“紫狐木马”暴力来袭,不幸被查杀

admin 2025-10-03 阅读:14 评论:0
一:木马概述 360安全中心近期接到用户反馈,在下载安装并且使用了某个下载器后whatsapp web,电脑不定期的会被安装,甚至重复安装各种软件,在提取相关文件分析后,我们发现这是一类利用系统正常"Pending File Rename...

一:木马概述

360安全中心近期接到用户反馈,在下载安装并且使用了某个下载器后whatsapp web,电脑不定期的会被安装,甚至重复安装各种软件,在提取相关文件分析后,我们发现这是一类利用系统正常"Pending File Rename Operations"机制替换系统文件,实现开机自动启动加载驱动(自动下载软件)的恶意木马,我们将其命名为"紫狐"。据初步统计,目前至少有三万以上用户中毒。

二:木马分析

我们先看下木马整个执行流程:

紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法_在线查杀木马

开始运行下载器后会联网下载木马安装包下载地址

http://216.250.99.5/m/wpltbbrp_011up.jpg

wpltbbrp_011up.jpg该文件实际上是一个MSI安装包

该MSI运行后:

紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法_在线查杀木马

木马安装包MSI包含3个文件,一个非PE文件(加密的PE文件),另外两个分别是32位和64位的木马DLL:

在线查杀木马_紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法

木马安装后会通过PendingFileRenameOperations实现开机启动,比较有意思的是telegram中文版,木马会进行多次删除替换,来创建多次进程链实现断链防止查杀。替换系统文件Sense.dlll启动,我们把它叫FakeSense.dll。

在线查杀木马_紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法

FakeSense.dll启动后,DLL会创建Shellcode并执行,将自身DLL代码拷贝到临时内存,再把DLL进行free,然后把临时内存再写回进程代码中,来实现隐藏,删除木马DLL原体。删除木马FakeSense.dll过程先将FakeSense.dll 重命名为C:WindowsAppPatchCustomS721141.tmp然后将之前备份的C:WindowsAppPatchAcpsens.dll拷贝到C:Windowssystem32sens.dll

在线查杀木马_紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法

内存Shellcode执行:

在线查杀木马_紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法

删除木马文件过程如下:

先调用MoveFileA将C:Windowssystem32sens.dll

文件移动到

C:WindowsAppPatchCustomS721141.tmp

紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法_在线查杀木马

再调用CopyFileA将原系统文件C:WindowsAppPatchAcpsens.dll

放回到C:Windowssystem32sens.dll

紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法_在线查杀木马

删除FakeSens.dll (C:WindowsAppPatchCustomS721141.tmp)

在线查杀木马_紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法

然后会解密出非PE并创建服务启动

在线查杀木马_紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法

紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法_在线查杀木马

该模块会创建互斥whatsapp网页版,检测DLL是否在winlogon或者svchost进程中,如果在则解密内存DLL和驱动文件,创建Svchost进程并注入Shellcode执行,再将DLL和驱动远程写入Svchost进程中供Shellcode调用:

在线查杀木马_紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法

紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法_在线查杀木马

紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法_在线查杀木马

注入的DLL进行驱动释放,名称为dump_开头拼接随机数字,进行加载:

在线查杀木马_紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法

驱动文件:

驱动入口处注册MiniFilter和线程回调:

在线查杀木马_紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法

线程定时器回调:

紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法_在线查杀木马

MiniFilter中隐藏自身木马文件:

在线查杀木马_紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法

32位挂钩NtEnumerateKey函数隐藏自身注册表项目:

紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法_在线查杀木马

在线查杀木马_紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法

然后替换掉Ntfs.sys的 NtfsFsdCreate派遣函数:

紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法_在线查杀木马

Hook后地址为:

紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法_在线查杀木马

访问保护的文件时候会返回STATUS_ACCESS_DENIED:

在线查杀木马_紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法

在线查杀木马_紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法

抹除掉驱动信息:

在线查杀木马_紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法

线程回调中注入代码:

在线查杀木马_紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法

关机回调:

在线查杀木马_紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法

注入后svchost.exe创建的木马线程:

紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法_在线查杀木马

后联网下载安装各种软件,从用户反馈机器上看被安装了四五款各类软件:安装命令行为:/c start "" "C:WindowsTEMPFastpic_u44047309_sv67_52_1.exe" /at=591 /tid1=67

