您的位置:首页>>电脑软件

金山网盾是如何变成“木马保护伞”的

发布时间:2010-05-23 14:33:30  来源:互联网    背景:

  近期,当金山网盾被大批篡改主页木马利用后,不仅“主页锁定”漏洞迟迟没有修复,反而又曝出一个危害更严重的“文件校验”本地提权漏洞。该漏洞可以让黑客随意加载启动任意木马,同时能使木马变相成为金山网盾的组件,从而躲过所有杀毒软件的查杀。如此一来,安全软件反而成了“木马加载器”和木马的保护伞,这在网络安全行业还是第一次。

  经360安全工程师验证,金山网盾通过KSWebShield.exe服务程序开机启动,然后由该程序加载特定目录下的dll文件。由于金山网盾不检查校验这些dll文件的真实性,只是按文件名来加载运行。一旦这些dll文件被木马文件替换,金山网盾就会自动运行该木马文件,同时由于该木马件是由带有金山公司数字签名的金山网盾加载启动的,大多杀毒软件都会将其视为“可信文件”放过。就这样,金山网盾帮木马实现了安全、隐蔽的启动。

  据“金山木马”的中招用户反馈:电脑中会出现金山网盾的进程(KSWebShield.exe),同时伴随着电脑卡机、上网变慢等各种现象,但杀毒软件却查不出任何异常。对此,360安全专家解释说,木马要想偷取帐号和隐私,必须先“激活”运行。但由于木马自身的启动项极易被安全软件查杀,因此,存有漏洞的金山网盾反而成了流行木马的常用加载器。

  一旦电脑被装上了“金山木马”,这些用户的噩梦就开始了:浏览器主页被锁定在恶意诈骗网址难以修复、中了木马毫无察觉直到账号隐私被盗……详情请见“金山网盾如何成为木马通道”分析报告之二《金山网盾“主页锁定”功能是如何帮木马作恶的》。

  对于这个安全漏洞,金山公司于4月27日发布的公告中,将此类木马称为“盗版金山网盾”,并将责任推给了“恶意木马团伙”,还不忘攻击了一把“竞争对手”,却丝毫未提及自身产品存在的安全漏洞。截至目前,金山网盾的这一漏洞仍未修复。

  附1:金山公司关于金山网盾被木马利用的公告:

  《如何清除盗版的金山网盾?》(地址: http://blog.duba.net/post/fake_kswebshiled_4_27.html )

  附2:金山网盾成为木马加载器的技术分析:

  金山网盾服务程序KSWebShield.exe提供了“安装服务”和“启动服务”的接口,而KSWebShield.exe没有校验是谁调用了安装服务接口或启动服务接口。从而使木马可以利用现有接口,随意安装并启动该服务。

  安装接口是指把以下几个金山网盾的文件放到任意目录:

  KSWebShield.exe、KSWBC.dll、kswebshield.dll、kwssp.dll、kwsui.dll

  然后,带上-install参数执行上述目录下KSWebShield.exe(此参数为安装服务接口)

  再带上-start 参数执行执行上述目录下KSWebShield.exe。(此参数为开启服务接口)

  该服务的最小模块只需要以下文件:Kwssp.dll、kwsui.dll、KSWBC.dll和kswebshield.dll。因此,木马只需要先把 KSWebShield.exe和上述4个dll文件捆绑,然后释放到用户计算机的某个目录下,同时,使用“KSWebShield.exe”的“安装服务”接口来安装服务,再使用“启动服务”接口来启动该服务,就可以进一步加载运行任意木马程序。

