月神侠 发表于 2021-3-1 02:06

毒瘤Flash中国特供版被国外安全公司通报威胁

目前以色列是仅次于美国的全球第二大网络安全产品和服务出口国。以色列国防军其在精英网络部队退伍人员在 2004 年成立了一家安全公司,名为 Minerva Labs,是以色列众多安全公司之一据 Minerva Labs 官方公告,他们的研究团队在过去一段时间中收到了大量关于“FlashHelperService.exe”可执行文件的恶意代码警报,而思科旗下的 Talos Intelligence 已将 FlashHelperService.exe 列为 2021 年 1 月最常见的威胁之一。https://x0.ifengimg.com/res/2021/D46166CC3E2296745AF8CFE503F8A17F27ED0BB4_size125_w856_h368.jpeg为了弄清楚这个程序究竟是不是恶意程序,他们开始对其反编译,试图从二进制文件中查询真相。众所周知,该文件是由 “重橙网络”签名的,而 “重橙网络”则是 Adobe 在中国的战略合作伙伴,负责 Flash 在中国的独家官方发行,以及对 Flash 中国版的后续支持。不过,Adobe 网站上已经有许多关于该公司及其软件的投诉。https://x0.ifengimg.com/res/2021/CBC84304BAB925005CB81765EB71BA4D4631C1C6_size73_w1254_h573.jpeg通过对重橙网络发行的中国特供版 Flash Player 附带的这一文件进行解包,研究人员最终在程序里发现了一些嫌疑代码。FlashHelperService 二进制文件包含一个嵌入式 DLL(动态链接库),名为 ServiceMemTask.dll。这个 DLL 有一些奇怪的特性 :能够访问 flash.cn 网站、能够下载文件;可以从网站上下载加密的 DLL 文件、以及解密和加载;解密的二进制文件中存在许多分析工具的明文名称(未知);能够对操作系统进行概要分析,并将结果回传至服务器端。▼FlashHelperService 代码示例https://x0.ifengimg.com/res/2021/BA1DB183C7546310AF2E9177C20A1E5F79659BEF_size63_w508_h432.jpeghttps://x0.ifengimg.com/res/2021/8607BDE9B3CD841D6D31C65ACE62E0ECF5F85B5F_size68_w436_h636.jpeg此外,安全研究人员还发现该程序与内存有效负载与硬编码网址(https://cloud.flash[.]dcb)有联系,并可以使用 XOR 编码密钥 “932f71227bdc3b6e6acd7a268ab3fa1d”解密它下载的数据。之后它输出的是一个混淆的 json 文件,它将充当服务器的作用:https://x0.ifengimg.com/res/2021/F498FD76EC856A8168637625247FB0F36C2F6947_size78_w650_h246.jpegccafb352bb3 是下一个有效负载的网址。d072df43184 是加密有效负载的 MD5。e35e94f6803 是有效负载的 3DES 密钥。DLL 文件链接到某个网站,它可以下载文件 “tt.eae ” 到模块主目录(C:\Users\Username\AppData\LocalLow\AdobeFlash\FlashCfg)。在解密和解压 (7zip)后,则得到了一个内部名为 “tt. zip”的 PE 文件,DLL 再将其加载执行。为了确定真相,研究人员从 flash.cn 下载了官方 Flash 安装程序(由 Adobe 签名)https://x0.ifengimg.com/res/2021/63678DAEC7ECCC50FA68991D15F63DBE3DFDC7D5_size77_w681_h267.jpeg使用此二进制文件安装 Flash 之后,研究人员安装了确切的服务(sha256:8cb8e8c9fafa230ecf2f9513117f7679409e6fd5a94de383a8bc49fb9cdd1ba4)。经过进一步的逆向工程之后,他们设法下载并解密了该程序想要弹出的窗口,并生成了内部名为 “nt.dll”的二进制文件。最终发现,FlashHelperService 中加载的这个文件,将以预定的时间戳打开一个令人讨厌的弹出窗口。也就是说,此文件的最终意图类似广告程序,想让用户在一定时间打开(或后天打开)某个网站进行推广。https://x0.ifengimg.com/res/2021/824BC7F5FE1C21D3D07D4E5CED9BE553B5AF24EB_size168_w798_h600.jpegMinerva Labs 指出,对于宣称要对 Flash Player 提供后续更新支持的服务提供商来说,大费周章地设计一个如此 “灵活”的层层套壳的框架仅仅是为了插播广告,似乎显得浪费(多余),并且还导致用户电脑产生安全隐患。据介绍,该程序会 调用 Windows API 函数 ShellExecuteW 来打开 Internet Explorer,其 URL 则是从另一个加密的 json 获取的,这堪称“多余”。https://x0.ifengimg.com/res/2021/2192E66BBDCC09F4BD08A9009C6F8B0346E1A5C5_size86_w612_h360.jpeg此外,该文件包含通用的二进制分发框架可被攻击者用于加载恶意代码,从而有效绕过传统的 AV 磁盘签名检查,尤其是目前许多政企机关和事业单位都会安装 Flash,如果真的因为这个“小聪明”导致被不法分子恶意入侵,则后果不堪设想。小编建言:Adobe、微软、谷歌、火狐、苹果等一众厂商已经彻底放弃了 Flash,如非必要还请考虑升级运行环境和平台,避免因小失大。博主建议:如果实在过度依赖Flash插件的用户(例如:教学光盘、某些论坛、部分页游、企业内网),推荐下载 Adobe Flash Player v32.00.465 最终纪念版,该版经过绿化,和处理时间戳,无视锁区,永不过期!

