- 1、本文档共5页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
今年7月27日,迅雷爆出病毒门,网友称发现一个位于C:\Windows\System32目录下、名为“INPEnhSvc.exe”、带有迅雷数字签名的文件有问题。网络上的新闻虽然不少,但大多都是八卦和概念性的描述,本文是由国外的小伙伴写的一篇纯技术分析。
概述
最近ESET杀毒软件检测到一款名为Win32/KanKan的恶意软件.它有一下3个重要特征:
1. 尽管自身没有办公软件的功能,但是在注册表里注册了一个办公插件,目的纯粹是为了更长久的在系统中存活.
2. 所有连接到受感染电脑的安卓手机都会被悄悄的安装多个APP.
3. 这款恶意软件拥有迅雷网络技术有限公司的签名.
详细分析
恶意软件的签名信息如下:
这个恶意软件是一个windows安装程序,文件名为INPEnhSetup.exe.开始运行的时候会连接 发送初始化消息.然后释放3个文件:INPEn.dll, INPEnhUD.exe和INPEnhSvc.exe.之后加载库文件INPEn.dll到内存,调用它的 DllRegisterServer函数.最后安装程序又向域名发送安装完成消息.
INPEn.dll
INPEn.dll运行时会安装一个Word,Excel,PowerPoint的名为InputEnhance的插件.通过创建一个注册表项使得办公软件每次启动就会加载这个插件,从而达到隐蔽运行的目的.
dll文件运行之后会读取/tools.ini这个文件.
这个文件包含了多个参数.其中Tools和VID用base64编码过.
Tools解码后如下:
taskmgr.exe|tasklist.exe|procexp.exe|procmon.exe|devenv.exe|windbg.exe|filemon.exe|ollyice.exe|ollydbg.exe|processspy.exe|spyxx.exe|cv.exe|wireshark.exe
显然是检测这些工具是否运行,如果存在dll文件会停止运行,避免被发现.值得一提的这个列表里并只有分析工具,没有杀毒软件.看来作者的目的是为了防止软件被发现.
dll文件运行之后还会通过访问,等域名来检测网络是否通畅.如果没有联网就周期性的检测网络连接.
INPEnhUD.exe
一旦网络连接建立,它就会执行INPEnhUD.exe.我们称这个文件为更新程序.它首先访问这个URL:
/officeaddinupdate.xml.
officeaddinupdate.xml当前的内容如下:
这个xml文件包含一个url和md5 hash的列表.INPEnhUD.exe会下载没一个url里的文件,然后比对md5,如果通过就执行这个文件.
当前xml里只有一个Uninstall.exe,现在该软件下载这个程序会把自己卸载掉.当下载完列表里的程序后,最后会执行第三个文件,INPEnhSvc.exe.
INPEnhSvc.exe
INPEnhSvc.exe是这3个文件架构的最核心.它获取一个包含7个命令的XML配置文件.7个命令可以分为下面两组:
local commands: scanreg, scandesktop, scanfavorites
outsourced commands: installpcapp, installphoneapp, setdesktopshortcut, addfavorites, setiestartpage
整个程序的架构可以用下图表示:
下面分析一下我们最感兴趣的”installphoneapp”命令.其实大多数命令都可以从它的名字看出他大概的作用.”installphoneapp”会下载一些安卓应用,然后安装到连接到该电脑的手机上.
当我们开始调查的时候,这些安卓应用已经不能下载了.我们在中国的一些安全论坛里找到几个样本.下面是这些应用的截图:
下图是ESET每天检测到的这个名为 Win32/kankan软件的安装数据:
您可能关注的文档
- 挥剑决浮云中国的侠文化与侠题材游戏漫谈.doc
- 换个角度看问题写作.doc
- 捷波朗蓝牙常见问题解答.doc
- 授课教案秦岭造山带.doc
- 排列组合、概率问题).doc
- 排序题自学习题.doc
- 排队问题教学设计.doc
- 探析混凝土搅拌的方法与改善措施分析.doc
- 探究如何通过有效创新的英语作业提高学生的语言能力.doc
- 探究性教学模式在小学数学有余数的除法中的应用.doc
- 2025特岗教师综合提升测试卷含答案详解【典型题】.docx
- 2025特岗教师测试卷及答案详解【新】.docx
- 2025特岗教师测试卷含答案详解(完整版).docx
- 2025年上海市艺术区干果店艺术主题干果礼盒设计与销售可行性研究报告.docx
- 2025特岗教师模考模拟试题含答案详解(满分必刷).docx
- 2025特岗教师模考模拟试题附参考答案详解【综合题】.docx
- 2025特岗教师每日一练试卷【黄金题型】附答案详解.docx
- 2025特岗教师模拟题库(典型题)附答案详解.docx
- 2025特岗教师常考点试卷【重点】附答案详解.docx
- 2025特岗教师复习提分资料附答案详解【突破训练】.docx
最近下载
- 基于大模型的生成式检索.pdf VIP
- 西门子伺服操作说明书-SINAMICS_V90_OPI.pdf VIP
- 电力工程施工安全与质量控制管理.docx VIP
- Packing List-装箱单表格模板.xls VIP
- 电力工程施工安全及质量控制管理.doc VIP
- 2025年最新版硫化氢考试题库大全集.doc VIP
- [江西]发电厂2×600mw级机组“上大压小”土建工程施工组织设计.doc VIP
- 《护患沟通技巧》ppt课件.pptx VIP
- 县乡教师选调进城考试《教育心理学》题库及答案(各地真题).docx VIP
- 发电厂“上大压小”2×600MW超临界空冷机组工程土建专业主要施工方案.docx VIP
文档评论(0)