特别提醒:本网内容转载自其他媒体,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。


返回网站首页 本文来源:互联网

本文评论
友情提示:评论功能暂时关闭,请扫描上方二维码进群交流!
谷歌Chrome浏览器测试新功能:解决爱吃内存问题
10月15日消息 谷歌Chrome浏览器是Windows上占用资源最多的应用程序之一,如果安装扩展程序或打开过...
日期:10-15
Safari浏览器欺诈网站警告功能引发用户隐私担忧
有用户发现,在苹果的Safari的隐私条款中有一个特别的条款。叫做 Fraudulent Webstie Warning ,欺...
日期:10-14
Mac终于和iTunes说再见了 那Windows用户呢?
macOS Catalina 的发布可能会减少 Mac iTunes 用户对苹果著名的臃肿的媒体管理和播放应用程序的抱怨...
日期:10-14
微软Windows 10更新助手存漏洞:黑客可执行系统级权限代码
10月12日消息 据外媒报道,Microsoft Windows 10 Update Assistant(微软Win 10更新助手)中的一个安...
日期:10-12
《中国机长》等国庆档大片叫座,手机观影当心中招木马病毒
“我和我的祖国,一刻也不能分割,无论我走到哪里,都流出一首赞歌……”王菲翻...
日期:10-12
PS和LR在苹果macOS Catalina上出现“兼容性问题”
macOS Catalina正式版已经推出多日,但如果你是PhotoShop和Lightroom的重度用户的话,建议你暂时不...
日期:10-09
删除的微信聊天记录怎么恢复?专业软件让恢复变得轻而易举
如果未来的某一天,我很不不幸的遭遇了车祸或者是其他意外,那我一定一定是不愿意死的,因为&hellip...
日期:10-08
苹果手机微信聊天记录怎么彻底删除?左滑删除只是掩耳盗铃!
苹果手机微信聊天记录怎么彻底删除?这个月苹果官网又推出新款手机苹果iPhone11Pro,很多土豪小伙伴...
日期:09-30
淘集集可以提现吗?如何提现?
随着越来越多人用淘集集app进行购物,也听说了淘集集购物返红包,甚至可以直接体现,这是真的吗?要怎么...
日期:09-29
如何用智能电视观看网盘内容?当贝市场一招搞定
智能电视上的视频内容很多时候无法满足我们用户需求,这时应该怎么办?当贝小编今天就给大家解答一下...
日期:09-29
Windows 10补丁KB4517210发布,升级1903版本更顺畅了
9月29日消息 Windows 10版本1903(2019年5月更新)正式准备进行大规模部署推送,并且微软现在正在推出...
日期:09-29
Mozilla的Firefox Nightly不再对TLS 1.0和TLS 1.1提供支持
Mozilla在最新的Firefox Nightly版本中已不再对TLS 1.0和TLS 1.1加密协议提供支持。此举是继苹果、...
日期:09-29
腾讯安全:IE浏览器曝远程执行代码漏洞 腾讯安全强势推出漏洞修复工具
近日,微软发布一例远程执行代码漏洞(CVE-2019-1367)漏洞修复补丁,攻击者可利用网页挂马和邮件进行...
日期:09-27
微信找回删除的好友,用回国倾力杰作万兴数据恢复
在物欲横流的时代,很多都市夫妻关系如履薄冰,对彼此之间处处设防。尤其是在夫妻关系里处于强势的一...
日期:09-26
如何让微信聊天记录无法恢复?专家建议做个全面彻底的删除!
如何让微信聊天记录无法恢复?在现在这个年代,微信现在已经是我们每一个人不可或缺的聊天工具之一,...
日期:09-26
Parrot 4.7发布,基于Debian的Linux发行版
Parrot Security OS是面向安全的操作系统,基于Debian,它被设计为用于渗透测试、计算机取证、反向...
日期:09-26
重磅!金山办公发布WPS Office 2019 for Linux “智能增强版”
9月19日,金山办公WPS旗下的办公软件版本又一力作:“WPS Office 2019 for Linux 智能增强版&r...
日期:09-25
海豚导图:逻辑思维能力将影响孩子一生
“不辅导作业母慈子孝,一写作业鸡飞狗跳”;不辅导作业血压正常,一辅导作业就变高血压;自...
日期:09-23
记录当下,感恩美好,Soul青年在身边小事中发现幸福
在被各种信息轰炸的互联网时代,我们每天花费着大量时间关注着这个世界发生了什么、正在流行什么,...
日期:09-20
8月百度网盘清理有害链接407万余条,百家号清理有害信息2.6万余条
9月20日,百度发布8月信息安全综合治理月报,向网民周知百度在处理网络虚假有害信息、保护网民权益...
日期:09-20
  专栏介绍
即时新闻 的专栏
即时新闻发表的文章
积分:
自我介绍 :