當前位置:
首頁 > 新聞 > 懟天懟地懟對手還懟同類病毒,這個惡性病毒 Pengex 有點拽,正兇悍地攻擊各路殺軟

懟天懟地懟對手還懟同類病毒,這個惡性病毒 Pengex 有點拽,正兇悍地攻擊各路殺軟

有一種病毒會繞著殺毒軟體走,做賊心虛,生怕殺軟發現自己。還有一類,卻大搖大擺,喜歡和殺軟正面剛,甚至主動挑釁對手。

今天要說的就是後者,這種不怕死的病毒。

7 月 6 日傍晚,雷鋒網注意到,火絨安全實驗室在其官方微信公眾號稱,其截獲到一種內核級後門病毒,並命名為「Pengex」病毒。經分析,「Pengex」以劫持用戶首頁流量牟利為目的,但是不同於其他「流量劫持」類病毒,「Pengex」 技術高明、手段兇狠,會主動攻擊國內主流的安全軟體,使他們失去內核對抗能力,這會讓電腦完全失去安全防護。火絨、360、金山、2345、瑞星、百度……都是它的攻擊對象。

火絨安全合夥創始人馬剛向雷鋒網強調,「Pengex」通過盜版系統盤和「註冊機」軟體進行傳播,可以各種鎖首頁,並在用戶電腦中留下後門,日後可隨時植入任意病毒和流氓軟體,威脅隱患極大。這也是對一般人影響最大的地方,並因為「Pengex」的傳播方式,再三提醒用戶盡量不要使用盜版系統盤,以免中招。

「Pengex」不僅這樣「折騰用戶」,還使盡手段力圖搞掉對手。

懟天懟地懟對手還懟同類病毒,這個惡性病毒 Pengex 有點拽,正兇悍地攻擊各路殺軟

火絨稱,「Pengex」會攻擊各種主流的殺毒軟體,包括火絨、360、金山等,導致這些軟體的驅動無法載入,因此失去在內核層對抗病毒的能力。

這個病毒的「作案動機」是什麼?

無非還是盈利。

雷鋒網了解到,「Pengex」通過修改瀏覽器配置和進程啟動參數兩種方式,來劫持首頁牟利,這也是馬剛此前提到,為什麼該病毒會鎖定用戶首頁的原因。

在這個過程中,病毒還會按照製作者的計劃,將不同的瀏覽器指向不同的導航站。

不可思議的是,這個病毒十分霸道,懟天懟地懟對手外,連同類病毒也不放過。

原來,它攻擊同類病毒是為了獨佔用戶電腦首頁資源牟利。火絨稱,該病毒劫持首頁後設置的渠道號是「oemxiazaiba2」(「下載吧「的全拼),請各大導航站關注並查證這個渠道賬號。

不過,你不要太過驚慌,畢竟這一類病毒四處干架已經是常態。


  • 大家好,我是一個病毒,這次我想推個軟體,所以,呵呵,不好意思,我要來了。

  • 跟老子搶首頁,門都沒有!幹掉這幫跟我搶首頁的病毒,也幹掉這幫跟我搶首頁的殺軟!

  • 不好意思,我就是看你殺軟不順眼,有我南霸天在的地方,你敢說啥?不服,好,來!

馬剛稱,病毒推軟體,病毒搶首頁,病毒干殺軟,病毒跟殺軟搶首頁……這些屬於常見攻擊,但此次惡意病毒不同的地方在於——這一位十分地兇悍,因為該病毒通過系統盤傳播,中招的人也不少。

雷鋒網了解到,目前火絨已經更新病毒庫,可以查殺該病毒。在第一時間通報後,馬剛認為,其他殺軟應該也會跟進預防。

在判斷正在載入的映像是否屬於黑名單時,病毒先常見的內核級流量劫持病毒的文件名進行匹配,如果文件名中包含 Mslmedia.sys 或者 mssafel.sys 則會禁止其執行。之後,病毒會獲取當前映像的簽名信息與黑名單中的簽名信息進行匹配,如果包含則也會禁止其執行。

黑名單中的簽名信息包括:火絨、360、金山、2345、瑞星、百度,甚至還包括 ADSafe 的簽名和病毒常用「上海域聯」簽名信息。

此外,火絨還提到,在該病毒的分析中,也有一份白名單,白名單如下:

