无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站广告联系 微信:wuyouceo QQ:184822951
查看: 6755|回复: 31
打印 上一主题 下一主题

[转贴] 装机工具老毛桃携带木马病毒 卸载安全软件进行恶意推广

[复制链接]
跳转到指定楼层
1#
发表于 2020-9-2 10:34:49 | 只看该作者 |只看大图 回帖奖励 |倒序浏览 |阅读模式
转自:http://bbs.huorong.cn/thread-75366-1-1.html

【快讯】
近期,火绒收到用户反馈,称在使用老毛桃U盘启动装机工具制作的PE系统后,原有系统中多款安全软件被无故删除。火绒工程师溯源发现,上述使用老毛桃制作的PE系统中被植入了病毒,当用户使用该PE系统时,即会执行病毒模块,删除包括火绒、360杀毒等安全软件在内的指定软件。为了避免用户受到该病毒侵扰,火绒最新版已对该装机工具进行拦截查杀。



分析发现,该病毒模块除了删除安全软件外,还会替换浏览器中的各类设置,包括书签、收藏夹、新标签页、历史记录等,并且向原系统中安装360安全套装、2345加速浏览器等软件。其中,360套装包括360安全卫士和360浏览器,且在被推广安装后会默认锁定用户浏览器首页。


此外,火绒工程师通过进一步溯源发现,“老毛桃”所属旗下公司其它制作PE系统的工具如“大白菜超级U盘装机工具”和“晨枫工作室U盘启动盘制作工具”等均被植入上述木马病毒,存在删除安全软件、替换浏览器设置等恶意行为。

一直以来,第三方装机工具就是病毒、流氓软件的聚集地,由此类工具制作成的PE系统具备较高的权限,能随意植入恶意程序执行推广、捆绑等行为,甚至可以对抗、卸载安全类软件,对此,火绒工程师建议大家谨慎使用此类装机工具,避免遭遇安全风险。

附:【分析报告】

一、        详细分析
近日火绒收到用户反馈,在用户使用老毛桃U盘启动装机工具(www.laomaotao.net)制作的PE系统后,原有系统中安装的多款安全软件会被“无故”删除。除此之外,在用户使用PE系统重启后,系统中会被安装360安全套装、2345加速浏览器等软件,且浏览器书签、收藏夹等位置会出现多个推广链接。病毒执行流程,如下图所示:


病毒执行流程图

当用户使用老毛桃制作PE盘并进入PE系统后,PECMD.EXE加载PECMD.INI配置文件执行,从IntelRaid.sys中解压执行TaoSet.exe模块。相关行为,如下图所示:

解压并执行TaoSet模块

TaoSet模块会从资源节中解出Deploy模块并调用DeployGhostDelta导出函数。DeployGhostDelta函数会根据配置文件删除用户系统中的软件。影响的软件如下:

影响的软件列表

相关现象,如下图所示:

删除用户系统中的软件

删除操作相关配置数据,如下图所示:

配置文件

配置解析与删除文件操作相关代码,如下图所示:

读取配置
删除文件和注册表

TaoSet会将自身(重命名为随机名)以及压缩后的推广软件拷贝到用户系统的Windows目录下,并添加开机启动。当用户退出PE系统进入原来的系统时,TaoSet模块便会加载执行。相关现象,如下图所示:

开机启动执行

替换浏览器的各种设置:书签、收藏夹、新标签页、历史记录等,其中包含自身的链接或带有推广号的推广链接。

替换浏览器设置

影响的浏览器,如下图所示:

影响的浏览器

TaoSet模块除了上述行为外,还会推广软件。目前推广的软件有360安全浏览器、360安全卫士、2345加速浏览器、WPS 2019和腾讯手游助手,且被推广的360安全卫士会默认锁定浏览器首页。安装推广软件在制作PE盘时可以取消,默认为勾选状态。

推广软件开关

二、        溯源分析
经过老毛桃的网站备案信息查询,老毛桃隶属于“东莞市互泰网络科技有限公司”。该公司旗下还有其他WinPE制作工具,如电脑店、大白菜装机工具等。经过分析发现,“大白菜超级U盘装机工具”和“晨枫工作室U盘启动盘制作工具”均带有此病毒。

旗下所有WinPE工具

三、        附录
病毒hash




点评

技术员一般不会用毛桃吧~  发表于 2020-9-2 13:50
技术员一般不会用毛桃吧~  发表于 2020-9-2 13:49
网络上所传的“老毛桃”pe,皆是冒名顶替……  发表于 2020-9-2 12:21
2#
发表于 2020-9-2 10:41:28 | 只看该作者
学习了虽然咱从不用老毛桃
回复

