恶意程序伪装成 Windows“另存为”对话框欺骗用户

安全 网站安全
当前一些通过附加及捆绑在其它应用的恶意软件,为了成功的安装到用户系统上,开始使用一种较为狡猾的方式来试图欺骗用户。

当前一些通过附加及捆绑在其它应用的恶意软件,为了成功的安装到用户系统上,开始使用一种较为狡猾的方式来试图欺骗用户。

恶意软件

恶意软件分析师 Dr.Web 在本月检测到,恶意软件 Ticno(Trojan.Ticno.1537),这种木马拥有非常强大的 防检测 的特点。

Ticno 并不像那些常规的恶意软件下载程序一样,盲目的去监听指令,并将 payload 安装到受感染系统 。它具有扫描潜在主机系统的功能,并以此来确定受感染的计算机,到底是一个真实的 PC ,还是一个供安全研究人员用来扫描和分析恶意软件的虚拟机 。

根据 Dr.Web 的研究分析发现,Ticno 会扫描以下这些进程:

  1. irise.exe 
  2.  IrisSvc.exe 
  3.  wireshark.exe 
  4.  ZxSniffer.exe 
  5.  Regshot.exe 
  6.  ollydbg.exe 
  7.  PEBrowseDbg.exe 
  8.  Syser.exe 
  9.  VBoxService.exe 
  10.  VBoxTray.exe 
  11.  SandboxieRpcSs.exe 
  12.  SandboxieDcomLaunch.exe 
  13.  windbg.exe 
  14.  ollydbg.exe 
  15.  vmtools.exe 

此外,它还会对以下列举的这些计算机注册表项进行扫描:

  1. HKCU\Software\CommView 
  2. HKLM\SYSTEM\CurrentControlSet\Services\IRIS5 
  3. HKCU\Software\eEye Digital Security 
  4. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Wireshark 
  5. hklm\SOFTWARE\ZxSniffer 
  6. HKCU\Software\Win Sniffer 
  7. HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\APIS32 
  8. HKCU\Software\Syser Soft 
  9. hklm\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Oracle VM VirtualBox Guest Additions 
  10. HKLM\SYSTEM\CurrentControlSet\Services\VBoxGuest 
  11. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Sandboxie 
  12. HKCU\Software\Classes\Folder\shell\sandbox 
  13. HKCU\Software\Classes\*\shell\sandbox 

如果这些检查中超过三个以上成功匹配,Ticno 就会停止扫描动作,并会启动一个 Windows Explorer 进程来作为诱饵 。

但是,如果这些检查都没问题的话,Ticno 就会向系统用户弹出一个“另存为”的对话框,要求用户将名为 1.zip 的文件保存到计算机上 。

Ticno 提示用户,将文件保存到磁盘

Ticno 提示用户,将文件保存到磁盘 [来源:Dr.Web]

在这里有经验的用户可能就会察觉到,这种无来源的未知安装程序,可能会给自己的计算机带来一定的风险。

但不幸的是,并不是所有用户都有这么好的安全意识。通常情况下,他们都会随手的就点击保存按钮。

其实如果你仔细的查看“另存为”弹窗的左下角,你就会发现那里有一串带有链接的字“Additional settings(其它设置)”。我们点开链接看看,它的背后到底隐藏着什么 。

Ticno隐藏框

Ticno隐藏框 [来源:Dr.Web]

Ticno 用于广告软件和 Chrome 扩展程序推广

Dr.Web 说这些打包为 Windows 软件或 Chrome 扩展的压缩包,其实里面包含的都是些广告软件的安装选项 。一旦你安装了它,就会在你的计算机上一次性安装以下程序:Trojan.ChromePatch.1,Trojan.Ticno.1548,Trojan.BPlug.1590,Trojan.Triosir.718,Trojan.Clickmein.1 和 Adware.Plugin.1400 。

除了以上那些非法的应用程序,其中也包含着一些合法的应用程序。如 Amigo 浏览器 和 Mail.ru 开发的 HomeSearch@Mail.ru 也包括在内。这很可能是软件联盟安装任务的一部分,Ticno 的作者从中应该也有不错的收益 。

如果用户没有及时发现此链接,并将文件保存,“另存为”对话框将转换为一个安装程序 。

Ticno 开始安装过程,并非文件下载

Ticno 开始安装过程,并非文件下载 [来源:Dr.Web]

资料来源:https://www.bleepingcomputer.com/

责任编辑:赵宁宁 来源: FreeBuf
相关推荐

2017-01-04 15:53:09

2022-01-06 07:53:39

恶意软件恶意程序网络攻击

2011-05-16 15:42:06

2023-08-30 07:19:49

2022-09-01 10:28:10

恶意软件恶意应用挖矿

2011-08-30 10:46:42

2010-05-05 15:27:24

网络安全安全资讯

2014-09-01 10:33:34

2017-02-27 16:28:00

2020-02-19 09:28:24

删除Windows 10广告

2020-03-14 16:40:15

安全病毒黑客

2013-12-12 11:08:24

恶意软件IIS服务器微软

2013-12-12 09:40:22

2015-10-09 10:47:56

2021-10-29 16:28:48

Android恶意软件网络攻击

2017-04-01 02:36:15

2022-06-05 13:59:01

恶意软件安卓Android

2012-07-12 09:56:38

2019-01-07 08:07:13

2021-04-30 07:49:58

FluBot恶意软件木马
点赞
收藏

51CTO技术栈公众号