360安全卫士极速版“诱导式”推广 静默安装且对抗安全软件
近期有较多网友反馈电脑被无故安装360安全卫士极速版。经火绒工程师溯源发现,目前360安全卫士极速版正通过购买搜索引擎排名、弹窗提示等“诱导式”手段推广并静默安装。根据火绒威胁情报系统监测显示,从年初至今,已有超千万用户受到360系软件上述推广行为的影响,且于近期呈大幅上升趋势。
值得关注的是,360安全卫士极速版的整套推广流程,存在较为明显的对抗痕迹,即对火绒安全等多款安全软件进行检测规避,甚至利用系统程序隐匿推广行为(注入explorer进程)。
360安全卫士极速版“诱导式”推广呈现以下形式:
购买搜索引擎排名,即利用其他搜索引擎和360搜索引擎的软件推广链接,诱导用户点击下载推广包,随后静默安装360安全卫士极速版;
弹窗提示,即用户已安装的360系软件弹出“清除垃圾文件”、“运行速度优化”等提示,用户在未关注到小字安装说明的情况下,点击清理,就会被静默安装360安全卫士极速版;
除此之外,360系软件也会通过网络请求360下载安装模块,涉及相关行为的软件进程包括:360huabao.exe(360画报,360安全浏览器会附带安装)、360pic.exe(360安全浏览器服务组件)、360影视大全、360桌面助手等。
火绒安全产品“软件安装拦截”功能可及时提示并帮助用户阻止此类推广行为。
详细分析报告如下:
近期,火绒收到用户反馈,电脑中频繁被安装360安全卫士极速版。通过火绒威胁情报系统后台监测,我们发现360安全卫士极速版正在通过多个推广渠道进行诱导推广或静默推广。主要渠道分别为:通过搜索引擎使用高速下载器推广、通过360系列软件弹窗诱导推广。除此之外,火绒发现360系列软件组件(360huabao.exe、360pic.exe等)也会通过网络请求360下载安装模块(360ini.dll)。360相关推广行为流程图:
利用搜索引擎进行推广的方式经过调研发现目前包括两大搜索引擎,分别为360搜索以及Bing国内版。以下载安装迅雷为例,通过360搜索后得到的结果如下图所示,当用户点击红框的安全下载时,实际下载的是360高速下载器程序:
360搜索结果
使用Bing国内版搜索引擎搜索时,排行第一的为360软件管家的推广广告,点进网站中会提示使用安全下载,实际下载下来的也是360高速下载器程序,搜索内容如下图所示:
Bing国内版搜索结果
360推广网站内容
当用户运行360高速下载器时效果如下图所示:
运行360高速下载器
经过后台数据统计,利用搜索引擎推广的趋势图如下:
利用搜索引擎进行推广趋势图
360系软件弹窗诱导推广的方式,经过本地复现发现 360压缩存在利用推广弹窗诱导用户安装360安全卫士极速版的情况,弹窗情况如下图所示,由360zip.exe进程发起,用户点击“垃圾清理”按钮后将在后台静默下载安装360安全卫士极速版:
诱导推广弹窗
通过进一步的分析发现其他多款360系列软件也存在上述推广弹窗诱导用户安装360安全卫士极速版的行为。以下为部分360系列软件诱导推广弹窗截图,可以发现这类广告均以“清理垃圾文件”等话术诱导用户点击安装:
360系列软件诱导推广弹窗
经过后台数据统计,360系软件弹窗诱导推广的趋势图如下:
360系软件弹窗诱导推广趋势图
除此之外,经过后台监测,发现360系列软件也会通过网络请求360下载安装模块,涉及相关行为的软件进程包括:360huabao.exe(360画报,360安全浏览器会附带安装)、360pic.exe(360安全浏览器服务组件)、360影视大全、360桌面助手等。360系列软件请求360下载安装模块所影响的终端数量,如下图所示:
360系软件请求推广模块趋势图
推广涉及的主要文件信息如下图所示:
高速下载器文件信息
KitTip诱导推广弹窗文件信息
urlproc查询模块文件信息
Devxxx下载器文件信息
