天津日讯 - 天津地区最专业的新闻资讯网站!
当前位置: 主页 > 社会新闻 > 互联网新闻 > 激活工具带毒感染量近60万 北京等四城市用户不被攻-第6页

激活工具带毒感染量近60万 北京等四城市用户不被攻-第6页

时间:2018-05-20 18:59:48

来源:未知

作者:佚名

首页锁定功能是通过PGFltMgr.sys(包含劫持与自保功能)和PGFltMgrLib.dll(与驱动进行通讯)来实现的,PGFltMgrLib.dll为ring3层调用PGFltMgr.sys驱动的唯一接口。在调用PGFltMgrLib.dll导出函数SetHomePageLockerW后,PGFltMgr.sys驱动的会在映像加载时,将BrowserInjectDll.dll注入到指定进程中。BrowserInjectDll.dll镜像内容可以通过远程服务器进行下载,现阶段其中代码会Hook GetCommandLineA和GetCommandLineW,最后通过篡改命令行参数达到首页锁定目的。PageGuard.exe中的首页锁定功能相关代码,如下图所示:

劫持功能相关代码

BrowserInjectDll.dll中的Hook代码,如下图所示:

Hook代码

除了首页锁定功能外,还会根据配置调用Downloader.exe利用迅雷的下载组件下载推送其他程序,但是相关功能配置暂时为空,暂时不会进行软件推送。软件推送配置文件内容,如下图所示:

软件推广配置信息

软件推送相关代码逻辑,如下图所示:

执行推送程序代码

 

软件推送下载代码

该流氓软件除了上述功能外,还有具有一定的自保能力,可以对与自身软件相关的启动项进行保护。被保护的键值包括:PageGuard主程序启动项、PageGuard服务启动项和IE首页项。相关代码,如下图所示:

注册表保护代码逻辑

五、 附录

文中涉及样本SHA256:

  • 共6页
  • 上页
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 下页
  • 关键词浏览:
  • 火绒
  • 激活工具
  • 最新更新
  • “高仿账号”一再“碰瓷”怎么办
  • 广东顺德农村商业银行番禺支行等3家机构获批开业
  • 重庆农商行违规放贷被罚 一名信贷客户经理终身禁业
  • 存在不正当竞争行为 中国人寿保险黎平支公司被处罚
  • 贷款管理不到位 江西银行南昌八一支行被罚30万
  • 业务收费不合规 徽商银行淮北相西支行被罚31万
  • (年终特稿)出彩、出圈、出海,中国向世界呈现文化新样貌
  • 重庆农村商业银行荣昌支行因贷款“三查”不到位等被罚款70万元
  • 中华联合财险毕节中心支公司因虚列支出套取费用被罚款14.6万元
  • 富德生命人寿保险泉州中心支公司因财务数据不真实被罚款22万元
  • 中国人寿黔东南分公司因违规用保险条款、给合同外利益被罚15万
  • 中国人寿保险黎平支公司因以不正当竞争行为扰乱市场秩序被罚款5万元
  • 李红红山西静乐农村商业银行董事会秘书任职资格未通过审批
  • 中国大地财险淮北中心支公司因财务业务数据不真实被罚款35万元
  • 误订海外酒店40秒内取消被携程收取70%费用 “不可取消预订”曾被认定“霸王条款”
  • 信号山:民警连环呼叫都拦不住涉诈快递 顺丰该正视缺失的反诈制度了
  • 违规收取短信服务费 湖北红安农商行被处罚
  • 重庆三峡银行多项违规被罚890万元 高管终身禁业
  • 湖北黄石农商行违规放贷被罚60万元 两责任人受警告
  • 《〈黄河大合唱〉的故事》(中英双语插图本)新书近日发布
  • 推荐内容