freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

双枪3暴力来袭,360率先查杀
2018-06-25 12:00:31
所属地 海外

近日,360安全中心接到用户反馈,在安装某装机盘系统后,主页被恶意篡改,无法设置用户需要的主页。我们在远程用户提取相关文件后发现恶意锁定用户主页为“双枪”木马的一个最新变种。

去年7月,360安全中心发现了连环感染MBR和VBR的新型木马——“双枪”木马,今年4月,“双枪”木马2代出现,360对感染释放驱动行为发布分析报告。日前,360安全中心监测发现,“双枪”木马3代出现,该版本相比之前显著增强了对系统HIVE文件恶意锁定。

我们曾经对“双枪”的木马做过详细的分析:

“双枪”狙击:首例连环感染MBR和VBR的顽固木马分析

密室内的枪声!“双枪2”感染过程实录

与前两代前“双枪”一样,“双枪”木马3代主要行为也是修改MBR和VBR,然后篡改用户主页进而牟利。

驱动文件信息为:

双枪3暴力来袭,360率先查杀

图1

驱动时间为2018年 6 月13号。

驱动文件签名为:

双枪3暴力来袭,360率先查杀

图2

跟之前版本一样是多了两个volmgr.sys驱动。

双枪3暴力来袭,360率先查杀

图3

双枪3暴力来袭,360率先查杀

图4

并且拒绝了对Ntfs.sysstorport.sys读取和恢复钩子:

双枪3暴力来袭,360率先查杀

图5

该版本相比之前显著增强了对系统HIVE文件恶意锁定。

最后篡改用户浏览器主页为:

Clipboard Image.png

图6

目前360安全卫士已经支持查杀:

Clipboard Image.png

图7

建议用户尽量不要轻易下载来历不明的系统,下载后发现可疑情况使用360安全卫士查杀。

*本文作者:360 安全卫士,转载请注明来自 FreeBuf.COM

# 双枪3
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者