360ini下载安装模块文件信息
静默安装程序文件信息
经过分析发现当用户电脑中安装有火绒时,该高速下载器会直接调用浏览器去下载对应的软件安装包,不会执行后续静默安装操作;如果电脑中未安装火绒时,该高速下载器则会先静默下载安装360安全卫士极速版,然后通过360软件管家下载软件安装包。主要逻辑代码如下图所示,具体检查火绒以及静默安装360安全卫士极速版的代码见” 360ini.dll下载安装模块”:
360高速下载器判断逻辑
360系列软件会加载KitTip.dll模块并调用RunTip函数来执行诱导推广弹窗,该函数的首个参数为cid,传入的cid不同就能够弹出相对应的广告内容。以360压缩为例,360zip.exe进程调用RunTip函数时传入的cid为9510026,相关代码如下图所示:
获取RunTip函数地址
调用RunTip函数
首先会检查当前主机的安全防护软件安装情况,部分行为及检查上报代码如下图所示:
检查安全防护软件行为
检查防护软件安装情况并上报
检测到火绒时上报的数据
目前会检查的防护软件列表如下图:
防护软件列表
在对安全防护软件检查后,继续检查当前主机已经安装的浏览器,并对安装情况进行上报,相关行为及代码如下图所示:
检查浏览器
检查并上报安装情况
目前会检查的浏览器列表如下图:
浏览器列表
在对安装软件进行检查上报后,会通过注册表值判断当前主机是否已安装360安全卫士以及获取最后一次推广弹窗时间,若当天已经推广弹窗则不执行后续逻辑。获取推广弹窗时间的相关代码如下图所示:
检查最后一次推广弹窗时间
上述检查均通过后,会联网下载推广清单配置文件,并解析匹配传入的cid对应的配置项,相关代码如下图所示:
下载并解析KitTipConf.ini配置文件
函数内部会根据传入的cid解析获取[param_conf]中对应cid的配置,相关代码及对应的配置文件内容如下图所示:
解析配置文件param_conf内容
配置文件param_conf内容
在下载推广弹窗cab包前,会尝试加载urlproc.dll查询云端策略,用于判断是否进行弹窗,当返回策略值为pop:1或者策略获取失败时则继续执行后续逻辑,当策略为pop:0时则不推广弹窗,相关代码如下图所示:
获取云端策略
通过动态调试获取到当前的云端策略,显示pop:0表示现阶段策略为不推广弹窗,该条云端策略也与360系软件弹窗诱导推广趋势图中10月16号后的数据相对应,策略内容如下图所示:
当前云端策略
策略为不弹窗时程序退出
若策略满足弹窗条件,则会根据解析param_conf内容获取的配置内容下载相应的推广弹窗cab包,相关代码如下图所示:
下载推广弹窗图片cab包
下载推广弹窗logo cab包
下载的推广弹窗图cab包内容如下图所示:
推广弹窗图片cab包内容
推广弹窗logo cab包内容
最终根据上述下载的推广弹窗文件创建弹窗广告,并根据用户不同操作执行相应代码逻辑,相关代码如下图所示:
弹窗广告逻辑
安装函数内部最终是通过下载并加载360ini.dll该动态库静默下载安装360安全卫士极速版。相关代码如下图所示:
安装函数主要逻辑
从上述代码可看出安装方式有两种,一种是下载Devxxx.exe(xxx表示随机名)程序去加载360ini.dll模块执行下载安装;第二种是当前KitTip.dll直接加载360ini.dll模块执行下载安装。相关代码分别如下图:
通过Devxxx.exe下载
KitTip.dll直接加载360ini.dll
除上述推广安装360安全卫士极速版外,发现该安装函数内部存在其他360系列软件安装包下载及静默安装逻辑,但目前安装条件未被触发,因此没有被执行,相关软件下载逻辑代码如下图所示:
360桌面助手安装包下载及静默安装代码
360换机助手安装包下载及静默安装代码
360安全浏览器安装包下载及静默安装代码
360安全浏览器安装包下载及静默安装代码
