“双枪3”卷土重来,360率先查杀
- 2018-06-22 16:20:46
“双枪3”卷土重来,360率先查杀
最近,从360安全中心接到的用户反馈中,我们发现部分用户反映在他们用某装机光盘安装完系统后,自己浏览器的主页被恶意篡改。用户无论使用什么方法都无法把主页更改为自己需要的,在我们的研究员远程帮助用户提取了相关文件后,我们发现恶意锁定了用户主页的是“双枪”木马的最新变种。
“双枪”木马作案历史由来已久,我们之前也对这种木马病毒做过详细的病毒分析,这种木马的主要行为特点就是先修改用户电脑的MBR和VBR,这相当于给木马穿上“三级甲防弹衣”。在MBR、VBR和恶意驱动的循环感染下,木马极难被彻底清除,稍有不慎就原地复活。针对“双枪”木马的具体行为分析可以参考我们之前的文章:
http://www.freebuf.com/articles/web/140113.html
https://www.secpulse.com/archives/70684.html
“双枪3”分析
驱动文件信息,驱动时间:2018年 6 月13号

驱动文件签名

这次变种的双枪木马与之前的版本一样,都多了两个volmgr.sys驱动

木马拒绝了对Ntfs.sys storport.sys钩子的读取和恢复

图4
与之前相比不同的是,此次的木马版本显著增强了对系统HIVE文件恶意锁定。

图5
最后,用户被篡改并锁定的浏览器主页为

图6
360安全卫士可完美查杀
经历了之前与“双枪”木马的斗志斗勇,这次的变种病毒我们也已经搞定,针对“双枪”木马的技术特点,360安全卫士可以自动检测和修复MBR及VBR,同时禁止恶意驱动的加载;进入系统后,只需要利用360安全卫士再次进行扫描查杀就可彻底清除该木马。

下载快速通道在这里哦>>>http://down.360safe.com/inst.exe

360安全卫士
360安全卫士极速版
360企业安全云
360杀毒
360反勒索服务
360安全浏览器
360极速浏览器X 64位
360安全云盘
360搜索
系统急救箱
重装大师
勒索病毒救灾版
高危漏洞免疫
360压缩
驱动大师
桌面助手
苏打办公
360游戏大厅
360软件管家
360壁纸
360手机卫士
360防骚扰大师
360加固保
360手机浏览器
360安全云盘
安全客
360极速浏览器
手机助手
安全换机
清理大师
省电王
360商城
360天气
360锁屏
手机专家
快剪辑
360影视
360娱乐
快资讯
你财富
360借条
360保险
360可视门铃5Pro
360小水滴5C
360摄像机云台7P
3C云台电池版
云台变焦版1080P
WiFi6 路由器V6G
WiFi6 全屋路由V6
家庭防火墙路由器V5X
路由器V5M
360 随身WiFi 3
360儿童手表9X
360 儿童手表8XS
360 儿童手表Kido S2
360 儿童手表Kido B2
360 智能健康手表
行车记录仪G300 3K
行车记录仪K980 4K
行车记录仪G600
行车记录仪G380
360车载充气泵Q3
360手持洗地机F100
扫地机器人X100 MAX
S8 Plus集尘版
扫地机器人X95礼盒版
运动蓝牙耳机SNE1
京公网安备 11000002002063号