GJRstone 发表于 2021-3-1 02:47

跳了半天最后给了一个广告站的“最终纪念版”

kilty 发表于 2021-3-1 02:55

前段时间刚禁用过这个傻逼弹窗…手贱升级了flashplayer就有了

千本blur 发表于 2021-3-1 04:33

卧槽,好奇看了一下这个大厅版,太强了,把flash包装成了一个浏览器,还带着一堆插件...

咲月露娜 发表于 2021-3-1 05:28

https://x0.ifengimg.com/res/2021/8607BDE9B3CD841D6D31C65ACE62E0ECF5F85B5F_size68_w436_h636.jpeg

这是在反侦查么……

偶滴小乔 发表于 2021-3-1 08:50

单位用的趋势去年就把特供版flash当病毒杀了

台球论坛网友 发表于 2021-3-1 09:11

swrrt_11 发表于 2021-3-1 09:20

人生如戏 发表于 2021-3-1 09:22

弹窗的时候就已经当病毒了啊那是不是有教程避免你装上这个特供版么

—— 来自 S1Fun

樱绰落 发表于 2021-3-1 09:48

要挂几年呢,我感觉flash在国内还能撑十年

adrftgyh 发表于 2021-3-1 11:07

樱绰落 发表于 2021-3-1 09:48
要挂几年呢,我感觉flash在国内还能撑十年

撑100年也行啊,有些小众站点的资源一辈子都不会有人更新的,

最近上机战世界查资料,里面动态图全是flash,一片白格子~~~~

爵士人生 发表于 2021-3-1 11:58

傻逼重橙公司什么时候倒闭

Destiny4073 发表于 2021-3-1 12:18

flash用chromium自带的就好了

-- 傲娇地来自 Stage1未知客户端

呼和浩特 发表于 2021-3-1 13:23

前几天qq提示说qq秀要用到flash,系统里没有得下载一个,连接到特供版下了安装时win10自带杀毒报警建议删除

blz436 发表于 2021-3-1 13:29

29.0.0.140版 + Pale Moon一切安好

LLLLLuB 发表于 2021-3-1 16:18

flash已经卸载了

woaini11152 发表于 2021-3-5 22:52

adrh 发表于 2021-3-6 08:04

那么特供版怎么删除呢?我在卸载里没找到啊。

霜月弥 发表于 2021-3-6 09:00

blz436 发表于 2021-3-1 13:29
29.0.0.140版 + Pale Moon一切安好

29.0.0.140版有下载吗

kinta 发表于 2021-3-6 09:26

哎,公司一些傻逼平台还必须用,每天弹窗烦死了

—— 来自 samsung SM-G9910, Android 11上的 S1Next-鹅版 v2.4.3

lhm123 发表于 2021-3-6 11:41

Flash 去沙箱免升级单dll版

星の守 发表于 2021-3-6 12:36

我也是qq要用,结果给我下了个特供版,所以qq和国内flash是不是有py交易?

闪电战 发表于 2021-3-6 12:41

