安全動態(tài)

系統(tǒng)清理工具CCleaner被植入后門,上百萬用戶或受感染

來源:聚銘網(wǎng)絡    發(fā)布時間:2017-09-19    瀏覽次數(shù):
 

信息來源:FreeBuf

概述

2017年9月18日,有情報披露,著名的系統(tǒng)優(yōu)化工具CCleaner的某個版本被發(fā)現(xiàn)植入后門,大量使用該工具的用戶恐將面臨泄密風險。這是繼Xshell后門事件后,又一起嚴重的軟件供應鏈來源攻擊事件。  

CCleaner是一款免費的系統(tǒng)優(yōu)化和隱私保護工具。主要用來清除Windows系統(tǒng)不再使用的垃圾文件,以騰出更多硬盤空間,并且還具有清除上網(wǎng)記錄等功能。被植入后門的版本為8月15日上線的5.33版本。  

目前我們發(fā)現(xiàn)部分國內下載站點仍在分發(fā)存在后門的版本。金睛安全研究團隊在此提醒廣大使用該工具的用戶,及時卸載有問題的版本,避免隱私泄露的風險。

影響版本

CCleaner  5.33.6162

事件分析 

出現(xiàn)問題的版本是在 2017 年 8 月 15 日發(fā)布的,直到9月11日才從官方服務器上移除。由于該版本使用了有效的數(shù)字簽名,因此截止到目前為止大多數(shù)安全廠商仍無法檢測。

 圖片2.png

圖片3.png

CCleaner總共擁有20億次下載量,且每周的下載量超過500萬,從發(fā)布日期到移除日期,可以估算該版本已經(jīng)有將近2000萬次數(shù)的下載量,這意味著有大量用戶可能已經(jīng)受到感染。  

后門代碼分析  

1、在存在問題版本軟件的0x0082E0A8偏移處存放著加密的shellcode。

 圖片.png

2、首先通過如下代碼進行解密shellcode。

圖片.png

3、shellcode執(zhí)行后,加載需要使用的動態(tài)庫,獲取需要用到的函數(shù)地址。動態(tài)庫名稱及函數(shù)名稱都做了加密處理。

圖片.png

4、啟動一個線程執(zhí)行主要操作。線程啟動時,首先嘗試ping224.0.0.0,并設置超時601秒,之后檢測經(jīng)過的時長是否大于等于600秒。如果小于則自動退出。如果無法執(zhí)行Ping操作,則使用sleep函數(shù)執(zhí)行上述相同操作。

圖片.png

圖片.png 

5、如果上述時間檢查都通過,則進入以下流程。檢查是否有管理員權限,如果沒有則提升至Debug權限。

圖片.png

6、解密C&C服務器IP。

圖片.png

7、根據(jù)DGA域名算法隨機生成隨機域名。

圖片.png

DGA域名和時間對應關系如下:

時間 使用的DGA域名
2017年2月 ab6d54340c1a.com
2017年3月 aba9a949bc1d.com
2017年4月 ab2da3d400c20.com
2017年5月 ab3520430c23.com
2017年6月 ab1c403220c27.com
2017年7月 ab1abad1d0c2a.com
2017年8月 ab8cee60c2d.com
2017年9月 ab1145b758c30.com
2017年10月 ab890e964c34.com
2017年11月 ab3d685a0c37.com
2017年12月 ab70a139cc3a.com

8、獲取計算機名稱,MAC地址,系統(tǒng)版本信息,軟件安裝信息,進程信息等并填入下列結構中。

偏移地址 字段含義
0×00 InstallID
0×04 操作系統(tǒng)主版本
0×05 子系統(tǒng)版本
0×06 是否為64位
0×07 默認為0
0×08 計算機名稱
0×48 計算機域的DNS信息
0×88 MAC地址
0xA0 安裝程序信息(以標志位0×53開頭),正在運行的進程信息(以標志位0×50開頭)

對應發(fā)送的數(shù)據(jù)如下: 

圖片.png 
圖片.png 
圖片.png

然后將以上信息經(jīng)過兩次加密發(fā)送給C&C服務器216.126.225.148 

第一次加密:

圖片.png

第二次加密(經(jīng)過修改的Base64算法):

圖片.png

最后將上述加密后的數(shù)據(jù)發(fā)送給C&C服務器

圖片.png

如果上述IP地址不可達,則將上述信息發(fā)送給DGA域名。  

下列為已知暴露在外網(wǎng)當中的帶有后門的版本

文件名 MD5 文件大小
ccsetup533.exe 75735db7291a19329190757437bdb847 9563KB
d488e4b61c233293bec2ee09553d3a2f 7600KB
ef694b89ad7addb9a16bb6f26f1efaf7 7501KB

IOC信息:

C&C服務器
ab6d54340c1a.com
aba9a949bc1d.com
ab2da3d400c20.com
ab3520430c23.com
ab1c403220c27.com
ab1abad1d0c2a.com
ab8cee60c2d.com
ab1145b758c30.com
ab890e964c34.com
ab3d685a0c37.com
ab70a139cc3a.com
C&C服務器
216.126.225.148

解決方案  

及時卸載有問題的5.33版本,并去官網(wǎng)下載最新5.34版本(下載地址)  

 
 

上一篇:2017年09月18日 聚銘安全速遞

下一篇:WiFi萬能鑰匙發(fā)布《2017年上半年中國公共WiFi安全報告》國內風險熱點只占0.81%