Skip to content
WONGCW 網誌
  • 首頁
  • 論壇
  • 微博
  • 壁紙下載
  • 免費圖床
  • 視頻下載
  • 聊天室
  • SEO工具
  • 支援中心
  • 表格製作
  • More
    • 在線名片
    • 網頁搜索
    • 天氣預報
    • 二維碼生成器
    • WordPress 插件及主題下載
  • Search Icon

WONGCW 網誌

記錄生活經驗與點滴

Vigilante惡意軟件行為怪異:修改Hosts文件以阻止受害者訪問盜版網站

Vigilante惡意軟件行為怪異:修改Hosts文件以阻止受害者訪問盜版網站

2021-06-18 Comments 0 Comment

Sophos剛剛報導了一款名叫Vigilante的惡意軟件,但其行為卻讓許多受害者感到不解。與其它專注於偷密碼、搞破壞、或勒索贖金的惡意軟件不同,Vigilante會通過修改Hosts文件來阻止受害者訪問包括海盜灣(The Pirate Bay)等盜版資源網站。與此同時,它還會下載第二款名叫ProcessHakcer.jpg的惡意軟件,但它其實是一個可執行文件。

15 pirate-tree-pic.png

截圖(來自:Sophos)

對於有一定計算機技能的網友來說,修改Hosts 文件是阻止計算機訪問特定Web 服務的一個“簡單粗暴”的方法。

不過Vigilante 並不會持久維護這份Hosts 黑名單,除非受害者第二次運行了這款惡意軟件。

1 pirate-hosts-modification-procmon-amongus.png

從進程監視器的日誌記錄來看,某個偽造身份的惡意軟件篡改了系統自帶的Hosts 文件。

我們無法辨別該惡意軟件到底是從哪來的,但它的動機似乎很明確—— 阻止受害者訪問盜版軟件網站。

13 pirate-hosts-file.png

惡意軟件自帶的黑名單,涵蓋了1000+ 的網站域名,並將之IP 地址重定向到了本地迴路(127.0.0.1)。

通過進一步的分析,Sophos 指出某些惡意軟件會將自己偽裝成各種軟件包的盜版副本,然後託管在Discord 這樣的遊戲或聊天服務器上。

2 discord-hosting-malware-virustotal.png

另外也有一些惡意軟件會通過BT 渠道進行分發,比如假冒成熱門遊戲、生產力工具、甚至安全軟件。

但如果仔細觀察,你會發現它們往往夾帶了一些私貨(附有其它可疑的文件)。

3 pirate-file-icons.png

在VirusTotal 上檢索相關樣本時,可以發現數以百計的不同名稱,比如《求生之路2》(v2.2.0.1 Last Stand + DLCs + MULTi19)和《我的世界》(1.5.2 破解版[Full Installer] [Online] [Server List]”。

不過託管在Discord 上的共享文件,往往是單獨的一個可執行文件,而通過BT 打包來分發的方式,則更類似於傳統的盜版途徑(添加到一個壓縮包中,包含一個文本文件、其它輔助文件、以及指向盜版網站的鏈接)。

4 pirate-certificate.png

在惡意軟件夾帶的可執行文件中,有一些還偽造了數字簽名。但在證書籤發機構這一欄,都是一長串的18 個隨機大寫字母。

5 pirate-games-properties-sheets.png

至於證書的有效期,大部分文件都是從下載首日開始算起的,到期日則是2039 年12 月31 日。

6 pirate-mixed-names.png

惡意可執行文件的屬性表,同樣與惡意軟件的真身不符。即便大多數都自詡為某款遊戲、或生產力軟件的全功能已授權副本的安裝程序,但惡意軟件製作者似乎並不在意這些細節。

7 pirate-error-message.png

如果在受害者計算機上順利運行,用戶能感知到的時間也非常短暫。在雙擊過後,它會彈出一條“缺乏MSVCR100.dll”而無法啟動程序的提示,並建議重裝以修復該問題。

8 1flchier-http-request.png

通過進程監視器,Sophos安全研究人員發現它根本沒有調用過Windows API來查詢這個動態鏈接庫文件,意味著該惡意軟件只是在虛張聲勢。

9 1flchier-user-agent.png

而且就算你的系統裡已經有MSVCR100.dll,這對話框還是會無腦地彈出。當然,Vigilante 也不是完全“沒幹正事”,比如它會在運行時檢查能否建立出站網絡連接。

10 processhacker-mutexes.png

可以的話,Vigilante 會嘗試聯繫1flchier[.]com 這個域名上的某個網址(注意並不是雲存儲服務提供商1fichier 的克隆,第三個字符是l 不是I)。

11 attack-matrix-processhacker-payload.png

諷刺的是,即使惡意軟件會對這些請求使用相同的用戶代理(User-Agent)字符串(Mozilla/5.0 Gecko/41.0 Firefox/41.0),但被其篡改的Hosts 文件竟然也阻止了受害者訪問合法的1fichier 域名。

12 pirate-killswitch.png

此外該惡意軟件樣本執行了兩個HTTP GET 請求,其一是搜索名為ProcessHacker.jpg 文件(輔助可執行負載),其二是通過查詢字符串,將運行的可執行文件的名稱發送給網站運營者。

