KeyFC欢迎致辞,点击播放
资源、介绍、历史、Q群等新人必读
KeyFC 社区总索引
如果你找到这个笔记本,请把它邮寄给我们的回忆
KeyFC 漂流瓶传递活动 Since 2011
 

[技术求助向?][真相大白]暴风StormUpdate

[ 5102 查看 / 5 回复 ]

2010.8.22:问题是由于某9安装了“寒星”在“寒星随意录”里发布的“暴风影音简易去广告补丁v1.90”引起的,重做系统后(补丁啥的都不装),只安装暴风,一切正常。再安装去广告补丁并重启,问题再次出现...于是真相大白....%>_<%
  通过软件对比,此去广告补丁除了修改程序主文件以及皮肤文件外,还修改了StormUpdate.dll(StormUpdate.exe并未更改)更新时将自动连接其他服务器下载木马,并且无法取消做出的更改。导致只要运行过去广告补丁后,不管如何替换/卸载/重装暴风,都有此现象出现。
  于是这里推测引发问题的原因是去广告补丁内含了了能利用未打某补丁的纯净系统中的漏洞,从而造成系统异常并被感染。
  看来某9以前的镜像不能用了,全部从纯净的开始重做吧....%>_<%
----------------------------------
  嗯,说事情之前某9先说一下发生这个事情的电脑环境。
  因为学校11点断电,断电之后某9就会就使用笔记本的电池来熬过睡觉之前的一段时间,没有PSP的某9一般这段时间都是看动漫,所以延长这段时间就成了关键。后来想到了做一个内存系统,简单来说就是像WinPE一样把系统的IMG镜像文件加载到内存里,从而将硬盘停转(硬盘功率10W左右,跟调低亮度的屏幕相当),以获得更长的电池使用时间。不过区别就是PE只是集成系统内核部分的预安装环境,而内存系统则可以是完全功能的系统。使用内存系统之后,某9的本本从以前看3集动漫延长到了能看6集.....囧
  而因为是加载的镜像,对内存系统所做的任何更改都不会被保存。所以从控制镜像文件大小的方面考虑(镜像文件多大,就占用多少内存),内存系统中没有安装任何补丁以及开启任何实时监控程序,暴风影音等其他软件,是与真实系统共享的(在其他分区)至于内存系统本体,采用的是DeepinXP V6.2 最终IMG镜像大小479MB(因为原版的ntldr只支持引导480MB以下的文件)
-----------------------
  回到正题。内存系统使用了半年过后,前几天某9在内存系统里看Angel Beats!的时候,暴风影音更新程序StormUpdate照旧弹出了安装Real解码插件的选项(因为学校数字化中心对网络做了一些限制,在寝室里是无法安装成功的,所以每次都会弹出此提示。),几秒过后出现StormUpdate程序崩溃的提示,某9也没在意,调用了本机的Real解码组件开始播放,几分钟后系统突然自动弹出网页,同时桌面上出现了钓鱼网站的快捷方式,略微扫描了一下就有很多木马以及恶意插件。
  重启进入正常的系统,用杀软扫描了一下,并用XueTr以及冰刃查看了一下,确认一切正常,看来内存系统中染的木马在被重启激活之前暂时不会对其他分区造成影响。
  于是第二天,某9再次进入内存系统,重现了这个过程。


引用的视频窗口比较小,这里是优酷地址http://v.youku.com/v_show/id_XMTk5ODE2NzMy.html
播放时请切换至[高清]

  录像简单描述:
  1)纯净内存系统,开启暴风之前仅打开了FileMon,金山卫士,以及金山毒霸SP2增强版(仅作检测用,未开启实时监控,否则木马无法执行后续行为)。
  2)扫描内存,C盘,暴风目录,动漫目录,确认当前系统无异常。
  3)3分07秒时开启暴风播放REAL视频,提示下载插件,随后暴风升级程序StormUpdate启动,并创建了一个名为f.exe的进程(FileMon监视记录发现),随后系统中多出许多未知进程,紧接着金山卫士报警,8分01秒后切换至[联网]选项卡,发现一直有网络流量(系统中未开启任何涉及网络的程序),30秒后系统弹出网页,桌面出现钓鱼网站链接,系统中多出许多恶意插件及木马。
  但是诡异的是,事前经过许多工具检测,暴风升级程序StormUpdate并无异常,所以某9就把这放到土豆星,集思广益,大家看看这可能是由于什么引起的....%>_<%
  如果需要查看FileMon监控记录,某9已经上传到115,地址是http://u.115.com/file/f79aa419a
-------------------
  此前一直都没发现这个问题,因为以前使用内存系统的时候,某9都没有联网,所以木马也无法下载到本机。当天因为打算下载Clannad的BD,所以联了网,也就发现了这个问题。
-------------------
排查记录:
  访问暴风官网点对点下载最新安装程序,替换了原本机上暴风目录的StormUpdate.exe以及StormUpdate.dll,问题依旧。
  忙了两小时,不停的安装卸载,新老版本换过多次,模拟了各种可能的原因。
  问题原因略有眉目,重装一遍系统才能最终知晓.....
-------------------
  回 grayfog :StormUpdate确为暴风升级相关组件,某9本机上的StormUpdate经过 www.virscan.org 以及 www.virustotal.com 上40余款国内外杀软检测,确认无毒无误。水羊找到的“StormUpdate.exe”是病毒的这条消息,某9在那两个网站上也看到了相关信息,不过那个StormUpdate是2009年上传检测的,而某9电脑上出问题的这版暴风则是2010年的,文件大小也不一样,两者没有可比性呢...%>_<%
--在线检测结果,点击展开--
最后编辑47835219 最后编辑于 2010-09-04 16:52:35
本主题由 版主 Blackの墨 于 2012/12/29 17:49:58 执行 主题分类 操作
分享 转发
TOP

我查到的資料是說........
StormUpdate是病毒喔........

stormupdate.exe (worm.exekiller.20639)是一款蠕虫病毒。蠕虫病毒是指通过系统漏洞,利用网络进行复制和传播的程序。
蠕虫病毒的公有特性是传播性 。过去通过网络或者系统漏洞进行传播,比如冲击波(阻塞网络),小邮差(发带毒邮件),熊猫烧香等。目前主 要依靠感染传播,包括感染U盘,感染局域网共享目录,感染软件安装程序等手段传播。注意及时修复系统漏洞是防止蠕虫 病毒的好办法。

而且還是被全面通緝的........

======================
解決方法好像是.......
移除暴風影音在安裝一次......
不然就是換成別的撥放器
像是KM player
2

评分次数

    水羊不可一日無牡丹!!!
    你今天膜拜牡丹神了沒??
    TOP

    ----------------------
    内容提至原文末尾,麻烦水羊删掉此楼..
    ----------------------
    最后编辑47835219 最后编辑于 2010-08-22 22:03:47
    TOP

    水羊的查毒结果准确无误。
    最简单的办法是把StormUpdate文件删除,然后杀毒。
    1

    评分次数

      TOP

      虽然无力解决,不过提供两条建议:
      1、我觉得kmplayer真的比暴风强很多。试一下?

      2、其实同学你可以去买个220v的电源…淘宝之类都有卖,带本子应该没问题的。白天充电晚上用…

      另外深度的最终版不是6.2吗??
      最后编辑caiyudiao 最后编辑于 2010-08-22 21:48:25
      1

      评分次数

        TOP

        问题原因已经找到,此贴以后不再讨论相关事宜。
        1

        评分次数

          TOP