商务服务
360安全卫士极速版“诱导式”推广呈现大幅上升趋势
2024-11-17 04:16

近日,不少网友反映自己的电脑无故安装了360安全卫士精简版。 工程师通过溯源发现,360安全卫士快捷版正在通过购买搜索引擎排名、弹窗提示等“诱导”手段进行推广和静默安装。 据火绒威胁情报系统监测,今年以来,已有超过1000万用户受到360系列软件上述促销行为的影响,且近期有大幅上升趋势。

360安全卫士极速版“诱导式”推广呈现大幅上升趋势

值得注意的是,360安全卫士快捷版整个推广过程存在明显的对抗痕迹,即检测并规避 等众多安全软件,甚至利用系统程序隐藏推广行为(注入过程)。

360安全卫士快捷版的“诱导”促销有以下几种形式:

购买搜索引擎排名,是指利用其他搜索引擎和360搜索引擎的软件推广链接,诱导用户点击下载推广包,然后默默安装360安全卫士快捷版;

弹出提示,即用户安装的360系列软件弹出“清除垃圾文件”、“优化运行速度”等提示。 如果用户不注意小字安装说明,点击清理,360安全卫士就会静默安装。 极速版;

另外,360系列软件也会通过网络请求360下载安装模块。 涉及相关行为的软件进程包括:.exe(会安装360画报、360安全浏览器)、.exe(360安全浏览器服务组件)、360影视精选、360桌面助手等。

安全产品的“软件安装拦截”功能可以及时提示并帮助用户防范此类促销行为。

详细分析报告如下:

1. 详细分析

近期,火绒收到用户反馈,电脑上频繁安装360安全卫士快捷版。 通过对火绒威胁情报系统的后台监控,我们发现360安全卫士快捷版正在通过多种促销渠道进行诱导促销或静默促销。 主要渠道有:利用高速下载器的搜索引擎推广、360系列软件弹窗推广。 此外,发现360系列软件组件(.exe、.exe等)也会通过网络请求360下载并安装模块(.dll)。 360相关推广行为流程图:

促销流程图

经过研究发现,目前利用搜索引擎进行推广的方法有两大搜索引擎,分别是360搜索和Bing国内版。 以迅雷下载安装为例,通过360搜索后得到的结果如下图所示。 当用户点击红框内的安全下载时,实际下载的是360高速下载器程序:

360 搜索结果

使用Bing国内版搜索引擎进行搜索时,排名靠前的广告是360软件管家的推广广告。 当您点击该网站时,系统会提示您使用安全下载。 实际下载的也是360高速下载器程序。 搜索内容如下图所示:

Bing国内版搜索结果

360推广网站内容

当用户运行360高速下载器时,效果如下图:

跑360高速下载器

经过后台数据统计,搜索引擎推广趋势图如下:

利用搜索引擎推广趋势图

360系列软件采用弹窗诱导推广。 本地复现后发现360压缩利用促销弹窗诱导用户安装360安全卫士快捷版。 弹出窗口如下图所示。 它由 .exe 进程启动。 用户点击“垃圾清理”按钮后,360安全卫士快捷版会在后台静默下载并安装:

诱导促销弹窗

通过进一步分析,我们发现许多其他360系列软件也存在上述促销弹窗,诱导用户安装360安全卫士快捷版。 以下为部分360系列软件诱导促销弹窗截图。 可以发现,此类广告使用“清理垃圾文件”等词语来诱导用户点击安装:

360系列软件诱导促销弹窗

经过后台数据统计,360系列软件弹窗推广趋势图如下:

360系列软件弹窗归纳推广趋势图

另外,经过后台监控发现360系列软件也会通过网络请求360下载安装模块。 相关行为涉及的软件进程包括:.exe(会安装360画报、360安全浏览器)、.exe(360安全浏览器服务组件)、360影视、360桌面助手等。360系列软件请求360下载安装模块影响终端数量,如下图:

