雙十一期間,火絨對金山系部分軟件仿冒其它安全軟件,進(jìn)行廣告推廣的行為開啟攔截查殺(報(bào)告見鏈接1)。隨后,火絨接到不少用戶反饋,稱在已經(jīng)卸載金山毒霸、驅(qū)動(dòng)精靈等軟件的情況下,火絨依然出現(xiàn)相關(guān)報(bào)毒。火絨工程師與用戶溝通和遠(yuǎn)程查看分析后,發(fā)現(xiàn)是驅(qū)動(dòng)精靈在卸載時(shí)故意留下一個(gè)名為“kbasesrv”的后門程序,包含廣告模塊被火絨報(bào)毒。
經(jīng)過深入分析發(fā)現(xiàn),驅(qū)動(dòng)精靈在卸載時(shí)會(huì)投放”kbasesrv”后門程序,在用戶電腦中執(zhí)行軟件推廣、流量劫持、云控鎖定瀏覽器首頁等惡意行為。不僅如此,該后門程序還可云控在用戶電腦中執(zhí)行任意文件、拷貝或刪除文件、結(jié)束進(jìn)程、修改注冊表、向指定窗體發(fā)送消息等,這就意味著用戶電腦隨時(shí)面臨被遠(yuǎn)程執(zhí)行任意操作的風(fēng)險(xiǎn)。
上述種種行為已經(jīng)滿足安全廠商對后門程序的定義,因此火絨對該程序進(jìn)行查殺。未安裝火絨的用戶也可以選擇火絨專殺工具徹底清除后門程序“kbasesrv”。(專殺地址見鏈接2)
“kbasesrv”后門程序的投放方式除驅(qū)動(dòng)精靈服務(wù)項(xiàng)、特殊版本的金山系軟件安裝包以外,最主要是在驅(qū)動(dòng)精靈被用戶卸載時(shí)投放。并且該程序部分運(yùn)控指令會(huì)主動(dòng)規(guī)避火絨等主流安全軟件以及一些主要省會(huì)城市(北京、上海、深圳、廣州)。此外,因?yàn)椤眐basesrv”后門程序組件與金山毒霸、獵豹瀏覽器、金山Wifi等眾多金山系軟件組件有重疊關(guān)系,如果金山向這些軟件下發(fā)云控命令后,它們同樣可以實(shí)施”kbasesrv”后門程序執(zhí)行的惡意行為,所以火絨也會(huì)相應(yīng)的對其進(jìn)行攔截報(bào)毒。由于金山系軟件用戶量較大,導(dǎo)致該后門程序的影響也較為廣泛。
事實(shí)上,數(shù)年前就有用戶曝光過金山系軟件相關(guān)的劫持行為(見鏈接3),我們也曾報(bào)道過金山利用病毒推廣安裝、仿冒其它安全軟件推廣廣告等行為(報(bào)告見鏈接1、4)。火絨并非有意針對某個(gè)廠商,確實(shí)是這一系列程序行為觸及到我們的原則和底線,不加以制止的話,受到損害的將是廣大用戶的權(quán)益。在火絨看來,如果這些軟件廠商繼續(xù)作惡,盤剝用戶利益,火絨也將持續(xù)攔截、查殺這類危險(xiǎn)程序。
在對“瀏覽器主頁劫持”現(xiàn)象曝光后,近日人民日報(bào)再次對“彈窗廣告”等損害用戶體驗(yàn)的商業(yè)軟件惡劣行為進(jìn)行批評,指出相關(guān)平臺(tái)廠商應(yīng)該“優(yōu)化行業(yè)生態(tài)、加強(qiáng)業(yè)界自律”。在此,火絨也呼吁廣大廠商理性逐利,讓用戶不再受到惡意侵?jǐn)_,享受應(yīng)有的權(quán)益。
注:文中所述后門程序“kbasesrv”曾用名“主頁安全防護(hù)”、“金山安全基礎(chǔ)服務(wù)”。
相關(guān)鏈接:
1、雙十一成流氓推廣狂歡節(jié) 單日侵?jǐn)_千萬量級電腦
https://huorong/info/1573220809390.html
2、專殺地址
down4.huorong/hrkill_1.0.0.31.exe
3、用戶曝光金山劫持
https://zhihu/question/26615909
vuln/6310
4、金山毒霸"不請自來" 背后竟有黑產(chǎn)推波助瀾
https://huorong/info/1566908385361.html