三:安全提醒

为了电脑和隐私的安全,尽量不要下载来历不明的软件,更不要相信木马提示退出安全防护,如果安全软件提示"发现木马风险"要立即清理,目前360安全卫士已经支持"紫狐木马"查杀,发现电脑反复自动安装软件的用户可以下载360安全卫士进行查杀。

紫狐木马PendingFileRenameOperations机制 木马分析流程 FakeSense.dll查杀方法_在线查杀木马

版权声明

本文仅代表作者观点,不代表百度立场。
本文系作者授权百度百家发表,未经许可,不得转载。

分享:

扫一扫在手机阅读、分享本文

3502文章数 0评论数
热门文章
  • 详细指南:WhatsApp国内使用方法全攻略-下载安装、注册登录及功能使用攻略

    详细指南:WhatsApp国内使用方法全攻略-下载安装、注册登录及功能使用攻略
    一、下载与安装WhatsApp WhatsApp是一款全球使用范围极广的即时通讯软件,不仅可以实现文本聊天,还能进行语音、视频通话WhatsApp中文版,发送文件等功能。由于众所周知的原因,国内用户想要下载和安装WhatsApp可能会遇到一些困难。不过,只要按照以下步骤操作,就能顺利完成WhatsApp的下载和安装。 首先,我们需要解决的是下载问题。由于WhatsApp在国内的应用商店无法直接下载,所以我们需要寻找其他的下载途径。Android用户可以选择到各大安卓市场搜索下...
  • 苹果IOS5.1.1机完美越狱

    苹果IOS5.1.1机完美越狱
    越狱工具下载:(需手动复制: http://bbs./read-htm-tid-4804612.html ) 详细的越狱教程: Absinthe 2.0.4的越狱方法与Absinthe 1.0的越狱方法完全一样,非常简单的“傻瓜一键式”。不过这里绿毒有说明,最好重新刷固件。支持越狱设备IOS5.1.1的固件下载地址请点击本站的IOS固件下载,看下图: 下载完固件之后,把设备连接iTunes,开始刷固件。你也可以选择不刷,但是在越狱的过程之中,新的系统在越狱时会比较的顺利,...
  • 电脑微信的聊天照片文件在哪里微信图片保存电脑哪个文件夹

    电脑微信的聊天照片文件在哪里微信图片保存电脑哪个文件夹
    1. 怎么找到微信聊天图片在哪个文件夹里 图片保存路径:/storage/emulated/tencent/MicroMsg/WeiXin/文件夹,这个是完整路径。而在文件夹中只需要找到/tencent/MicroMsg/WeiXinWhatsApp中文版,就可以了,前面两个文件夹是系统根目录。以下是保存及查找图片的方法步骤介绍。 第一步、找到桌面的微信APP,直接点击打开这个微信的APP。 2. 电脑微信图片保存在哪个文件夹 个人微信文件夹。 电脑版微信聊天的图片,都保存到...
  • Windows 11版WhatsApp将从UWP/Native切换回WebView2打包模式

    Windows 11版WhatsApp将从UWP/Native切换回WebView2打包模式
    Meta(最近更名为 Meta AI)悄然宣布,WhatsApp 将在 Windows 11 上放弃 UWP(WinUI)WhatsApp中文版,退回采用基于 Chromium 的容器。这意味着 WhatsApp 又回到了几年前的样子。由于 web.whatsapp.com 一直领先于 Windows 应用开发,它确实拥有一些新功能,但速度更慢,占用更多内存。 如果独立开发者因为无力维护所有平台的代码库而选择 Web 应用程序,那是一回事,但当像 Meta 这样价值万亿美元...
  • 小米下載WhatsApp的完整指南:安装与使用注意事项

    小米下載WhatsApp的完整指南:安装与使用注意事项
    综上所述,确保您的小米手机具备以上条件,将有助于您顺利下载和安装WhatsApp,享受便捷的通讯服务。在满足这些条件后,您就可以按照后续步骤进行WhatsApp的下载和安装。 2. 下载和安装WhatsApp的具体步骤 在小米手机上下载和安装WhatsApp的具体步骤相对简单,但需注意一些特殊情况。首先,确保你的手机系统已更新到最新版本,以保证最佳的兼容性。由于安卓手机商店内无法直接找到WhatsApp,你可以通过APKPure等第三方应用商店进行下载。打开APKPure应用...