一.概述
近日,tinder安全团队发现,新型病毒“VanFraud”正在通过国内多家知名下载站的“高速下载器”疯狂传播,最高日感染率超过10万台。该病毒感染用户电脑后,会强行添加QQ好友,传播淫秽、赌博、诈骗等违法信息,劫持浏览器首页。经过技术排查,发现该病毒可以在“2345软件大全”、“非凡软件站”等18个下载站使用,近期从这些站下载软件的用户都有可能被感染。建议您尽快使用“火绒安全软件”和专杀工具对电脑进行扫描查杀。

据“火绒威胁情报系统”监测,该病毒在今年1月16日至1月25日和1月30日至2月2日两个时间范围内通过“高速下载器”传播,仅感染Win8及以下系统用户。也就是说,在此时间段内,Win8及以下系统的用户通过“高速下载”的方式在上述下载站下载任何软件时,其电脑都可能感染“VanFraud”病毒,而其他用户则不会下载到携带病毒的高速下载器。但不排除病毒团伙今后会升级攻击手段,再次作恶。
“VanFraud”病毒感染用户电脑后,会窃取用户的QQ登录信息,然后强行在用户的QQ中添加“QQ好友”,并将“QQ好友”拉入用户所属的QQ群,传播赌博、淫秽、诈骗、高利贷等违法信息;同时会将违法信息转发到用户的QQ空;另外还会篡改浏览器首页,跳转到2345导航页面。
病毒帮会尽量不让病毒被安全软件查杀。当“VanFraud”检测到用户电脑中存在安全软件和安全分析工具时,不会进行恶意行为。
最新版本的“火绒安全软件”可以拦截病毒“VanFraud”。对于感染了该病毒的非tinder用户,可以下载使用“tinder安全软件”和“tinder查杀工具”,彻底查杀该病毒。
小贴士:
“VanFraud”病毒查杀方法
1.首先进入tinder官方论坛下载“查杀工具”。安装完成后,点击“开始扫描”。2.之后去火绒官网下载火绒安全软件,在“病毒查杀”功能区点击“快速查杀病毒”。
二、病毒来源
火绒近日发现,带有数字签名“华丰网络科技有限公司”的高速下载器携带恶意代码。通常情况下,无论下载站的高速下载器最后安装了什么样的软件,下载器程序都是一模一样的。因此,一旦带有恶意代码的高速下载器上线,该高速下载器在该下载站安装的所有软件都会受到恶意代码的影响。通过tinder终端威胁情报系统,我们发现带有恶意代码的下载器在2018年1月16日至1月25日和1月30日至2月2日这两个时间范围内进行了传播。经过筛选,我们发现有很多站点可以用这个签名下载到高速下载器,但是目前公网可以下载的签名下载器暂时不含恶意代码。不排除前两个时间段的测试为“试水”的可能,未来可能会全面放开。可以下载到上面签名的下载站,如下图所示:
下载具有相同签名的电台
经过测试,我们发现下载站服务器在用户代理中对当前系统版本进行了限制,只有Windows 8及以下系统才会下载上述签名的高速下载器。在测试过程中,我们发现病毒下载的恶意驱动会造成32位Win7系统蓝屏,所以我们推测只有低版本Windows系统才能下载该版本下载器的原因可能是病毒代码对高版本系统的支持不够好。如下图所示:
下载站高速下载器
下载器操作界面,如下图所示:
下载器操作界面
携带恶意代码的高速下载器与其他下载器具有相同的有效数据签名。下载器执行后,会创建恶意代码线程,从远程CC服务器下载病毒程序并在本地执行。信息对比,如下图所示:
文档信息比较
带有恶意代码的下载器签名验证信息,如下图所示:
数字签名验证信息
除了恶意代码之外,两个版本的下载器代码的逻辑是相同的。如下图所示:
下载器的逻辑比较
从下图可以看出,两个版本下载器的代码逻辑是一样的,字符串解密逻辑和病毒代码完全一样。据此,我们可以推测高速下载器中的恶意代码与下载器厂商有直接关系。如下图所示:
代码逻辑比较
三。详细分析
恶意代码的执行过程,如下图所示:
恶意代码执行过程
1.带有恶意代码的高速下载器
带有恶意代码的高速下载器运行后,会先检测安全软件进程和本地时间。检测到的软件包括防病毒软件、安全分析工具和虚拟机相关进程。一旦检测到进程名称包含指定的安全软件字符串,恶意代码逻辑将退出。检测到的安全软件如下图所示:
检测到的安全软件
该程序还限制了恶意代码的运行时间。如果当地时间是2017年9月,日期早于18日,则不会继续执行恶意代码。带有恶意代码的高速下载器签名日期为2017年9月13日。上述逻辑用于指定恶意代码的潜伏期。相关代码,如下图所示:
检测本地时间相关代码
然后,该病毒创建一个线程,将终端计算机信息发送到远程CC服务器,如下图所示:
发送消息
终端信息在发送到CC服务器之前,会先进行base64编码,然后将访问参数传递到指定的网页,参数名为“dt”,如:hxxp://dn . tenqiu . com/MQ . phpdt = base64编码的终端信息。相关代码如下图所示:
请求数据
请求发出后,服务器将返回一段base64编码的json数据。解码后,可以得到以下数据:
解码的json数据
在上图的json数据中,属性“u”中存储的字符串是下载器病毒的下载地址,属性“m”中存储的字符串是下载器病毒文件的MD5值。病毒下载到本地后,文件会存储在名为Net.framework.d343007000000.exe的临时目录下,文件名的后半部分是十六进制的系统时间戳。相关代码如下图所示:
构建发布文件名
下载器病毒
2.下载器病毒
病毒在本地下载执行后,会先通过调用WMI查询本地的MAC地址,然后将MAC地址发送到CC服务器。代码如下图所示:
查询本地MAC地址
上传数据
之后病毒会从指定的三个链接下载三个病毒文件到本地的temp目录下执行。和链接文件名,如下图所示:
下载链接和文件名
下载过程大致相同。以svahost为例。代码如下图所示:
执行svahost下载
该病毒下载的三个病毒文件功能不同,不同功能的病毒文件名不时交替出现。我们用病毒函数来区分这三种病毒,并详细分析。

