惡劣的暴風影音彈色情網站的行徑分析

来源:http://www.cnblogs.com/boltkiller/archive/2016/08/18/5785877.html
-Advertisement-
Play Games

近期我的電腦總是不定時的彈出同城色情交友網站,一彈就是2個頁面,頁面彈出後,發起調用瀏覽器彈出色情網站的主程式自動退出,導致無法查明到底是哪個應用程式發起的彈出頁面視窗,我乾IT工作十多年,一時間認為我的電腦中毒了 ,通過PChunter,Powertools等工具卻沒有發現任何中毒跡象,也沒有異常 ...


近期我的電腦總是不定時的彈出同城色情交友網站,一彈就是2個頁面,頁面彈出後,發起調用瀏覽器彈出色情網站的主程式自動退出,導致無法查明到底是哪個應用程式發起的彈出頁面視窗,我乾IT工作十多年,一時間認為我的電腦中毒了 ,通過PChunter,Powertools等工具卻沒有發現任何中毒跡象,也沒有異常程式。下麵是彈出的色情交友網站的圖(虛擬機中360瀏覽器展示網址)。

 

我物理機本機經常會跑網銀與網游,事關信息安全,但無奈無法抓住彈窗的罪魁禍首。然而,前幾日靈機一動,寫了個應用程式,用來替換預設瀏覽器的exe的位置,大灰狼調用彈框就會觸發我編寫的程式的啟動,然後我再通過我的程式獲取到父進程的各種信息,這樣大灰狼就抓住了,哪怕是他調用了我的程式馬上就退出,他也跑不掉,說到這裡。馬上開寫,下麵是VB源代碼:

Private Sub Form_Load()
Dim CP As String
Me.Caption = "父進程檢測"
sComputerName = "."
CP = App.EXEName & ".exe"

For Each Wmi In GetObject("winmgmts:\\.\root\cimv2:win32_process").instances_
    If Wmi.Name = CP Then
        ppid = Wmi.ParentProcessID
        Text1.Text = ppid
        Text3.Text = Wmi.CommandLine
        Set WMI_Obj = GetObject("winmgmts:\\" & sComputerName & "\root\cimv2")
        Set WMI_ObjProps = WMI_Obj.ExecQuery("Select * from Win32_Process where ProcessID='" & ppid & "'", , 48)

        For Each ObjClsItem In WMI_ObjProps
            Text2.Text = ObjClsItem.CommandLine
            Text4.Text = ObjClsItem.ExecutablePath
        Next
    End If
Next
End Sub

  然後把他編譯成為chrome.exe(因為我預設瀏覽器是chrome),然後把他放到谷歌瀏覽器的目錄下,等待大灰狼程式調用。

果然不其然,2天後,大灰狼又調用預設瀏覽器打開色情網站,被我抓了個正著,話不多說,看截圖:

 

上圖是我把當前進行命令行所指向的網址在edge瀏覽器中打開的結果,下麵,我貼上這幾個文本框依次對應的內容

當前進程命令行:"C:\Program Files (x86)\Google\Chrome\Application\chrome.exe" -- "http://west.ytxbcd.com/iclk/?s=NDI5NjUyfHx8eHh8fHx8fHx8fDE0NzE1Mjg1MjV8MTEwLjE4NS4zOC4xOHw2MDd8Y3BtfDl8MTMzN3w2NTh8MTM4NjR8OTMx;c0c16c9c4fc360360ea81da0b7df07c5;http%3A%2F%2Fyb12z.net%3A99%2Fjump%2F%3Fp%3D1001%26a%3D1%26t%3Dvip4%26s%3D%7Buid%7D&a=22.0.0.209;1920x1080x32;http%3A//www.ts-auto.cn/;http%3A//ad.173st.cn/client/1.html"

父進程PID:19432

父進程命令行:"C:\Program Files (x86)\Baofeng\StormPlayer\BFLp.exe"  /type=dpl /time 5.00 /jump 2 /js 0 /jt 0 /sk  /play /url http://ad.173st.cn/ad1/cpm.html /refer  

父進程目錄:C:\Program Files (x86)\Baofeng\StormPlayer\BFLp.exe

此時我再看,這個大灰狼程式BFLp.exe程式已經退出記憶體,自動結束了,因此常規方法根本無法找到這個父進程到底是誰?大家看看,這個發起主進程就是大名鼎鼎的的暴風影音啊!沃德天!竟然乾這樣的勾當!

我們來驗證一下,在命令提示符中執行父進程命令行,然後會跳出下麵的視窗:

通過火絨視窗定位這個彈出顯示如下:

這個視窗的意思是上面的msgbox視窗是由bflp.exe彈出來的。我通過行為監控發現的確是這個進程調用了預設瀏覽器打開了色情網站

再查看這個bflp.exe,的確打著暴風影音的數字證書,你別告訴我這不是你們寫的程式!!!

不要告訴我這個是DNS污染,不要告訴我這個是運營商劫持。父進程命令行在任何一臺機器上執行,都會彈出這樣的色情網站,我想問問你暴風影音,你們就是Qvod 二代嗎?如此噁心,流氓的行為,你們的確乾出來了。話不多說,卸載,永別,並且我會告訴身邊的人,真愛生命,遠離暴風軟體!

 


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • SQL Server 的事務日誌包含所有數據修改的操作記錄。分析日誌一般作為解決某些問題的最後手段,如查看某些意外的修改。理解和分析日誌內容是件非常困難的事情,fn_dblog通常會輸出非常多的數據,查看也比較困難。我嘗試用一些實例幫助大家更好地分析和理解日誌。 SQL Server 使用Write ...
  • 1.分詞 全文檢索必須要分詞,所謂分詞就是把一句話切分成一個個單獨的詞。分詞有很多演算法,比如自然分詞、n-gram分詞、字典分詞等等。對中文來說沒有自然分隔符,一般採用字典分詞,再加上對人名、地名的特殊處理,提高分詞的準確性。 我們使用ik分片語件,ik有兩種分詞策略:smart策略、max wor ...
  • 前言:事先說明:在實際應用中這種做法設計需要各位讀者自己設計,本文只提供一種思想。準備工作:安裝後本地數redis伺服器,使用mysql資料庫,事先插入1000萬條數據,可以參考我之前的文章插入數據,這裡不再細說。我大概的做法是這樣的,編碼使用多線程訪問我的資料庫,在訪問資料庫前先訪問redis緩存 ...
  • grant all privileges on *.* to 'root'@'%' identified by 'root' with grant option; flush privileges; 以上兩句話的意思是:1、帶著賦予許可權的權利,賦予他人許可權,可訪問任何資料庫任何表,登陸賬號為root ...
  • 第一篇:屌炸天實戰 MySQL 系列教程(一) 生產標準線上環境安裝配置案例及棘手問題解決 第二篇:屌炸天實戰 MySQL 系列教程(二) 史上最屌、你不知道的資料庫操作 第三篇:屌炸天實戰 MySQL 系列教程(三)你不知道的 視圖、觸發器、存儲過程、函數、事物、語句 第四篇:屌炸天實戰 MySQ ...
  • 摘自:http://www.apelearn.com/bbs/thread-6658-1-1.html passwd -l 鎖定賬戶,在密碼字元串的前面加上!。 passwd -u是去掉密碼字元串前面的!。 usermod -L 預設只是鎖定密碼,在密碼字元串前面加!。 usermod -U預設只是 ...
  • 我用的linux操作系統類別是CentOS-6.5 首先在虛擬機選項的設置里設置CD/DVD選項其中勾選Connect at power on選項 在連接中選擇Use ISO image file:即選擇鏡像文件的目錄地址 然後在/root目錄下輸入命令:mount /mnt/cdrom 輸出錯誤為 ...
  • 摘自:http://www.apelearn.com/bbs/forum.php?mod=viewthread&tid=7595&extra=page%3D1%26filter%3Dtypeid%26typeid%3D36 1. /etc/passwd由 : 分隔成7個欄位(1) 用戶名 規則:大小 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...