懟天懟地懟對手還懟同類病毒,這個惡性病毒 Pengex 有點拽,正兇悍地攻擊各路殺軟

以下為火絨發布的該病毒的部分分析:

該病毒是一個內核級後門病毒,初步懷疑該樣本主要通過第三方系統盤方式進行傳播。該樣本在系統中運行後,會 造成國內主流安全軟體驅動程序無法正常載入,從而使安全軟體失去防禦能力。該病毒主要對抗的安全廠商包括:火絨、360、金山等,其惡意代碼執行之後,可以執行遠端 C&C 伺服器存放的任意病毒代碼。

該病毒分為兩個部分,即病毒載入器和後門病毒, 下文中分為兩部分進行詳細分析。病毒結構如下圖所示:

懟天懟地懟對手還懟同類病毒,這個惡性病毒 Pengex 有點拽,正兇悍地攻擊各路殺軟

病毒載入器

該部分代碼主要用於對抗安全軟體查殺和進行內核對抗。載入器功能代碼分為兩個部分,先會在內存中通過虛擬映射載入一個新的ntoskrnl鏡像,再通過相同的方式將真正的病毒驅動載入到內存中,並且將導入的ntoskrnl中的函數地址指向其虛擬載入的ntoskrnl鏡像中的函數地址上, 通過此方法可以繞過其他驅動在ntoskrnl中設置的內核鉤子。全局變數is_virus_load是一個標記,通過傳入驅動主函數中的RegistryPath參數是否為NULL判斷是否為病毒通過虛擬映射方式載入。如下圖所示:

懟天懟地懟對手還懟同類病毒,這個惡性病毒 Pengex 有點拽,正兇悍地攻擊各路殺軟

載入器驅動主函數代碼

內核級後門

該病毒執行後,會不斷地與C&C伺服器(域名:caoduba.com或139.129.234.76,通訊埠:7897)進行通訊。病毒使用的域名和IP地址解密代碼,如下圖所示:

懟天懟地懟對手還懟同類病毒,這個惡性病毒 Pengex 有點拽,正兇悍地攻擊各路殺軟

解密域名和IP地址

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 雷鋒網 的精彩文章:

史上最難包裹——將物流行業送往智能時代,菜鳥網路的配送車已經上路了
曾拒絕Facebook收購,KITT.AI為何投入百度懷抱
270億算什麼?谷歌或因安卓壟斷案再被歐盟處以更高記錄罰款
對廣告性冷淡的蘋果,這次豁出去要借Apple News掙錢了
歷史罕見:一大波人工智慧大佬坐綠皮車趕往深圳CCF-GAIR

TAG:雷鋒網 |

您可能感興趣

勒索、挖礦同時下手,這個Satan變種病毒有點「牛」
感染HPV,給免疫系統套上3種「buff」,不管是哪一型病毒都被嚇跑
肝臟有病毒口臭!大便特別臭都是肝臟有病毒的原因
hpv病毒與宮頸癌有什麼樣的關係
Nature新發現:原來病毒也有性別歧視?
Nature Review:甲型流感病毒物種特異性的宿主和病毒決定因素
HPV病毒讓越來越多的女性得宮頸癌,目前只有一個辦法能滅掉它
steam上這款遊戲或是隱藏病毒,竟這樣把玩家pc當成礦機?
有了這3種疾病,其實有時並不是壞事,這是免疫力殺滅病毒的表現
hpv病毒的傳染途徑,你還是應該清楚的
eb病毒是什麼?
手游推薦 | 消毒別動隊 - 隕石撞擊了地面,釋放了病毒
既然子宮殺手HPV病毒都來自男性,為什麼打針的都是女人?
慢乙肝抗病毒治療,干擾素 vs.口服核苷酸類,你選對了嗎?
GarrantyDecrypt變種出現:「我是一個沒有感情的勒索病毒」
做好這4件小事,或能有效抵擋乙型肝炎病毒的侵襲!
Nat Commun:一種新的非傳統免疫細胞可以對抗病毒感染
病毒性肝炎合併NAFLD:抗炎保肝抗病毒,一個都不能少
這種病毒看不見,卻是宮頸癌的元兇,而殺毒防癌只需兩步
勒索病毒Beep來襲!拒絕電腦「小聲嗶嗶」你需要這個工具!