3.QQ好友推广病毒
该病毒主要用于推广QQ好友。通常推广的QQ号都会涉及赌博、淫秽、诈骗、高利贷等内容。病毒会通过技术手段强行推广,借助下载站的高速下载器迅速扩大病毒的影响范围。由于病毒操作信息敏感,报道中已删除相关内容。强制添加的好友如下图所示:
被强行添加的QQ好友
病毒运行后,会先按类名“5b 38 xxxx-xxxx-xxxx-xxxx 8 ca 3 e 942”搜索表单。上面的班名表单是QQ创建的,窗口内容存储的是当前登录的QQ号。相关代码如下图所示:
获取当前登录的QQ号码
获得QQ进程的PID后,通过代码搜索找到与QQ主界面相关的关键函数,将函数入口代码改为return。通过以上操作,屏蔽了用户在QQ主界面上的操作,比如打开好友聊天窗口。相关代码如下图所示:
QQ界面的搜索关键功能
阻止QQ主界面操作
之后,该病毒会从远程CC服务器获取QQ号码并强制推广。如下图所示:
请求推广QQ号码
利用当前登录QQ号和远程获取的推广QQ号构建腾讯://链接。链接访问后,QQ会弹出添加好友的界面,然后通过搜索添加好友的形式,模拟用户点击,强行添加QQ好友。相关代码如下图所示:
强行添加QQ好友
使用QQ快速登录获取的当前用户uin、skey和token,登录http://qun.qzone.qq.com获取群数据,将添加群成员的数据发送到http://qun.qq.com,强行添加群成员。相关代码如下图所示:
强制添加群成员
4.在QQ空之间传播病毒
与QQ好友推广类似,该病毒首先在本地获取当前登录QQ的本地登录信息,然后登录QQ空并转发从远程CC服务器获取的QQ空信息。用户中毒后,QQ空会强制转发病毒作者设置空,同时添加评论。下图就是一个例子。该病毒会强行转发小额贷款的内容,并配以“好年景就靠这个了”的评论,以达到其恶意推广的目的。如下图所示:
推广了QQ空动态
该病毒会先访问QQ快速登录网站,然后使用Javascript脚本调用QQ登录COM接口,获取当前登录用户的QQ号、昵称和ClientKey。
使用获取的QQ登录信息登录QQ空,根据从远程CC服务器获取的数据转发空。采集的数据如下图所示:
远程获取促销数据
如上图所示,数据分为三部分,分别是QQ空之间的动态tid、动态QQ号和转发时使用的评论。相关代码如下图所示:
转发请求链接
5.流量劫持病毒
病毒运行后会释放恶意驱动进行流量劫持。发布的恶意驱动名为volclr.sys,在tinder虚拟行为沙箱中运行结果如下图所示:
发布恶意驱动程序
驱动被恶意加载后,会劫持浏览器首页作为跳转链接,最终跳转到2345导航页面。如下图所示:
跳转页面
劫持流量
被劫持的浏览器列表,如下图所示:
被劫持的浏览器
驱动被恶意加载后,volclr.sys驱动相关的恶意行为如下:
1.首先在minifilter的过滤驱动中,放开安装软件的安装包,保证安全软件可以正常安装,提高病毒本身的隐蔽性。如下图所示:
已发布进程的名称。
2.通过微筛选器筛选,资源管理器和安全软件进程被限制查看名为drivers目录下的所有文件和volclr.sys。结合第一点,可以达到既不影响安全软件安装又能对抗安全软件的目的。相关代码如下图所示:
微筛选器筛选驱动程序目录和volclr.sys
使用浏览器浏览系统驱动程序目录,如下图所示:
系统驱动程序目录
3.限制指定浏览器加载安全软件的浏览器保护动态库,突破安全软件的浏览器保护功能,达到流量劫持的目的。下图显示了受限制的浏览器:
受限浏览器
受限动态库列表,如下图所示:
受限动态库
受限动态库属于软件厂商,包括火绒、360、QQ电脑管家、金山等。,甚至包括流氓软件动态库WebSafe.dll。如下图所示:
受限动态库的软件供应商
4.将volclr.sys的文件重定向到acpi.sys,当你打开volclr.sys的file对象时,实际上打开的是acpi.sys,如果此时删除volclr.sys,系统ACPI.sys也会被删除。代码如下图所示:
替换volclr.sys文件对象名。
属性,如下图所示:
Volclr.sys文件属性
驱动恶意原始文件属性,如下图所示:

原始文件属性
驱动恶意原始签名信息,如下图所示:
原始签名信息
四。附录
样本SHA256包含在本文中:


