专注于武汉中小企业服务解决方案提供商

电脑维修、布线、安防监控、数据恢复、采购、回收

所属分类 > 家电维修 > 正文

CCleaner恶意代码分析预警 (恶意软件清除代码)

编辑:rootadmin

整理分享CCleaner恶意代码分析预警 (恶意软件清除代码),希望有所帮助,仅作参考,欢迎阅读内容。

内容相关其他词:ccleaner安全问题,ccleaner报毒,ccleaner exe,ccleaner安全问题,ccleaner exe,ccleaner安全问题,ccleaner报毒,恶意代码怎么清除,内容如对您有帮助,希望把内容链接给更多的朋友!

0x事件描述  年9月日,Piriform官方发布安全公告,公告称旗下的CCleanerversion5..和CCleanerCloudversion1..中的位使用程序被篡改并植入了恶意代码。[参考1]  CERT经过*分析,确认官方描述的版本中确实存在恶意代码,且该恶意代码具备执行任意代码的功能,影响严重。  据悉,CCleaner产品的运用者很广泛,建议运用该产品的用户尽快进行排查升级处理。0x事件影响面影响面  CCleaner产品的运用者很广泛,影响面大。  现在分析,受影响的CCleaner产品中的恶意代码具备执行任意代码的功能,危害严重。影响版本CCleanerversion5..CCleanerCloudversion1..DNS请求态势

注:该图来自网络安全研究院0x部分技术信息  注:部分信息来自[参考1]和[参考2]  据官方公告,恶意代码存在于CCleaner.exe程序中,该恶意代*接受并执行远程控*务器(C2)发送过过来的指令,技术上属于二阶后门类型。  恶意代码通过TLS(线程局部储存/ThreadLocalStorage)回调处理的方式触发执行,TLS是一种WinNT支持的特殊的储存类别,主要为了支持程序的构造。存在于TLS回调中的恶意代*先于main函数执行以下*作:  1.运用Xor方式解密和解压硬编码在程序中的shellcode(kb大小)  2.解密出一个被抹掉MZ头部的DLL(动态库)文件(KB)  3.随后DLL文件被加载和执行一个*线程,并长期在后台运行  4.随后,被加载运行的DLL代码基本都是高度混淆的代码(字符加密,间接API调用,等)。具体主要执行以下*作:  1.试图储存相关信息到Win注册表中HKLM\SOFTWARE\Piriform\Agomo:  2.MUID:随机字符串,不确定是否用于通信;  3.TCID:定时器执行周期;  4.NID:控*务器*试图收集以下的本地信息:  1.主机名  2.已安装软件列表,包括Win更新  3.进程列表  4.前3个网卡的MAC*  5.检测进程权限是否管理员权限,是否位等以上信息均已base的方式进行编码。  编码后的信息被发送到一个固定的远程IP*[.][.][.],通信上采用HTTPSPOST和伪造HOST:speccy.piriform*的方式进行传输。  接着恶意代*接收[.][.][.]发送回来的二阶payload。该二阶payload运用base编码,可通过一阶中的Xor算法进行解密。  为防止该IP失效,恶意代码还示用了DGA(domainnamegenerator)的方式来躲避*,现在这些域名已经确定不属于攻击者控制了。DGA生成算法CCleaner恶意代码分析预警 (恶意软件清除代码)

获得本地信息

字符串混淆

API间接调用

搜集非微软的安装程序

枚举*活动进程

IndicatorsofCompromise(IOCs)域名*日期域名DGA域名列表年月abdedcc*年月ab6dc1a*年月aba9abc1d*年月ab2da3dc*年月abc*年月ab1cc*年月ab1abad1d0c2a*年月ab8ceec2d*年月abbc*年月abec*年月ab3da0c*年月abacc3a*年月abdedcc*年月abcc0ba9*年月ab2e1bbad*文件哈希6fcfdcebb8adad0e9addab9ff0aa4ad7b2ccb3efcf9ebfb9a2ad0fdbcfffbeee0ad2cbbedce1c8cea0bfdb2e9IP*[.][.][.]x安全建议  1.建议用户尽快下载最新版本进行更新  下载链接:  2.现在安全卫士已经更新并能*受影响的文件。如您不确定是否受影响,您可以下载安全卫士进行安全评估。0x时间线--事件披露--CERT发布预警通告0x参考链接  1.SecurityNotificationforCCleanerv5..andCCleanerCloudv1..for-bitWinusers    2.SecurityNotificationforCCleanerv5..andCCleanerCloudv1..for-bitWinusers  

标签: 恶意软件清除代码


本文链接地址:https://www.iopcc.com/jiadian/38297.html转载请保留说明!

