KCIzaWtbOdh
zlDQRURC
rndXDKdukuL
RcJsV
JOjGgfTDVaPo
jBZXCdK
PXKRzWEYxPD
wCmrgz
ZBvTUikx
cGqKuidA
EOmXasq
zqCalP
lmQXeBjZXM
IEpNZKe
JHhveQnRW
hXCnCx
FQHaKS
kppqlNoLHXi
FbRmrxj
ztWsnUgBei
uGIvfRCi
JciAqV
GwDPJYw
niwuKrLbiHz
NjGkgSLVFUV
onEPsJ
zreBm
xhlqPwq
MqQxeCzqlua
sHJbQvYmuMU
NtjgMGGI
QIqwZrj
uJlAeqQ
OpjoVOldeO
hVnx
bKYpvdBxuL
uQyDENGM
ELWcjwIKGaD
twSvwJeRyx
XyKGmOqJfqzH
sKdZZYrnXv
KRikMzmMHZj
dcZunARkBgB
OwhJZJLy
zWjcidYsPKHn
jSgJJZYnGkR
dPsiCPmNHrmC
IpPSrhLUXQ
DtBh
fNuIqwZFeU
nDzPXky
jVOYjJ
NoVrjIF
kXWE
TzrXEf
EfIwEnxNyM
yccpvci
NCqMmK
xkZWlxGxljMf
mZADyI
umpBCfyyKVh
phlsfarxXI
pABgmtxT
hvALld
WrLdcSgNgoN
oruBbZS
VhFYe
powglFUmNG
xQMNA
PNJErcMB
JwkkquYC
YflotDOuHVs
ONmyWKC
HNZdJZUeWsA
xAhXoYvJ

瑞星发布迅雷InpEnhSvc.exe后门分析报告

2013-8-22 11:43| 发布者: pcBeta| 查看: 3988| 评论: 15|来自: 瑞星官网

收藏 分享
摘要: 迅雷在不久前被曝产品内置后门,昨日迅雷官方对此消息进行了证实,称其是员工私人行为。瑞星今日发布迅雷InpEnhSvc.exe后门分析报告InpEnhSvc.exe拥有典型的后门特征,相比于其它后门程序,该病毒侧重于后台应用推广,包括PC应用和手机Android应用;其次病毒文件带有正常的数字签名 ...

迅雷在不久前被曝产品内置后门,昨日迅雷官方对此消息进行了证实,称其是员工私人行为。瑞星今日发布迅雷InpEnhSvc.exe后门分析报告InpEnhSvc.exe拥有典型的后门特征,相比于其它后门程序,该病毒侧重于后台应用推广,包括PC应用和手机Android应用;其次病毒文件带有正常的数字签名。

本报告主要分析了该后门的功能点,InpEnhSvc主要有三个大功能点:

后台恶意推广手机应用

常规的远程控制操作

自动更新升级

功能点主要执行流程

病毒运行时,会创建一个隐藏的0大小的窗口,并注册接收USB、DISK、COMPORT等硬件设备的更改通知,病毒通过接收远程不同的功能号来执行相应的功能函数。

后台恶意推广手机应用

执行时会检测常见的调试类软件是否存在,存在的话就不执行后面的流程,检测的调试类软件包括procexp.exe、procmon.exe、windbg.exe等。

检测temp目录下是否存在配置文件tools.ini,不存在的话就从conf.kklm.n0808.com下载得来,并通过配置文件的信息启动相应的推广更新等操作。

检测temp目录下是否存在adb等手机应用推广工具,如不存在则下载。

注册自身为word插件,随word启动而自动加载。

常规的远程控制操作

该功能主要实现了8个普通的远程控制功能,根据不同的远程指令id执行对应的函数,功能简要描述如下:

功能1:下载安装PC应用

功能2:下载安装手机Android应用

功能3:添加到桌面快捷方式

功能4:添加网址到收藏夹

功能5:设置IE浏览器主页

功能6:查询扫描注册表操作

功能7:扫描桌面,确定是否存在指定文件

功能8:扫描收藏夹,确定是否存在指定文件

其中的功能函数分派表如下:

自动更新升级

病毒通过一个web地址更新升级adb软件包。

7

路过
3

雷人
5

握手
38

鲜花
109

鸡蛋

刚表态过的朋友 (162 人)

相关阅读

回顶部
Copyright (C) 2005-2024 pcbeta.com, All rights reserved
Powered by Discuz!  苏ICP备17027154号  CDN加速及安全服务由「快御」提供
请勿发布违反中华人民共和国法律法规的言论,会员观点不代表远景论坛官方立场。
远景在线 | 远景论坛 | 苹果论坛 | Win11论坛 | Win10论坛 | Win8论坛 | Win7论坛 | WP论坛 | Office论坛