14 pirate-readme-text-file.png

此外ProcesserHacker 的二進製文件也表現出了一些有趣的特性,比如設置了whoareyoutellmeandilltellyouwho 這個互斥鎖,以確保只會運行自身的一份副本。

16 pirate-malwarebytes-icons.png

最後,如果創建了一個零字節的“7686789678967896789678”和“412412512512512”文件,並將之放到特定的%PATH% 文件路徑,Vigilante 就不會在啟動時篡改Hosts 文件。

分享此文:

  • 分享到 Twitter(在新視窗中開啟)
  • 按一下以分享至 Facebook(在新視窗中開啟)
  • 分享到 WhatsApp(在新視窗中開啟)
  • 按一下以分享到 Telegram(在新視窗中開啟)
  • 分享到 Pinterest(在新視窗中開啟)
  • 分享到 Reddit(在新視窗中開啟)
  • 按一下即可以電子郵件傳送連結給朋友(在新視窗中開啟)
  • 點這裡列印(在新視窗中開啟)

相關


網絡資訊

Post navigation

PREVIOUS
美政府將投資30億助力新冠口服藥在年底面世
NEXT
《博德之門3》年內不會脫離EA階段計劃明年完工

發表迴響取消回覆

這個網站採用 Akismet 服務減少垃圾留言。進一步了解 Akismet 如何處理網站訪客的留言資料。

More results...

Generic filters
Exact matches only
Search in title
Search in content
Search in excerpt
Filter by 分類
網站公告
Featured
限時免費
Windows 軟件下載
系統軟件
辦公軟件
圖像處理
影音媒體
網絡軟件
應用軟件
Mac 軟件下載
安卓軟件下載
網絡資訊
Mac資訊
Linux資訊
VPS資訊
NASA資訊
WordPress資訊
WeChat資訊
PHP資訊
教學資源
開源程序
網頁工具
SEO工具
醫療健康
其他資訊
Content from
Content to
2021 年 6 月
一 二 三 四 五 六 日
 123456
78910111213
14151617181920
21222324252627
282930  
« 5 月   7 月 »

分類

  • 網站公告
  • 限時免費
  • Windows 軟件下載
  • 系統軟件
  • 辦公軟件
  • 圖像處理
  • 影音媒體
  • 網絡軟件
  • 應用軟件
  • Mac 軟件下載
  • 安卓軟件下載
  • 網絡資訊
  • Mac資訊
  • Linux資訊
  • VPS資訊
  • NASA資訊
  • WordPress資訊
  • WeChat資訊
  • PHP資訊
  • 教學資源
  • 開源程序
  • 網頁工具
  • SEO工具
  • 醫療健康
  • 其他資訊

彙整

近期文章

  • 《妖精農場》開發商Phoenix Labs今年第二次裁員 2023-12-02
  • 史賓塞:Game Pass每年花超10億美元沒計畫登陸PS5和Switch 2023-12-02
  • CD Projekt已就《Cyber​​punk2077》首發投資者提起的集體訴訟達成和解 2023-12-02
  • PlayStation即將下架大量電視節目即便用戶已購買 2023-12-02
  • 貝佐斯為何低頭找SpaceX幫忙發衛星?馬斯克回應 2023-12-02
  • NASA罕見申請研究中國嫦娥五號月壤樣本:來自我們沒接觸到的區域 2023-12-02
  • NASA先鋒太空人和科學家Mary Cleave逝世享年76歲 2023-12-02
  • Xbox負責人史賓塞表示微軟打算開設新手遊商店 2023-12-02
  • 研究發現一次比特幣交易需要消耗一個水池的水量 2023-12-02
  • SpaceX將協助亞馬遜發射部分網路通訊衛星 2023-12-02

熱門文章與頁面︰

  • 打車叫到特斯拉不會開門很尷尬?官方介紹開關門方法
  • 世界上有多少個國家
  • z-sms – 在線免費云短信臨時手機號接碼平台網頁版
  • Google Chrome瀏覽器意外出現Status_Access_Violation錯誤而崩潰
  • Autodesk AutoCAD 2021 正式版註冊版-簡體/繁體中文/英文版
  • 一鍵GHOST v2020.07.20 正式版-硬盤版/光盤版/優盤版/軟盤版
  • 豆瓣9.6分封神《中國奇譚》動畫電影《小妖怪的夏天》備案公示
  • 蝴蝶擁有復雜性交配:雄性交配後會留下“貞操帶”
  • AirTag機場實測:各項表現優異只有1個場景下無法生效
  • 曝暴雪與網易騰訊等大廠談判國服回歸時間仍未落定

投遞稿件

歡迎各界人士投遞稿件到admin@wongcw.com

請提供以下資料:

1.你的名字

2.你的電郵

3.分類目錄

4.文章標題

5.文章摘要

6.文章內容

7.文章來源

 

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

快帆

MALUS

極度掃描

DMCA.com Protection Status

WONGCW 網誌

  • 免責聲明
  • 捐助我們
  • ThemeNcode PDF Viewer
  • ThemeNcode PDF Viewer SC
  • Events

服務器提供

本站使用之服務器由ikoula提供。

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

© 2023   All Rights Reserved.