360影视大全安装包下载及静默安装代码
360ini.dll该动态库存在多个导出函数,如下图所示:
360ini.dll 导出函数
本次推广安装主要涉及IsSafeExist和Start_UI两个导出函数。当推广是通过Devxxx.exe安装程序执行时,会先调用IsSafeExist函数判断主机是否已安装火绒安全,如果已安装火绒安全则退出程序,未安装火绒时则执行StartSafe_UI间接调用Start_UI函数执行下载安装,IsSafeExist检查火绒代码如下图所示:
通过注册表检查火绒
由于字符串被加密,经过动态调试解密后,如下图所示:
动态调试解密火绒相关字符串
在执行的Start_UI函数中,主要逻辑代码如下图所示:
Start_UI函数主要代码逻辑
函数内部会通过注入explorer.exe进程,在注入的dll中下载360安全卫士极速版安装包。主要逻辑代码如下图所示:
注入explorer
使用火绒剑可以观察到注入explorer中的dll,以及执行下载安装包的行为动作,如下图所示:
explorer被注入dll
在通过注入explorer下载360安全卫士极速版安装包后,会继续从资源中解密静默安装程序(静默安装程序为随机名)用于执行静默安装操作。主要代码如下图所示:
执行静默安装程序
使用Procmon可以观察到最终执行进程树如下图所示:
Procmon进程树
样本hash
网盘哪家更靠谱?我们做了这样一期横测
原创干货不易,小伙伴们多多转发| 随着互联网的普及以及公司业务的发展,现在越来越多的公司都准备使用云存储网盘来实现在线访问和相互协作。那么现在市面上常见的企业云存储网盘都有哪些功能呢?谁又更强大呢?本期我们选取市面上五款主流企业云存储网盘进行评测,看看到底哪款企业云存储网盘更适合企业用户使用。
参与测试的企业云存储网盘
百度企业网盘:这是百度网盘推出的一款基于云存储的企业文件协同办公平台,帮助企业用户实现文件的大容量存储,便于团队成员共享管理,简单、快速、安全,它非常适合团队或企业内部文件的分享及协作。
坚果云盘:坚果云是一款便捷、安全的专业网盘产品,通过文件自动同步、共享、备份功能,为用户实现智能文件管理,提供高效办公解决方案,坚果云支持Windows、Mac、Linux、iOS(iPad及iPhone)、Android、Windows Phone、Web七大系统。
360安全云盘:这是奇虎公司推出的一款为个人及企业用户提供云存储及文件共享服务的产品。使用用它可以安全存储个人数据,实现多端同步、自动备份,并为中小企业、公司团队及家人朋友之间共享协作提供服务。
天翼企业云盘:这是中国电信推出的企业级云存储服务,旨在为企业或团队提供安全的文件存储、共享等服务。
金山云存储:这是金山公司推出的企业级存储服务,文件共享快,协同办公方便,可以大幅提高企业的办公效率。
存储功能测试
云存储网盘的一个重要功能就是存储文件,因为企业里每个员工的电脑水平参次不齐,因此存储的操作自然是越简单越好,而且现在企业成员之间共享的文件较多,能够支持文件夹上传/下载的话,肯定更方便员工使用。
通过对上述五款产品Windows客户端的试用可以发现,其中360安全云盘和坚果云盘使用是最简单的,这两款网盘的客户端安装后,就可以自动集成到Windows10的资源管理器中,文件的上传和下载在资源管理器中就可以完成,具体操作就像是复制/粘贴文件。
360安全云盘的本地和在线操作页面
而对于未安装客户端的团队成员,都可以使用在线页面,特别是360安全云盘,在线页面设置非常简洁,并且可以上传文件/文件夹,非常方便企业用户存储文件,即使是新手也几乎可以立即上手。相对来说,其他云存储网盘则略显复杂,比如百度企业网盘和天翼企业网盘都只能使用客户端存储文件。
在线办公测试
对于云存储网盘来说,保存在其中的大多是办公文档。因此这些文档传输到云存储网盘上后还需要在线支持编辑或者查看,这样才方便企业员工的日常工作。