使用道具 举报

3#
发表于 2020-9-2 10:46:22 | 只看该作者
那么多家PE没有几家不耍流氓,自从知道无忧后,都不在用那些PE
回复

使用道具 举报

4#
发表于 2020-9-2 11:05:18 | 只看该作者
封杀!
回复

使用道具 举报

5#
发表于 2020-9-2 11:25:53 | 只看该作者
天啊,太恐怖
回复

使用道具 举报

6#
发表于 2020-9-2 11:38:01 | 只看该作者
伪毛桃
回复

使用道具 举报

7#
发表于 2020-9-2 11:39:01 | 只看该作者
最近自己也在跟论坛的高手学做自己用的PE!
回复

使用道具 举报

8#
发表于 2020-9-2 12:02:33 | 只看该作者
手脚不干净的还有很多,包含部分很出名的映像恢复工具,现在我是不敢随便用了,被迫一直用CGI,虽然界面不咋的,但用起来放心,现在看也只能用到5.0这个版本了,再高了也不敢说了。
回复

使用道具 举报

9#
发表于 2020-9-2 12:18:43 | 只看该作者
这些冒充“老毛桃”大神之名,行卑劣之事的渣渣,真是造孽!!
如果有报应,
希望这些唯利是图的家伙,下场凄惨无比。
回复

使用道具 举报

10#
发表于 2020-9-2 12:28:30 | 只看该作者
进一步溯源发现,“老毛桃”所属旗下公司其它制作PE系统的工具如“大白菜超级U盘装机工具”和“晨枫工作室U盘启动盘制作工具”等均被植入上述木马病毒,存在删除安全软件、替换浏览器设置等恶意行为
回复

使用道具 举报

11#
发表于 2020-9-2 12:54:59 | 只看该作者
本帖最后由 a465186962 于 2020-9-2 13:01 编辑


老毛桃 大白菜 电脑店 晨枫工作室 都是一个公司的。

点评

老毛桃 大白菜 电脑店 晨枫工作室 这些以前都用过,挺不错的,只是现在李鬼太多难辨真假 建议论坛置顶帖发一些货真价实的东西,假货自然就没人用了  详情 回复 发表于 2020-9-2 14:26
回复

使用道具 举报

12#
发表于 2020-9-2 12:59:15 | 只看该作者
我看到产品在知乎上还有推文呐
回复

使用道具 举报

13#
发表于 2020-9-2 13:05:48 | 只看该作者
看来他们靠这个发财了。
回复

使用道具 举报

14#
发表于 2020-9-2 13:24:25 | 只看该作者
我就在用大白菜,看着很可怕啊,要换pe了,哎
回复

使用道具 举报

15#
发表于 2020-9-2 13:26:51 | 只看该作者
ttt0001 发表于 2020-9-2 11:39
最近自己也在跟论坛的高手学做自己用的PE!

楼主,可否推荐一些帖子,我也准备自学做pe了。ghost已经自己做好了,唯独pe搞不来
回复

使用道具 举报

16#
发表于 2020-9-2 14:26:47 | 只看该作者
a465186962 发表于 2020-9-2 12:54
老毛桃 大白菜 电脑店 晨枫工作室 都是一个公司的。

老毛桃 大白菜 电脑店 晨枫工作室
这些以前都用过,挺不错的,只是现在李鬼太多难辨真假
建议论坛置顶帖发一些货真价实的东西,假货自然就没人用了
回复

使用道具 举报

17#
发表于 2020-9-2 15:08:08 | 只看该作者
有条件的申请一下商标吧,省得再被人冒名顶替了。

阿里也就300块钱,但需要执照或个体户
回复

使用道具 举报

18#
发表于 2020-9-2 15:25:13 来自手机 | 只看该作者
杀,必须的。
回复

使用道具 举报

19#
发表于 2020-9-2 17:21:49 | 只看该作者
我看大白菜、老毛桃、电脑店的界面和工具十分相似,就一直怀疑这三流氓玩意是同一家的。现在从楼主发出的资料来看,果然是同一家流氓啊!
回复

使用道具 举报

20#
发表于 2020-9-2 17:32:48 | 只看该作者
谢谢楼主提供分享!
回复

使用道具 举报

21#
发表于 2020-9-2 18:23:25 | 只看该作者
互联网上有很多靠刷流氓手段发家的先例,并且从来没听到有被惩罚而付出代价的,所以效仿者络绎不绝!
回复

使用道具 举报

22#
发表于 2020-9-2 19:53:59 | 只看该作者
论坛里大神做的PE就特别好用,已经有很久没有用外面的了。
回复

使用道具 举报

23#
发表于 2022-2-10 14:37:54 | 只看该作者
早期就发现大白菜和老毛桃有问题了,一大堆的强制推过广告软件,果然是同一家
回复

使用道具 举报

24#
发表于 2022-2-10 14:54:52 | 只看该作者
说的不错。行为不净不用就了。
本坛有好的pe 。
回复

使用道具 举报

25#
发表于 2022-2-10 16:13:19 | 只看该作者
给力
回复

使用道具 举报

26#
发表于 2022-2-10 16:20:53 | 只看该作者
给力
回复

使用道具 举报

27#
发表于 2022-3-26 15:07:55 | 只看该作者
怎么修改里面的
回复

使用道具 举报

28#
发表于 2022-3-28 22:01:42 | 只看该作者
曾经很好用的PE,变坏了,自从知道无忧论坛之后,工具都来这里找
回复

使用道具 举报

29#
发表于 2023-8-7 11:42:57 | 只看该作者
这些公司真是讨厌
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2024-4-26 00:32

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表