披着“主页保护”外衣的劫持者:浏览器首页正被导流变现
System-Administartor
2025-08-14 14:53:39
0

一、概述

近日,火绒安全实验室接到用户反馈,反映名称为Vaultify的软件存在浏览器主页劫持、导航页篡改等异常行为。经火绒安全工程师分析发现,该软件会以“浏览器主页保护”、“安全防护提醒”等名义弹出提示窗口,诱导用户点击确认或者直接关闭界面后,软件会在系统中注册多个组件,并将相关DLL加载到explorer.exe进程中。当用户通过桌面、开始菜单或任务栏启动浏览器时,软件会拦截浏览器启动流程,将浏览器导航页跳转到指定推广网站。目前,火绒安全产品已经实现对该行为的拦截与查杀。

查杀图




引导弹窗




导流网站




推广收益


从导流链路来看,推广网址中包含 n4fc576f09b 等推广标识。除浏览器导航页劫持外,该软件会在用户未授权的情况下,往计算机中下载各平台的推广SDK。软件还内置削弱杀毒软件保持长久运行的能力,以及插件框架、Lua脚本、BPE插件、云控配置拉取、浏览器历史记录访问等功能,可用于动态下发推广链接、下载第三方组件或扩展浏览器控制能力。
捆绑应用


捆绑应用


捆绑应用



二、流程图



三、软件分析

安装过程中,Vaultify会启动自身服务进程vaultify_service.exe,并通过regsvr32.exe /s 静默注册多个DLL组件。
其中,vaultify_x64.dll被注册为Shell扩展组件,process_helper_x64.dll被注册为浏览器劫持相关组件。vaultify_service.exe作为常驻进程运行,用于插件加载、配置拉取和后续控制逻辑。

典型命令如下:
安装程序调用链


样本在劫持浏览器前,会先尝试干扰安全软件对“进程启动行为”的监控,然后再对explorer.exe中的CreateProcessW进行Hook。

解密目标字符串


移除指定驱动CreateProcessEx回调


由于用户从桌面、任务栏、开始菜单启动浏览器时,父进程通常是explorer.exe,因此该 Hook可以拦截Edge、Chrome等浏览器的启动过程。


定位Hook地址


安装Hook代码


当程序检测到浏览器进程启动时会篡改目标浏览器启动参数,将浏览器导航劫持到推广导航页面。

篡改进程启动参数




除启动参数劫持外,Vaultify还会直接修改Chrome、Edge等浏览器的Secure Preferences/ Preferences配置文件,实现更持久的启动页劫持。


修改Secure Preferences配置


针对新版Edge,样本还包含edge_lightweight相关字段的修改逻辑。该逻辑用于修改Edge特有的启动页配置和验证字段,使劫持配置在Edge中继续生效。

修改Edge lightweight配置


本次浏览器导航劫持所使用的推广地址未完全固化于本地程序,而是由云端控制下发。这样攻击者或推广方可以在不更新本地程序的情况下,动态调整推广地址、匹配规则和跳转策略。

获取云控广告配置流程


程序与云控服务器通信时使用了加密处理。分析其解密流程后发现,相关推广配置采用Base64 + AES方式加密。

AES解密流程


其中推广配置使用AES密钥、偏移为Key=5d36c934b32249578a23ad08c30fa32a、IV = fc16ca81aba64c3e,解密后推广配置如下图。

解密的配置文件


该配置文件中包含主要为hao123和360安全浏览的导航页劫持,匹配baidu的域名,替换为带作者推广码的网址https://www.baidu.com/?tn=02003390_119_hao_pg,同时过滤.gov.cn和org域名,避免引起监管部门注意。
除导航页劫持外,该软件还具备浏览器插件相关的云控能力。相关逻辑位于 addon_relay.bpe 模块中,该模块会与云控接口交互,获取浏览器插件推广配置、上报插件状态,并检查插件是否安装成功。