经过实际使用可以看到,除了360安全云盘,其他云存储网盘都支持对常见办公文档的在线查看,但是其中只有坚果云盘(企业版)支持在线编辑。
坚果云盘支持在线预览和编辑
在坚果云盘打开在线文档后,点击“编辑”就可以自动启动安装的客户端进行文档的编辑,编辑完成后文档会自动同步更新到云存储中,非常方便企业员工在云存储网盘享文档。其他如百度云、天翼企业网盘则支持对文档的在线预览。
协作功能测试
对于企业来说,文件存储到云存储网盘的主要目的就是方便员工之间协同办公,因此对于云存储网盘来说不仅要保存文档,还需要方便成员之间的共享协作。
经过实际使用可以看到,对于基本的分享,这次参与测试的云存储网盘都支持。360安全云盘的分享协作就比较简单,只是生成一个分享链接给其他用户下载文件。天翼企业云盘则可以创建“企业协作空间”,放置在空间里的文件可以用于与团队成员进行共享。坚果云使用和天翼企业版类似的共享设置。
显然,针对企业用户来说,上述简单的共享并无法提高协作效率。相对来说,百度企业网盘和金山云存储就要专业得多了,比如金山云存储支持内部设置权限共享即可看到文件,多终端都可访问;外部则通过外链接快速分发给合作伙伴,支持设置有效期和密码,管控文件传播范围,方便实现团队成员之间的共享协作。但是设置比较专业,比较适合大中型企业用户使用。
百度企业网盘的团队协作比较方便
相对来说,百度企业网盘的设置更符合大多数企业的使用,对于简单分享可以使用生成的共享链接,对于内部成员之间的协作则可以通过创建团队,并将成员导入创建的团队,这样团队成员可以非常方便地共享协作文件。
权限管理测试
文件保存在云存储网盘,可以方便成员之间共享。但是对于企业来说,很多文档因为内容不同,必须要对针对不同的成员进行相应的权限设置,比如对于一些密级较高的文档,只能指定某几个成员可以浏览,对于一些重要文档如报表文件只能允许设成只读浏览。因此为了文件的安全,企业云存储网盘还需要有完善的权限管理功能。
经过实际使用可以看到,360云盘只有基本的存储、分享功能,坚果云盘和天翼企业网盘则配备简单的团队管理功能,可以对成员进行一些基本的管理。相对来说,百度企业网盘和金山云存储的权限管理功能要更完善。
百度企业网盘配置“人员管理”组件,可以通过设置管理员来对成员的权限进行设置,而金山云存储则引入了更丰富的权限管理功能,它可以设置7种权限控制,控制用户对文件的上传、下载、查看、编辑及删除等操作,按照部门群组、人员批量设置权限,设置灵活,修改方便,并且可以针对每个文件夹,多级权限层层设置,还可根据工作内容及职位,合理设置企业文件的访问以及管理权限,更方便企业对存储文件读取权限进行详尽的管理。
金山云存储的权限管理功能比较强
当然除了上面的测试外,针对企业用户经常使用的场景,我们还针对云存储网盘的价格、支持终端(毕竟每个企业的系统终端很多,便携设备也很多)等进行了一个横向的比较,并做了个对比列表供大家参考(见附表)。
附表:五款云存储网盘的性能综合比较
小结:适合的才是最好的
通过上面的评测,相信大家对各大企业云存储网盘的功能都有所了解,无论是价格、功能还是操作性都有不小的区别。每款产品的定位都有所不同,比如360安全云盘操作简单,但是功能较弱,适合小企业用户使用。
相对来说,金山云存储则定位于中高端用户(年费最低都要3000元起),功能非常齐全,文件安全性、访问便捷性都非常专业。百度企业网盘则面向更多中小企业用户,背靠百度这颗大树,针对企业用户免费提供高达50GB免费空间。因此每家企业用户该选择什么样的产品,应该根据自己的实际需求进行选择,只有适合自己的才是最佳的选择!
小狮子最喜欢的鸡腿 分割线
本文作者及来源:Renderbus瑞云渲染农场https://www.renderbus.com
文章为作者独立观点不代本网立场,未经允许不得转载。