400电话
微信咨询
加入我们
咨询时间: 9:30-18:30
400-998-3555
感谢您访问本站!我们检测到您当前使用的是 IE 浏览器。由于微软已正式终止对 IE 浏览器的技术支持,本站现已不再兼容该浏览器,可能会导致页面显示异常或功能无法使用。为了获得最佳体验,建议您:使用 Chrome、Edge、Firefox 等现代浏览器访问。
x

披着“主页保护”外衣的劫持者:您的浏览器首页正被导流变现

  • 作者:火绒安全

  • 发布时间:2026-07-21

  • 阅读量:1077

一、概述

近日,火绒安全实验室接到用户反馈,反映名称为Vaultify的软件存在浏览器主页劫持、导航页篡改等异常行为。经火绒安全工程师分析发现,该软件会以“浏览器主页保护”、“安全防护提醒”等名义弹出提示窗口,诱导用户点击确认或者直接关闭界面后,软件会在系统中注册多个组件,并将相关DLL加载到explorer.exe进程中。当用户通过桌面、开始菜单或任务栏启动浏览器时,软件会拦截浏览器启动流程,将浏览器导航页跳转到指定推广网站。目前,火绒安全产品已经实现对该行为的拦截与查杀。


查杀图.png

查杀图


引导弹窗.png

引导弹窗


导流网站.png

导流网站


推广收益.png

推广收益


从导流链路来看,推广网址中包含 n4fc576f09b 等推广标识。除浏览器导航页劫持外,该软件会在用户未授权的情况下,往计算机中下载各平台的推广SDK。软件还内置削弱杀毒软件保持长久运行的能力,以及插件框架、Lua脚本、BPE插件、云控配置拉取、浏览器历史记录访问等功能,可用于动态下发推广链接、下载第三方组件或扩展浏览器控制能力。

捆绑应用.png

捆绑应用


捆绑应用2.png

捆绑应用


捆绑应用3.png

捆绑应用



二、流程图

流程图.jpg



三、软件分析

安装过程中,Vaultify会启动自身服务进程vaultify_service.exe,并通过regsvr32.exe /s 静默注册多个DLL组件。

其中,vaultify_x64.dll被注册为Shell扩展组件,process_helper_x64.dll被注册为浏览器劫持相关组件。vaultify_service.exe作为常驻进程运行,用于插件加载、配置拉取和后续控制逻辑。

典型命令如下:

安装程序调用链.png

安装程序调用链


样本在劫持浏览器前,会先尝试干扰安全软件对“进程启动行为”的监控,然后再对explorer.exe中的CreateProcessW进行Hook。


解密目标字符串.png

解密目标字符串


移除指定驱动CreateProcessEx回调.png

移除指定驱动CreateProcessEx回调


由于用户从桌面、任务栏、开始菜单启动浏览器时,父进程通常是explorer.exe,因此该 Hook可以拦截Edge、Chrome等浏览器的启动过程。



定位Hook地址.png

定位Hook地址


安装Hook代码.png

安装Hook代码


当程序检测到浏览器进程启动时会篡改目标浏览器启动参数,将浏览器导航劫持到推广导航页面。



篡改进程启动参数.png

篡改进程启动参数


除启动参数劫持外,Vaultify还会直接修改Chrome、Edge等浏览器的Secure Preferences/ Preferences配置文件,实现更持久的启动页劫持。



修改Secure Preferences配置.png

修改Secure Preferences配置


针对新版Edge,样本还包含edge_lightweight相关字段的修改逻辑。该逻辑用于修改Edge特有的启动页配置和验证字段,使劫持配置在Edge中继续生效。


修改Edge lightweight配置.png

修改Edge lightweight配置


本次浏览器导航劫持所使用的推广地址未完全固化于本地程序,而是由云端控制下发。这样攻击者或推广方可以在不更新本地程序的情况下,动态调整推广地址、匹配规则和跳转策略。



获取云控广告配置流程.png

获取云控广告配置流程


程序与云控服务器通信时使用了加密处理。分析其解密流程后发现,相关推广配置采用Base64 + AES方式加密。



AES解密流程.png

AES解密流程


其中推广配置使用AES密钥、偏移为Key=5d36c934b32249578a23ad08c30fa32a、IV = fc16ca81aba64c3e,解密后推广配置如下图。



解密的配置文件.png

解密的配置文件


该配置文件中包含主要为hao123和360安全浏览的导航页劫持,匹配baidu的域名,替换为带作者推广码的网址https://www.baidu.com/?tn=02003390_119_hao_pg,同时过滤.gov.cn和org域名,避免引起监管部门注意。

实施导流行为https://go.tjbxldkj.cn/go/aV3aJ5mN -> https://hao.360.com/?src=lm&ls=n4fc576f09b。

除导航页劫持外,该软件还具备浏览器插件相关的云控能力。相关逻辑位于 addon_relay.bpe 模块中,该模块会与云控接口交互,获取浏览器插件推广配置、上报插件状态,并检查插件是否安装成功。


获取云控插件配置.png

获取云控插件配置


下图展示了请求云控插件配置时的参数结构。请求中包含应用标识、浏览器类型、当前页面 URL、已安装插件信息等字段



请求云控插件参数结构.png

请求云控插件参数结构


云控动态配置下发参数。该能力可用于动态下发浏览器插件或扩展组件



云控插件返回参数结构.png

云控插件返回参数结构


程序进一步验证插件是否成功安装

验证插件是否成功安装.png

验证插件是否成功安装


程序存在遍历浏览器插件信息的逻辑,用于收集当前浏览器中已安装扩展的状态,为后续插件配置匹配和上报提供依据。



遍历浏览器插件.png

遍历浏览器插件


浏览器插件的云控配置相关接口:http://apil.tjbxldkj.cn/pc/BrowserAssistant/PluginPromotionConfig。该接口使用Blowfish ECB + Base64、Key = 0cFdVr9kUzIZBrqDg7oXu4LxoSJ9M04L进行加解密。



插件浏览数据解密流程.png

插件浏览数据解密流程


PluginPromotionConfig返回内容.png

PluginPromotionConfig返回内容


返回内容解密为参数错误。正常返回包通过逆向分析结构如下图:


云控插件配置信息.png

云控插件配置信息



四、清理

如果未安装火绒安全软件,用户还可采取以下措施进行清理:

(一) 卸载Vaultify软件。


(二) 结束vaultify_service.exe等相关进程。


(三) 删除残留目录:

C:\Users\<user>\AppData\Roaming\Vaultify


(四) 清理防火墙中指向vaultify_service.exe的规则。


(五) 检查并恢复浏览器配置文件,重点关注:

<User Data>\Default\Preferences

<User Data>\Default\Secure Preferences


(六) 打开浏览器扩展管理页面,检查是否存在可疑扩展:

chrome://extensions/

edge://extensions/


(七) 如浏览器仍存在异常跳转,建议重置浏览器设置或使用安全软件进行全盘查杀。

火绒安全在此提醒广大用户,警惕以“浏览器主页保护”“安全防护提醒”为名义的诱导弹窗,谨慎下载非官方渠道的软件,避免遭遇主页劫持、推广组件静默安装等问题。若发现浏览器首页被篡改、启动时异常跳转推广页面,可参照上述方法手动清理修复,也可使用火绒安全产品进行全盘查杀,保障系统与浏览器的正常使用。



IOC

IOC.png


文件Hash

文件Hash.png


安全无忧,一键开启

全面提升您的系统防护