啟)
  • 按一下即可以電子郵件傳送連結給朋友(在新視窗中開啟)
  • 點這裡列印(在新視窗中開啟)

相關


網絡資訊

Post navigation

PREVIOUS
2月全國快遞業務量27.6億件同比增長38.7%
NEXT
新聞集團澳大利亞公司建議分拆谷歌:毫無談判籌碼

發表迴響 取消回覆

這個網站採用 Akismet 服務減少垃圾留言。進一步了解 Akismet 如何處理網站訪客的留言資料。

More results...

Generic filters
Exact matches only
Search in title
Search in content
Search in excerpt
Filter by 分類
網站公告
Featured
限時免費
ESET NOD32
WINDOWS 10 &11 INSIDER PREVIEW
Windows 軟件下載
系統軟件
辦公軟件
圖像處理
影音媒體
網絡軟件
應用軟件
Mac 軟件下載
安卓軟件下載
網絡資訊
Mac資訊
Linux資訊
VPS資訊
NASA資訊
金融資訊
WhatsApp Stickers教學
WordPress資訊
WeChat資訊
PHP資訊
Plesk資訊
TensorFlow
教學資源
開源程序
網頁工具
SEO工具
醫療健康
旅遊及消閒
其他資訊
Content from
Content to
2019 年 3 月
一 二 三 四 五 六 日
 123
45678910
11121314151617
18192021222324
25262728293031
« 2 月   4 月 »

分類

  • 網站公告
  • 限時免費
  • ESET NOD32
  • WINDOWS 10 &11 INSIDER PREVIEW
  • Windows 軟件下載
  • 系統軟件
  • 辦公軟件
  • 圖像處理
  • 影音媒體
  • 網絡軟件
  • 應用軟件
  • Mac 軟件下載
  • 安卓軟件下載
  • 網絡資訊
  • Mac資訊
  • Linux資訊
  • VPS資訊
  • NASA資訊
  • WhatsApp Stickers教學
  • WordPress資訊
  • WeChat資訊
  • PHP資訊
  • Plesk資訊
  • TensorFlow
  • 教學資源
  • 開源程序
  • 網頁工具
  • SEO工具
  • 醫療健康
  • 旅遊及消閒
  • 其他資訊

彙整

近期文章

  • 日本玩家玩手機路子有多野你根本想像不到 2023-06-04
  • 一些谷歌Pixel手錶出現散架的狀況 2023-06-04
  • 美國資深女性記者呼籲塞爾達公主理應黑人可改觀黑人女性印象 2023-06-04
  • 鮮為人知的單細胞微生物可能是氣候轉折點的早期預警信號 2023-06-04
  • 大眾新款高爾夫外觀首度曝光首次增加輕混系統 2023-06-04
  • QQ音樂豪華綠鑽續費價格上調連續包年158元 2023-06-04
  • 最貴4800元阿根廷中國行被指“票價刺客” 2023-06-04
  • 神舟十五號載人飛船乘組返回地球成功著陸 2023-06-04
  • SpaceX成功測試Starlink高速在軌飛行速度幾乎是音速的兩倍 2023-06-04
  • AMD EPYC”Rome”處理器的Bug使其在34個月的正常運行後出現計劃外休眠 2023-06-04

熱門文章與頁面︰

  • 打車叫到特斯拉不會開門很尷尬?官方介紹開關門方法
  • 世界上有多少個國家
  • DP vs HDMI 誰才是遊戲玩家最佳選擇?
  • ESET NOD32 LICENSE KEY (UPDATED 2023-01-17)
  • Explorer Patcher:讓Windows 11恢復Windows 10的行為特徵
  • 靠養貓養狗年入百萬:寵物博主是門怎樣的生意?
  • 盜版Windows 7還能免費升級Windows 10嗎?
  • 天翼網盤免登陸高速下載,直鏈解析不限速
  • Nreal Air AR眼鏡評測:“視覺放大器” 輕鬆實現巨幕體驗
  • 印度列車相撞事故已致死傷超千人百列火車運行受影響

投遞稿件

歡迎各界人士投遞稿件到admin@wongcw.com

請提供以下資料:

1.你的名字

2.你的電郵

3.分類目錄

4.文章標題

5.文章摘要

6.文章內容

7.文章來源

 

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

快帆

MALUS

極度掃描

DMCA.com Protection Status

WONGCW 網誌

  • 免責聲明
  • 捐助我們
  • ThemeNcode PDF Viewer
  • ThemeNcode PDF Viewer SC
  • Events

服務器提供

本站使用之服務器由ikoula提供。

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

© 2023   All Rights Reserved.