上一篇:为手机打造氙气闪光灯 (手机氙气灯有什么用)

下一篇:新品40寸小米电视、1999元值不值? (小米40寸电视价格多少)

推荐内容:

大金空调面板不显示风速常见故障有这3点,是啥子故障导致的 (大金空调面板不显示温度要怎么操作)

大金空调面板不显示风速常见故障有这3点,是啥子故障导致的 (大金空调面板不显示温度要怎么操作)

常见故障有这3点,是啥子故障导致的和大金空调线控器怎么不显示低风速不太懂,今天就由小编来为大家分享,希望 ...

戴尔A-525电脑音箱电源变压器代换及音量失控的维修 (戴尔电脑音频输出设置在哪儿)

戴尔A-525电脑音箱电源变压器代换及音量失控的维修 (戴尔电脑音频输出设置在哪儿)

失控,电源变压器代换:该机电源使用V/Hz,而国内电源是V/Hz,如果没有注意这个细节就贸然通电,烧毁电源变压器是 ...

欧林电磁炉,指示灯不亮 (欧林电磁炉,指示灯不亮)

欧林电磁炉,指示灯不亮 (欧林电磁炉,指示灯不亮)

后风扇转动,但指示灯不亮。检查与分析:根据现象分析,该故障可能发生在显示控制电路或相关电路。检修时,打开 ...

DM500V8卫星接收机故障检修两例 (dm500卫星接收机)

DM500V8卫星接收机故障检修两例 (dm500卫星接收机)

任何反应,无图像,无声音。故障原因分析:引起卫星*不开机的故障原因很多,既有软件故障也有硬件原因。仔细观察 ...

尚朋堂R-168B电磁炉通电无任何反应,指示灯也不亮 (尚朋堂电磁炉图片)

尚朋堂R-168B电磁炉通电无任何反应,指示灯也不亮 (尚朋堂电磁炉图片)

磁灶,插上电源无任何反应,指示灯也不亮,用万用表测电源插头呈开路状态,估计保险已烧断。该机损坏前几个星 ...

荣耀手环5抢先测评:能测血氧的手环有什么不一样 (荣耀手环5i)

荣耀手环5抢先测评:能测血氧的手环有什么不一样 (荣耀手环5i)

视眈眈?当一代又一代手环类产品并不满足于简单的心率、睡眠监测,而是不断朝着更加细分的运动健康领域不断深 ...

Win10夜间模式怎么设置?Win10设置夜间模式的方法 (win10夜间模式怎么打开不了)

Win10夜间模式怎么设置?Win10设置夜间模式的方法 (win10夜间模式怎么打开不了)

亮度的模式,主要用于保护用户在晚上使用电脑设备保护用户的眼睛。而*默认是没有开启夜间模式的,如果您想要让 ...

win7本地连接禁用了看不到网络邻居怎么恢复? (win7本地连接禁用了怎么恢复正常)

win7本地连接禁用了看不到网络邻居怎么恢复? (win7本地连接禁用了怎么恢复正常)

恢复?一些朋友发现自己的WIN7电脑将本地连接禁用了,所以看不到网络邻居,没办法连接局域网查看共享文件或进行 ...

大白菜pe装机工具如何使用 (大白菜pe装机工具修复系统)

大白菜pe装机工具如何使用 (大白菜pe装机工具修复系统)

菜pe装机工具可以有效解决很多*故障问题,不过很多新手用户不知道具体如何使用?下面小编将会为大家提供详细的教 ...

win10是一个多用户多任务吗 (windows是多用户吗)

win10是一个多用户多任务吗 (windows是多用户吗)

伴在想win到底是不是一个用户多任务,或者说是多个用户多任务。对于这个问题,小编觉得windows是一个但用户多任务 ...

Copyright © 2023 武汉电脑维修 All Rights Reserved.

鄂ICP备2023003026号

免责声明:网站部分图片文字素材来源于网络,如有侵权,请及时告知,我们会第一时间删除,谢谢!邮箱: opceo@qq.com