注意!某知名国产软件被曝携带木马病毒
共 1301字,需浏览 3分钟
·
2021-04-06 17:16
关注我们,设为星标,每天7:30不见不散,架构路上与您共享 回复"架构师"获取资源
据了解,近期火绒接到许多用户反馈称电脑会莫名卡顿,CPU占用率高。
且进程svchost.exe、FnClientService.exe、FnClientService20.exe之一会访问大量的陌生网址。
最终经工程师分析发现,用户电脑出现此现象正是由于安装奇客PDF转换器所导致的。
火绒工程师分析发现,奇客PDF转换器主要是通过下载站的下载器进行静默传播推广。
然后,在用户安装软件的过程中,它就会释放恶意代理模块到%appdata%\tx目录。
简单来说,就是该软件携带的恶意代理模块会在不被用户发现的情况下,利用用户电脑访问大量的陌生网址,导致用户电脑CPU占用率变高,系统变得卡顿。
并且,即使用户卸载奇客PDF转换器,其恶意代理模块也不会被随之删除,而是作为系统服务,开机自启,达到永久驻留在用户电脑中的目的。
另外,火绒还发现了若干版本的奇客PDF转换器与其释放的恶意代理模块。
无论是何种版本的恶意模块,其功能代码都极为相似。
经过溯源分析发现,奇客PDF转换器安装包及其释放的恶意代理模块svchost.exe的均来自于杭州某科技有限公司。签名信息如下图所示:
该公司旗下网站“ZL软件”则主要经营流量代理服务。
对于某些垃圾软件下载站的静默推广行为,大家应该都非常熟悉了。
当我们在某个资源网站下载软件时,如果点击了高速下载,那么下载的可能并非是软件本身,而是所谓的“高速下载器”。
而这种下载器,很可能会在用户后台捆绑安装大量垃圾软件,这就叫作静默推广。
此前在国内爆发的「麻辣香锅」病毒,也是与某些垃圾系统下载站达成合作,在这些下载站推广带毒的工具和系统。
这次中招的奇客PDF转换器,同样是通过这种方式进行传播的。
当用户安装这个软件后,则会中毒并沦为攻击者的肉鸡,用户却很难发现。
火绒称,目前,该恶意软件仅单日侵扰用户量就达数万,请大家小心防范。
目前火绒安全软件已经升级病毒库可对奇客转换器进行查杀,如果大家曾经使用过该转换器,建议进行查杀确保安全。
到此文章就结束了。如果今天的文章对你在进阶架构师的路上有新的启发和进步,欢迎转发给更多人。欢迎加入架构师社区技术交流群,众多大咖带你进阶架构师,在后台回复“加群”即可入群。
这些年小编给你分享过的干货
《不花钱的IDEA 2020.3.1 最新激活教程,有效期到2099年!》
转发在看就是最大的支持❤️