主题 : 大乌龙事件:海外安全公司分析 Flash 重橙版后发现,所谓报毒实际上是广告
千山同一月 万户尽皆春 千江有水千江月 万里无云万里天
级别: 总版主

UID: 998
精华: 0
发帖: 605047
威望: 529651 点
无痕币: 39 WHB
贡献值: 0 点
在线时间: 62566(时)
注册时间: 2008-12-25
最后登录: 2024-05-17

0 大乌龙事件:海外安全公司分析 Flash 重橙版后发现,所谓报毒实际上是广告

管理提醒: 本帖被 hexj9 从 『Windows 10 专区』 移动到本区(2021-03-01)
2月27日消息 众所周知,目前以色列是仅次于美国的全球第二大网络安全产品和服务出口国。以色列国防军其在精英网络部队退伍人员在 2004 年成立了一家安全公司,名为 Minerva Labs,是以色列众多安全公司之一。
据 Minerva Labs 官方公告,他们的研究团队在过去一段时间中收到了大量关于 “FlashHelperService.exe”可执行文件的恶意代码警报,而思科旗下的 Talos Intelligence 已将 FlashHelperService.exe 列为 2021 年 1 月最常见的威胁之一。

为了弄清楚这个程序究竟是不是恶意程序,他们开始对其反编译,试图从二进制文件中查询真相。
IT之家了解到,该文件是由 “重橙网络”签名的,而 “重橙网络”则是 Adobe 在中国的战略合作伙伴,负责 Flash 在中国的独家官方发行,以及对 Flash 中国版的后续支持。不过,Adobe 网站上已经有许多关于该公司及其软件的投诉。

通过对重橙网络发行的中国特供版 Flash Player 附带的这一文件进行解包,研究人员最终在程序里发现了一些嫌疑代码。
FlashHelperService 二进制文件包含一个嵌入式 DLL(动态链接库),名为 ServiceMemTask.dll。这个 DLL 有一些奇怪的特性 :
    能够访问 flash.cn 网站、能够下载文件;
    可以从网站上下载加密的 DLL 文件、以及解密和加载;
    解密的二进制文件中存在许多分析工具的明文名称(未知);
    能够对操作系统进行概要分析,并将结果回传至服务器端。
▼FlashHelperService 代码示例


此外,安全研究人员还发现该程序与内存有效负载与硬编码网址(https://cloud.flash[.]dcb)有联系,并可以使用 XOR 编码密钥 “932f71227bdc3b6e6acd7a268ab3fa1d”解密它下载的数据。
之后它输出的是一个混淆的 json 文件,它将充当服务器的作用:

    ccafb352bb3 是下一个有效负载的网址。
    d072df43184 是加密有效负载的 MD5。
    e35e94f6803 是有效负载的 3DES 密钥。
DLL 文件链接到某个网站,它可以下载文件 “tt.eae " 到模块主目录(C:\Users\Username\AppData\LocalLow\AdobeFlash\FlashCfg)。
在解密和解压 (7zip)后,则得到了一个内部名为 “tt. zip”的 PE 文件,DLL 再将其加载执行。
知足常乐
级别: 十方秋水

UID: 23
精华: 1
发帖: 261149
威望: 117162 点
无痕币: 2494 WHB
贡献值: 0 点
在线时间: 9392(时)
注册时间: 2007-11-24
最后登录: 2024-05-13

看看了解一下,谢谢总版分享!
事能知足心常乐 人到无求品自高
Total 0.043337(s) query 5, Time now is:05-17 11:47, Gzip enabled 粤ICP备07514325号-1
Powered by PHPWind v7.3.2 Certificate Code © 2003-13 秋无痕论坛