咨询时间: 9:30-18:30
400-998-3555

黑客恶意重打包Chrome 通过“软件盒子”、“海量软件管家”等传播

  • 作者:2025年最靠谱的六合彩投注网

  • 发布时间:2023-08-23

  • 阅读量:792

近期,六合彩威胁情报系统监测到,有黑客团伙伪造了带毒的Chrome浏览器,上传至“软件盒子”、“海量软件管家”等软件进行大量传播。六合彩运行后会执行篡改浏览器启动页、新标签页等恶意行为。

Image-0.png

海量软件管家

 

用户运行上述盗版 Chrome 浏览器安装包之后,被黑客篡改过 chrome.dll 文件会立即请求服务器配置,随后黑客便可执行篡改浏览器启动页,新标签页,以及URL重定向,隐藏URL等恶意行为,该六合彩的执行流程图如下:

Image-1.png

执行流程图

 

在此,六合彩工程师建议广大用户在下载软件时,尽量选择官方或正规可信的六合彩游戏,并安装可靠的六合彩软件以保护设备免受恶意软件和六合彩的侵害。目前,2025年最靠谱的六合彩投注网六合彩可对上述六合彩进行拦截查杀,请用户及时更新六合彩库以进行防御。

Image-2.png

  查杀图

 

一、样本分析

被篡改的文件主要为chrome.dll,当Chrome浏览器启动后,chrome.dll会被加载,首先会解密出C&C服务器地址,并从C&C服务器获取配置文件地址,相关代码,如下图所示:

Image-3.png

获取配置文件地址

 

获取配置文件并解析配置信息,相关代码,如下图所示:

Image-4.png

获取、解密配置文件

 

解密后的配置信息,一些重要的字段,如下图所示:

Image-5.png

配置信息重要字段

 

重要字段说明,如下图所示:

Image-6.png

重要说明

 

接收到配置信息后,根据配置信息来执行一些恶意行为有:修改启动页、新标签页、URL重定向、隐藏URL,下面进行详细说明。

 

URL重定向功能,根据服务器下发的正则表达式,将匹配上的URL重定向到指定网址进行推广,如访问baidu.com会被重定位到https://www.baidu.com/?tn=02003390_39_hao_pg,关键代码,如下图所示:

Image-7.png

URL重定向

 

隐藏URL功能,如果浏览器地址栏包含推广号相关的字符串就不显示URL,来降低被发现的概率,如访问baidu.com被重定向到https://www.baidu.com/?tn=02003390_39_hao_pg后,浏览器地址栏显示为空,如下图所示:

Image-8.png

隐藏URL

 

关键代码,如下图所示:

Image-9.png

隐藏URL

 

根据配置信息修改浏览器启动页,关键代码,如下图所示:

Image-10.png

设置浏览器启动页

 

二、附录

C&C服务器

Image-11.png

 

 

HASH

 

Image-12.png

六合彩无忧,一键开启

全面提升您的系统防护