用脚趾头都猜到这种中国特供版手脚不会干净

Onelooker 发表于 2021-3-6 13:01

最后插个第三方的链接还行
423原来站长不是欠债跑路了吗

blz436 发表于 2021-3-6 13:06

本帖最后由 blz436 于 2021-3-6 13:49 编辑

霜月弥 发表于 2021-3-6 09:00
29.0.0.140版有下载吗
https://1drv.ms/u/s!AlLgznitqFU_jmvzqJH9v5ro1DTI?e=gCyCeZ
https://pan.baidu.com/s/1enlYXCteYI4mbk2NwUjhWgPW: 0zfq

用前卸载已装高版本&断网, 关掉更新检查

yunting 发表于 2021-3-6 17:49

可以 这就换掉

—— 来自 Xiaomi M2006J10C, Android 10上的 S1Next-鹅版 v2.4.4.1

ryuki 发表于 2021-3-6 19:42

helper禁止运行业务系统还不能正常运行

—— 来自 Xiaomi Redmi Note 5, Android 9上的 S1Next-鹅版 v2.4.4.1

偶滴小乔 发表于 2021-3-6 21:15

adrh 发表于 2021-3-6 08:04
那么特供版怎么删除呢?我在卸载里没找到啊。

你可以试试

dllplayer 发表于 2021-3-7 00:00

闪电战 发表于 2021-3-6 12:41
用脚趾头都猜到这种中国特供版手脚不会干净

有没有人八一八火狐中国大陆特供版的情况?

manysun 发表于 2021-3-7 01:15

dllplayer 发表于 2021-3-7 00:00
有没有人八一八火狐中国大陆特供版的情况?

do some evil here

windaria 发表于 2021-3-7 18:17

除非政府网站被攻击,否则不会被淘汰的

0WHan0 发表于 2021-3-7 18:21

一直没装过flash,唯一让我装flash的也只有QQ,不过直接叉掉就不会提醒第二次了,也没发现有什么不能用的地方

リュウセイ 发表于 2021-3-7 21:48

在等国见怪不怪了

纯情小鸭鸭 发表于 2021-3-21 17:28

最新版win10取消了flash的支持,但现在很多网页还是用flash,那么有办法解决吗(除了安装第三方浏览器)?
edge直接没有flash选项,ie虽然自带flash,但貌似不起作用。

Unlight 发表于 2021-3-21 17:42

dllplayer 发表于 2021-3-7 00:00
有没有人八一八火狐中国大陆特供版的情况?

有一些预装插件,账号系统跟国际版不同但可以选

—— 来自 S1Fun

blz436 发表于 2021-3-24 02:05

纯情小鸭鸭 发表于 2021-3-21 17:28
最新版win10取消了flash的支持,但现在很多网页还是用flash,那么有办法解决吗(除了安装第三方浏览器)?
...

不装第三方浏览器就上Ruffle,不过看现阶段开发进度短时间内都不能指望跑用了ActionScript 3的
页: [1]
查看完整版本: 毒瘤Flash中国特供版被国外安全公司通报威胁