获取云控插件配


下图展示了请求云控插件配置时的参数结构。请求中包含应用标识、浏览器类型、当前页面 URL、已安装插件信息等字段



请求云控插件参数结构


云控动态配置下发参数。该能力可用于动态下发浏览器插件或扩展组件


云控插件返回参数结构


程序进一步验证插件是否成功安装



验证插件是否成功安装


程序存在遍历浏览器插件信息的逻辑,用于收集当前浏览器中已安装扩展的状态,为后续插件配置匹配和上报提供依据。


遍历浏览器插件


浏览器插件的云控配置相关接口:http://apil.tjbxldkj.cn/pc/BrowserAssistant/PluginPromotionConfig。该接口使用Blowfish ECB + Base64、Key = 0cFdVr9kUzIZBrqDg7oXu4LxoSJ9M04L进行加解密。

插件浏览数据解密流程


PluginPromotionConfig返回内容


返回内容解密为参数错误。正常返回包通过逆向分析结构如下图:


云控插件配置信息



四、清理

如果未安装火绒安全软件,用户还可采取以下措施进行清理:
(一) 卸载Vaultify软件。

(二) 结束vaultify_service.exe等相关进程。

(三) 删除残留目录:
C:\Users\<user>\AppData\Roaming\Vaultify

(四) 清理防火墙中指向vaultify_service.exe的规则。

(五) 检查并恢复浏览器配置文件,重点关注:
<User Data>\Default\Preferences
<User Data>\Default\Secure Preferences

(六) 打开浏览器扩展管理页面,检查是否存在可疑扩展:
chrome://extensions/
edge://extensions/

(七) 如浏览器仍存在异常跳转,建议重置浏览器设置或使用安全软件进行全盘查杀。

火绒安全在此提醒广大用户,警惕以“浏览器主页保护”“安全防护提醒”为名义的诱导弹窗,谨慎下载非官方渠道的软件,避免遭遇主页劫持、推广组件静默安装等问题。若发现浏览器首页被篡改、启动时异常跳转推广页面,可参照上述方法手动清理修复,也可使用火绒安全产品进行全盘查杀,保障系统与浏览器的正常使用。


IOC


文件Hash

相关内容

热门资讯

Abantes样本分析报告 1.文件分析文件信息名称: Abantes.exe大小: 2271744 字节 (2218 KiB)...
mw_shl_code [mw_shl_code=cpp]#include using namespace std;doub...
MoonTV 一个开箱即用、... 🎬 MoonTV 是一个开箱即用、跨平台的影视聚合播放器。基于 Next.js 14 + Tailw...
[分析报告] 病毒伪装搜狗输入... 近期,火绒工程师在关注安全动态过程中发现,存在一种后门病毒以伪装成搜狗输入法的形式进行传播。此病毒采...
勒索病毒自救手册 前 言 勒索病毒威胁已经成为当前最受关注的网络安全风险之一。而结合信息窃取和泄露的二...
恶意软件分析报告 Mandel... 恶意软件分析报告 Mandela.exe名称: Mandela.exe大小: 15917568 字节...
金山等软件被常用工具弹窗推广,... 流氓软件如同数字世界的寄生虫,长期侵扰用户电脑、破坏使用体验。它们往往通过看似无害的软件捆绑潜入系统...
“赛博花柳”借Wallpape... 近期,火绒安全论坛收到大量用户反馈,知名软件《壁纸引擎(Wallpaper Engine)》的创意工...
2025-07 注册永久免费域... 今天给大家推荐一个稳定又非常不错的免费域名注册方案,来自非盈利组织:digitalplat,申请注册...
WinRAR 爆出高危安全漏洞... 趋势科技近日收到来自安全研究员 whs3-detonator 的私密报告,指出知名压缩管理器 Win...

免责声明

本站为个人博客,博客所发布的一切破解软件、补丁、注册机和注册信息及软件的文章仅限用于学习和研究目的;不得将上述内容用于商业或者非法用途,否则,一切后果请用户自负。

本站所有内容均来自网络,版权争议与本站无关,您必须在下载后的 24 个小时之内,从您的电脑中彻底删除上述内容,如有需要,请去软件官网下载正版。

访问和下载本站内容,说明您已同意上述条款。

本站为非盈利性站点,不贩卖软件,不会收取任何费用,所有内容不作为商业行为。

正在初始化播放器,请稍后


人生倒计时

今天已过去 20 小时
84%
本周已过去 2 天
28%
本月已过去 26 天
86%
今年已过去 8 个月 零 26 天
66%
离春节还有137天4时
62%