[Discussion] Dịch vụ của Baibu tại VN TTPlayer và hao123 client có thể là malware ? |
03/07/2012 21:58:46 (+0700) | #1 | 266044 |
|
xnohat
Moderator
|
Joined: 30/01/2005 13:59:19
Messages: 1210
Location: /dev/null
Offline
|
|
Hiện nay có một số nguồn tin cảnh báo cho xnohat về các dịch vụ của Baidu mới thâm nhập thị trường VN có thể chứa malware. Ví dụ như:
Trang tìm kiếm: vn.hao123.com , vn.hao222.com
Phần mềm nghe nhạc TTPlayer: vn.qianqian.com,
Mạng xã hội trà đá quán tieba.baidu.com.vn, ahphim.com
Dự án Zhihao
phần mềm TTplayer và hao123client có một số hành vi bất thường như cố tình thay đổi trang chủ dịch vụ, cài đặt âm thầm một số thành phần vào máy ( không phải extract từ gói cài đặt ), và có chuyển nhiều dữ liệu tới một máy chủ đặt tại TQ.
Rất mong anh em cùng góp sức analysis các dịch vụ này của TQ để nếu như đây là các malware thật thì có chứng cứ kỹ thuật rõ ràng để cảnh báo cộng đồng
Bản cài đặt của 2 phần mềm trên có thể tải trực tiếp từ trang chủ của các dịch vụ này, hoặc tải từ gói copy dưới đây ( đóng gói ngày 3/7/2012 )
http://www.mediafire.com/?p5khdid6wja6qm3
pass: 123hva
Các anh em mới bắt đầu làm reverser nên cẩn trọng làm trong máy ảo, vì chúng ta chưa thể chắc chắn về tính xác thực của các thông tin về malware nhúng trong các dịch vụ của baidu nên cần chú ý cẩn trọng. |
|
iJust clear, "What I need to do and how to do it"/i
br
brBox tán gẫu dời về: http://www.facebook.com/hvaonline |
|
|
|
[Discussion] Dịch vụ của Baibu tại VN TTPlayer và hao123 client có thể là malware ? |
04/07/2012 06:31:24 (+0700) | #2 | 266065 |
warmoger
Member
|
0 |
|
|
Joined: 19/12/2005 10:39:33
Messages: 26
Offline
|
|
Nguồn tin ở đâu ra vậy Mod? |
|
|
|
|
[Discussion] Dịch vụ của Baibu tại VN TTPlayer và hao123 client có thể là malware ? |
04/07/2012 07:01:49 (+0700) | #3 | 266067 |
|
conmale
Administrator
|
Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
|
|
warmoger wrote:
Nguồn tin ở đâu ra vậy Mod?
Nguồn tin từ HVA và từ các anh em reverse engineering của HVA. |
|
What bringing us together is stronger than what pulling us apart. |
|
|
|
[Discussion] Dịch vụ của Baibu tại VN TTPlayer và hao123 client có thể là malware ? |
04/07/2012 07:16:40 (+0700) | #4 | 266069 |
|
PHCM
Member
|
0 |
|
|
Joined: 25/02/2004 11:43:18
Messages: 13
Offline
|
|
warmoger wrote:
Nguồn tin ở đâu ra vậy Mod?
/hvaonline/posts/list/42745.html#266068 |
|
|
|
|
[Discussion] Dịch vụ của Baibu tại VN TTPlayer và hao123 client có thể là malware ? |
04/07/2012 07:59:13 (+0700) | #5 | 266071 |
nautilux
Member
|
0 |
|
|
Joined: 30/06/2009 16:03:52
Messages: 5
Offline
|
|
phát hiện 1 số file lạ
C:\Sandbox\Administrator\SandBox\drive\C\Windows\Downloaded Program Files\655368\SetupAx.dll
đây là file winint.ini
NUL=C:\Users\ADMINI~1\AppData\Local\Temp\nsg3ACA.tmp\
NUL=C:\Users\ADMINI~1\AppData\Local\Temp\nsnEAB7.tmp\ |
|
|
|
|
[Discussion] Dịch vụ của Baibu tại VN TTPlayer và hao123 client có thể là malware ? |
04/07/2012 08:32:43 (+0700) | #6 | 266075 |
TQN
Elite Member
|
0 |
|
|
Joined: 29/06/2006 22:28:01
Messages: 888
Location: Biết làm chi ?
Offline
|
|
Đúng là trình installer của ttplayer có can thiệp và lấy thông tin của user để gởi đi. Tui đang phân tích tiếp, như giải trí thôi, nên không nhanh được.
Mấy cái file "lạ" đó, nautilux zip lại và up lên đi. Có thể các file đó là các module để play nhạc của ttplayer thôi.
