万名网友验证金山毒霸恶意驱动 可导致电脑蓝屏

作者:轻柔如画
内容:  上周,金山毒霸植入恶意驱动,针对360程序与及带360字样的程序进行暗中拦截,甚至会导致用户电脑蓝屏。目前针对“金山毒霸植入恶意驱动”的活动测试人数已经超过十二万。   测试流程参考:ht tp://weibo.com/1645903643/AwEMVsL9Z   测试包下载地址:ht tp://t.cn/8F08qCG   [img]http://img226.poco.cn/mypoco/myphoto/20140219/20/538802992014021920000002.jpg[/img]   下面内容来自网友的验证结果:   在没有安装金山毒霸恶意驱动前,带360字样的程序均可以正常打开。   [img]http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200026047.jpg[/img]   安装金山毒霸恶意驱动   [img]http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200047092.jpg[/img]   带360字样的程序都无法打开了。   [img]http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200103011.jpg[/img]   甚至有大量测试用户反馈,毒霸恶意驱动甚至会导致用户电脑蓝屏和无限重启。   [img]http://img226.poco.cn/mypoco/myphoto/20140219/20/538802992014021920012102.jpg[/img]   [img]http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200138028.jpg[/img]   [img]http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200157055.jpg[/img]   [img]http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200216019.jpg[/img]   据技术型网友分析:   DiggerPlus:#金山毒霸植入恶意驱动# 做一个技术性验证,结果:1. @360安全卫士此次提供的sys文件样本数字签名确实为金山 2.将该sys驱动简单逆向一下就能分析出该sys的行为,该sys文件回调函数直接判断进程名中是否包含"360"字样,因此,只要包含"360"都会被干掉。另科普:PsSetCreateProcessNotifyRoutine是向系统注册一个回调函数,当系统中有进程创建的时候就会调用这个函数,而这里的回调函数中检测了"360"字样。   [img]http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200234058.jpg[/img]   [img]http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200251048.jpg[/img]   [img]http://img226.poco.cn/mypoco/myphoto/20140219/20/5388029920140219200310092.jpg[/img]