360系列软件请求推广模块趋势图

促销涉及的主要文档信息如下图所示:

高速下载器文件信息

诱导促销弹窗文件信息

查询模块文件信息

下载器文件信息

下载并安装模块文件信息

静默安装程序文件信息

360高速下载器模块

经分析发现,当用户电脑上安装时,高速下载器会直接调用浏览器下载对应的软件安装包,不会进行后续的静默安装操作; 如果电脑上没有安装,高速下载器会先静默下载并安装360安全卫士精简版,然后通过360软件管家下载软件安装包。 主要逻辑代码如下图所示。 有关检查并静默安装360安全卫士快捷版的详细信息,请参见“.dll下载和安装模块”:

360高速下载器判断逻辑

.dll诱导促销弹出模块

360系列软件会加载.dll模块并调用函数来执行诱导促销弹窗。 该函数的第一个参数是cid。 如果传入的cid不同,则会弹出相应的广告内容。 以360压缩为例,.exe进程调用函数时传入的cid为,相关代码如下图所示:

获取函数地址

通话功能

首先会检查当前主机的安全防护软件安装状态。 部分行为及报检代码如下图所示:

检查安全软件行为

检查防护软件安装状态并报告

检测到 时报告的数据

目前检查的防护软件列表如下:

防护软件列表

检查安全防护软件后,继续检查当前主机安装的浏览器并报告安装状态。 相关行为及代码如下图所示:

检查浏览器

检查并报告安装状态

目前检查的浏览器列表如下:

浏览器列表

检查并报告安装的软件后,将通过注册表值判断当前主机是否安装了360安全卫士,并获取最后一次促销弹窗的时间。 如果当天已经推送过弹窗,则不会执行后续逻辑。 获取促销弹窗时间相关代码如下:

查看最后一次促销弹出时间

上述检查通过后,会从网上下载升级列表配置文件,并解析传入的cid匹配的配置项。 相关代码如下图所示:

下载并解析.ini配置文件

函数内部会根据传入的cid解析得到[]中对应cid的配置。 相关代码及对应的配置文件内容如下所示:

解析配置文件内容

配置文件内容

在下载促销弹窗cab包之前,会尝试加载.dll来查询云策略,以确定是否弹窗。 当返回的策略值为pop:1或者策略获取失败时,会继续执行后续逻辑。 当策略为pop时:为0时,不会提升弹出窗口。 相关代码如下所示:

获取云策略

通过动态调试得到当前的云策略。 显示pop:0表示当前策略不推广弹窗。 这一云策略也对应了360系列软件弹出的归纳推广趋势图中10月16日之后的数据。 策略内容如下图所示:

当前的云战略

策略为无弹窗时程序退出

如果该策略满足弹出条件,则根据解析内容得到的配置内容,下载对应的促销弹窗包。 相关代码如下图所示:

下载促销弹窗图片包

下载促销弹出标志出租车包

下载的促销弹窗图片包内容如下图:

推广弹出图片cab包内容

推广弹出式徽标 cab 包内容

最后根据上面下载的推广弹窗文件创建弹窗广告,并根据不同的用户操作执行相应的代码逻辑。 相关代码如下图所示:

弹窗广告逻辑

在安装功能内部,360安全卫士快捷版是通过下载加载.dll动态库来静默下载加载的。 相关代码如下所示:

安装函数主要逻辑

从上面的代码可以看出有两种安装方式。 一是下载.exe(xxx代表随机名)程序加载.dll模块进行下载安装; 第二种是直接从当前的.dll中加载.dll模块来进行下载安装。 相关代码如下:

通过.exe下载

.dll直接加载.dll

除了上述的360安全卫士快捷版的推广安装外,发现安装功能内部还有其他360系列软件安装包下载和静默安装逻辑,但目前安装条件并未触发,因此它尚未被执行。 相关软件下载逻辑代码如下所示:

360桌面助手安装包下载及静默安装代码

360切换助手安装包下载及静默安装代码

360安全浏览器安装包下载及静默安装代码

360安全浏览器安装包下载及静默安装代码

360影视安装包下载及静默安装代码

.dll下载并安装模块

.dll动态库有多个导出函数,如下图:

.dll导出函数

本次推广安装主要涉及两个导出功能。 当通过.exe安装程序执行升级时,会首先调用该函数来判断主机是否安装了 。 如果已安装 ,该程序将退出。 如果未安装 ,则会执行间接调用函数进行下载安装。 检查 代码,如下所示。 显示:

通过注册表检查

由于字符串是加密的,经过动态调试和解密,如下图所示:

相关字符串的动态调试和解密

执行的函数中,主要逻辑代码如下图所示:

函数主要代码逻辑

函数内部会通过注入.exe进程将360安全卫士快捷版安装包下载到注入的dll中。 主要逻辑代码如下图所示:

注射

您可以使用 Sword观察注入的DLL并执行下载安装包的动作,如下图所示:

注入dll

通过注入方式下载360安全卫士快捷版安装包后,会继续从资源中解密静默安装程序(静默安装程序有随机名称),执行静默安装操作。 主要代码如下所示:

执行静默安装程序

可以观察最终的执行流程树如下图:

进程树

2. 附录

样本哈希值

    以上就是本篇文章【360安全卫士极速版“诱导式”推广呈现大幅上升趋势】的全部内容了,欢迎阅览 ! 文章地址:http://www78564.xrbh.cn/news/27481.html 
     文章      相关文章      动态      同类文章      热门文章      栏目首页      网站地图      返回首页 迅博思语移动站 http://www78564.xrbh.cn/mobile/ , 查看更多   
最新文章
WordPress企业主题制作(定制)应该注意哪些事项?
选择制作方是首要关键的一个环节,几年前那种百度几百元买的网站,现在几百元又套在WordPress上作为企业主题,能用吗?能,但是基本是
Win10连接wifi显示“无Internet,安全”的解决方法【详解】
  电脑升级到 win10 64位系统 后难免会遇到一些故障问题,比如连接WiFi网络无线的时候都会出现无Internet,安全的提示,怎么办
TCLAI应用助力经济增长 2024年创效5.4亿元
在2024TCL全球技术创新大会上,TCL宣布通过AI技术应用,创造经济效益达5.4亿元,引发业界广泛关注。此次大会于12月11日在深圳举
如何通过SEO分享提升网站流量与排名
关键词是SEO的基础,也是提升排名的关键因素之一。通过深入的关键词分析,找出与自己业务相关且有较高搜索量的关键词,然后合理
企业互联网营销必备《SEO攻略》
原标题:企业互联网营销必备《SEO攻略》 从这里了解互联网 解读热点 推送营销新思维 自从我们千享科技推出SEO推广业务以来,收到
如何找到可靠的100个免费软件下载安装入口必备神器助你畅享互联时代!
如何找到可靠的免费软件下载安装入口在互联网时代,软件已经成为我们日常生活和工作中不可或缺的一部分。然而,寻找可靠的免费软
收获颇丰!黄金白银期货保证金(为投资者提供一个全面的理解框架)
黄金白银期货,作为全球金融市场中的重要组成部分,以其独特的避险属性和投资价值,吸引了无数投资者的目光。而在这一市场中,保
acfan 软件下载最新版
acfan软件下载最新版是一款非常火爆的动漫视频播放软件,这款软件里面为用户们提供了丰富多样的资源,在观看的时候,用户们还能
从收录检测到安全防护的SEO工具大全
总是有朋友问我们,有没一套较为完整的SEO所需工具大全,省得找来找去了,今天我们就给大家带来从收录到安全的SEO工具大全! 综
曝明年多家手机厂商将测试北斗通信 华为领先一个身段
  虽然其他国产厂商也在积极研发相关技术,但它们目前尚未获得使用北斗卫星通信系统的批准。这些厂商主要使用的是天通卫星通信