Tập trung vào các dll module, các exe làm nhiệm vụ update của thằng ttplayer này.
|
|
|
|
|
[Discussion] Dịch vụ của Baibu tại VN TTPlayer và hao123 client có thể là malware ? |
04/07/2012 10:40:39 (+0700) | #7 | 266099 |
nautilux
Member
|
0 |
|
|
Joined: 30/06/2009 16:03:52
Messages: 5
Offline
|
|
trở lại với GDIPFONTCACHEV1.DAT không biết có dính không nữa |
|
|
|
|
[Discussion] Dịch vụ của Baibu tại VN TTPlayer và hao123 client có thể là malware ? |
06/07/2012 14:27:30 (+0700) | #8 | 266310 |
chuabietcntt
Member
|
0 |
|
|
Joined: 10/08/2010 04:04:23
Messages: 1
Offline
|
|
Hôm qua thằng em lấy máy cà cái phần mềm xem phim là HiPlayer, trang chủ các trình duyệt bị chiếm bởi cái cái site ht2p://vn.hao123.com/?tn=hp_hp_310_hao123_vn
Mình gỡ cái phần mềm đó đi mà vẫn bị. Vào cài đặt trang chủ của các trình duyệt cả IE8, FF với cả Google Chrome đều không được mặc dù ra trang chủ Google nhưng nó tự động thêm 1 tab mới là cái trang chết tiệt kia. Quét virus với Avira free thì không thấy, híc. Lục tung Google cũng không thấy bài nào chỉ cách bỏ nó. Có bác nào biết cách bỏ nó làm ơn chỉ với |
|
|
|
|
[Discussion] Dịch vụ của Baibu tại VN TTPlayer và hao123 client có thể là malware ? |
06/07/2012 23:22:31 (+0700) | #9 | 266342 |
thientm
Member
|
0 |
|
|
Joined: 25/07/2011 23:31:46
Messages: 80
Offline
|
|
chuabietcntt wrote:
Hôm qua thằng em lấy máy cà cái phần mềm xem phim là HiPlayer, trang chủ các trình duyệt bị chiếm bởi cái cái site ht2p://vn.hao123.com/?tn=hp_hp_310_hao123_vn
Mình gỡ cái phần mềm đó đi mà vẫn bị. Vào cài đặt trang chủ của các trình duyệt cả IE8, FF với cả Google Chrome đều không được mặc dù ra trang chủ Google nhưng nó tự động thêm 1 tab mới là cái trang chết tiệt kia. Quét virus với Avira free thì không thấy, híc. Lục tung Google cũng không thấy bài nào chỉ cách bỏ nó. Có bác nào biết cách bỏ nó làm ơn chỉ với
chrome : thử như này xem , chú ý phần mũi tên nhé
|
|
|
|
|
[Discussion] Dịch vụ của Baibu tại VN TTPlayer và hao123 client có thể là malware ? |
07/07/2012 15:03:10 (+0700) | #10 | 266366 |
0985649542
Member
|
0 |
|
|
Joined: 23/05/2012 02:15:52
Messages: 18
Offline
|
|
Đối với trường hợp của bạn, mình củng bị 1 lần, sau đó phải chụp lại cấu hình nhờ BKV phân tích kết quả là bị Trojan ẩn, nó tạo ra File ảo để cho chúng ta không tìm được bộ gỡ của nó, cuối cùng mình phải chạy lại win :-( |
|
Thất bại là hạt giống của thành công |
|
|
|
[Discussion] Dịch vụ của Baibu tại VN TTPlayer và hao123 client có thể là malware ? |
08/07/2012 09:32:45 (+0700) | #11 | 266389 |
denmilu
Member
|
0 |
|
|
Joined: 08/06/2011 23:49:17
Messages: 3
Offline
|
|
Mình thử Google để tìm link download hipplayer của baidu thì thấy có trên trang tải phần mềm.org, sau đó bấm get link thì thấy hiện ra trang ht2p://vn.hao123.com/?tn=hp_hp_310_hao123_vn mà mọi người hay nói
Anh em cẩn thận.
Chắc sẽ tiếp tục xem trang wweb hao123 kia làm gì khi người dùng truy cập vào nó
http://www.taiphanmem.org/download-hiplayer.html
Mình rất hứng thú với file của xnohat upload sẳn, nhưng không biết nó là nguyên gốc từ site Tàu hay bạn đã sửa đổi gì rồi? |
|
|
|
|
[Discussion] Dịch vụ của Baibu tại VN TTPlayer và hao123 client có thể là malware ? |
08/07/2012 11:47:19 (+0700) | #12 | 266399 |
BlueMM
Member
|
0 |
|
|
Joined: 14/02/2012 05:11:33
Messages: 28
Offline
|
|
Báo Tuổi Trẻ ngày 8/7/2012:
http://nhipsongso.tuoitre.vn/Nhip-song-so/500754/Baidu-can-thiep-trai-phep-vao-may-tinh-o-VN.html |
|
|
[Discussion] Dịch vụ của Baibu tại VN TTPlayer và hao123 client có thể là malware ? |
08/07/2012 11:47:54 (+0700) | #13 | 266400 |
|
tvv
Member
|
0 |
|
|
Joined: 03/06/2011 07:41:21
Messages: 55
Location: TP HCM
Offline
|
|
Mong các pro phân tích nhanh để lấy chứng cớ lên tiếng cảnh báo và tẩy chay Baidu này đi . |
|
http://www.youtube.com/channel/UCDeTtfediXlQmnw1kdOeHEw?feature=mhee |
|
[Discussion] Dịch vụ của Baibu tại VN TTPlayer và hao123 client có thể là malware ? |
09/07/2012 08:04:28 (+0700) | #14 | 266436 |
|
tdtv-bkt432
Member
|
0 |
|
|
Joined: 13/06/2012 02:14:06
Messages: 47
Location: /root/user...../null
Offline
|
|
làm ơn cho xin mẫu để gửi về các av để diệt |
|
|
|