注意!某知名國產軟件被曝攜帶木馬病毒


來源:擴展迷EXTFANS


據火絨威脅情報系統監測,火絨工程師發現奇客PDF轉換器攜帶惡意代理模塊,正在通過下載站下載器進行推廣。


據瞭解,近期火絨接到許多用戶反饋稱電腦會莫名卡頓,CPU佔用率高。


且進程svchost.exe、FnClientService.exe、FnClientService20.exe之一會訪問大量的陌生網址。


最終經工程師分析發現,用戶電腦出現此現象正是由於安裝奇客PDF轉換器所導致的。



火絨工程師分析發現,奇客PDF轉換器主要是通過下載站的下載器進行靜默傳播推廣。


然後,在用戶安裝軟件的過程中,它就會釋放惡意代理模塊到%appdata%\tx目錄。


簡單來說,就是該軟件攜帶的惡意代理模塊會在不被用戶發現的情況下,利用用戶電腦訪問大量的陌生網址,導致用戶電腦CPU佔用率變高,系統變得卡頓。


並且,即使用戶卸載奇客PDF轉換器,其惡意代理模塊也不會被隨之刪除,而是作爲系統服務,開機自啓,達到永久駐留在用戶電腦中的目的。



另外,火絨還發現了若干版本的奇客PDF轉換器與其釋放的惡意代理模塊。



無論是何種版本的惡意模塊,其功能代碼都極爲相似。


經過溯源分析發現,奇客PDF轉換器安裝包及其釋放的惡意代理模塊svchost.exe的均來自於杭州某科技有限公司。簽名信息如下圖所示:



該公司旗下網站“ZL軟件”則主要經營流量代理服務。



對於某些垃圾軟件下載站的靜默推廣行爲,大家應該都非常熟悉了。


當我們在某個資源網站下載軟件時,如果點擊了高速下載,那麼下載的可能並非是軟件本身,而是所謂的“高速下載器”。


而這種下載器,很可能會在用戶後臺捆綁安裝大量垃圾軟件,這就叫作靜默推廣。


此前在國內爆發的「麻辣香鍋」病毒,也是與某些垃圾系統下載站達成合作,在這些下載站推廣帶毒的工具和系統。



這次中招的奇客PDF轉換器,同樣是通過這種方式進行傳播的。



當用戶安裝這個軟件後,則會中毒並淪爲攻擊者的肉雞,用戶卻很難發現。


火絨稱,目前,該惡意軟件僅單日侵擾用戶量就達數萬,請大家小心防範。


目前火絨安全軟件已經升級病毒庫可對奇客轉換器進行查殺,如果大家曾經使用過該轉換器,建議進行查殺確保安全。



推薦一個寶藏公衆號:

本文分享自微信公衆號 - 漫話編程(mhcoding)。
如有侵權,請聯繫 [email protected] 刪除。
本文參與“OSC源創計劃”,歡迎正在閱讀的你也加入,一起分享。

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章