400电话
微信咨询
加入我们
咨询时间: 9:30-18:30
400-998-3555
感谢您访问本站!我们检测到您当前使用的是 IE 浏览器。由于微软已正式终止对 IE 浏览器的技术支持,本站现已不再兼容该浏览器,可能会导致页面显示异常或功能无法使用。为了获得最佳体验,建议您:使用 Chrome、Edge、Firefox 等现代浏览器访问。
x

免费资源不“免费” | 荐片播放器静默安装劫持主页

  • 作者:火绒安全

  • 发布时间:2026-10-09

  • 阅读量:1004

一、概述

近日,火绒安全实验室收到用户反馈,称其电脑浏览器主页被锁定为hao.360.com。经溯源与技术分析,确认该主页劫持行为源自一款壁纸软件(Wallpaper),而该壁纸软件由“荐片播放器”安装包通过捆绑方式在用户不知情的情况下静默安装。


而该壁纸软件由“荐片播放器”安装包通过捆绑方式在用户不知情的情况下静默安装。.png

“荐片播放器”在其网站中宣称“保证所有迅雷无法下载的资源,本播放器100%可以高速下载,全网资源永久免费”,由此吸引大量用户下载使用。


由此吸引大量用户下载使用。.png

该播放器官方页面中显示“绝不会以任何形式捆绑任何无关软件”,但实际下载后,其行为与宣传口号明显不符。


其行为与宣传口号明显不符。.png

火绒安全工程师通过进一步分析发现,“荐片播放器”安装包具备服务器可控的强制静默安装能力:捆绑软件的安装与否由服务器端配置决定,即使用户在安装界面取消勾选,仍可触发安装行为。被安装的壁纸软件则通过注入Explorer进程、浏览器内Hook等方式实施主页劫持行为。


被安装的壁纸软件则通过注入Explorer进程、浏览器内Hook等方式实施主页劫持行为。.png

被安装的壁纸软件则通过注入Explorer进程、浏览器内Hook等方式实施主页劫持行为。2.png

用户的浏览器启动页被劫持至http://hao.360.com/?src=lm&ls=n0a48f0a7a6。该URL为360导航的落地页,URL中的src、ls参数则是360导航联盟用于区分推广渠道的身份标识。360导航联盟按推广流量向渠道结算推广费,劫持者借此将非法劫持的用户流量计入自己名下,从而持续获取推广分成收益。

这类恶意劫持常会给用户带来多重安全隐患:样本携带360相关数字签名,通过进程注入驻留系统,可劫持多款浏览器,普通用户手动清理难度较高,干扰用户正常上网;借助虚假宣传欺骗用户下载,利用劫持流量不当牟利,使用户在不经意间成为对方的提款机。

目前,火绒安全产品已实现对相关行为的精准识别与拦截。


查杀图.png


二、流程图

一、流程图.png


三、样本分析

本文提及的荐片播放器版本为5.0.0.60、WallpaperSetup.exe版本为1.9.9.3、Wallpaper.exe版本为1.9.9.3。

WallpaperSetup.exe是壁纸软件的安装程序,负责释放 Wallpaper.exe及相关DLL文件,并启动Wallpaper.exe。

并启动Wallpaper.exe。.png


Wallpaper.exe启动后获取主页锁定相关配置。

Wallpaper.exe启动后获取主页锁定相关配置。.png


下载wd组件,组件包中包含主页劫持相关模块,文件均带有Beijing Qihu Technology Co., Ltd.的数字签名。

文件均带有Beijing Qihu Technology Co., Ltd.的数字签名。.png


Wallpaper.exe从Lchp32.dll中获取导出函数DllGetClassObject,创建COM类工厂,获取主页锁定接口,并调用start_lock_home_page方法执行Edge主页锁定。

并调用start_lock_home_page方法执行Edge主页锁定。.png


另一条路径调用apply_lock_home_page_config和initialize_lock_home_page_legacy方法注入DLL到explorer.exe

另一条路径调用apply_lock_home_page_config和initialize_lock_home_page_legacy方法注入DLL到explorer.exe.png


首先获取explorer.exe的PID,然后获取当前模块所在目录,并写入当前用户注册表HKCU\Software\360GameAssistant\Config\NdaPath,NdaPath用于保存后续加载组件的路径。根据目标架构选择libnda32.dll或libnda64.dll;将对应DLL注入 explorer.exe。

将对应DLL注入 explorer.exe。.png


Lchp32.dll访问以下接口获取浏览器Hook特征:

https://jcyq.mobilem.360.cn/data?key=94ef305362fd05a42dfced1ecbc2d38d


解析Hook特征并与Fragex2.dat合并

解析Hook特征并与Fragex2.dat合并.png


Edge 版本偏移还可通过以下接口获取

https://simulator.mobilem.360.cn/c_task?taskType=3&name=EdgeList&ver=<版本>

Edge 版本偏移还可通过以下接口获取.png


libnda32.dll和libnda64.dll的核心功能是通过拦截目标进程的CreateProcess调用,在Explorer创建子进程时,将DllExploreWorker通过劫持线程、远程线程注入到浏览器进程中。

将DllExploreWorker通过劫持线程、远程线程注入到浏览器进程中。.png


DllExploreWorker32.dll和DllExploreWorker64.dll被注入浏览器进程后,根据进程名、模块名及命令行参数识别浏览器类型,为目标进程分配browser_id,读取本地nths.dat、Fragex2.dat配置,根据浏览器类型选择不同的的命令行Hook、模块加载 Hook或内部导航函数Hook。

根据进程名等查表得到browser_id

根据进程名等查表得到browser_id.png


读nths.dat配置,判断是否以快捷方式启动,读取Fragex2.dat

读nths.dat配置,判断是否以快捷方式启动,读取Fragex2.dat.png


当检测到Chrome相关模块加载后,样本在目标模块中使用Fragex2.dat中的字节特征数据,扫描定位目标模块,计算实际地址偏移,并安装内联Hook。在导航函数被调用且满足策略条件时,样本会将原始导航地址改写为推广地址。

Edge路径同样使用模块特征定位方式,在Edge相关模块中搜索预定义特征,定位导航处理位置并执行对应的参数修改。

定位导航处理位置并执行对应的参数修改。.png


此外,样本的浏览器识别表中还包含Firefox、Internet Explorer和360SE。这些浏览器分别使用各自对应的进程识别、命令行处理或模块入口逻辑。也就是说,无论用户从桌面、开始菜单还是任务栏等任何入口启动浏览器,其导航页都会被替换为推广页面。


四、清理建议

结束Wallpaper.exe进程。

结束Wallpaper.exe进程。.png

删除Wallpaper程序目录及子目录。

删除Wallpaper程序目录及子目录。.png


删除注册表项。

删除注册表项。.png

删除相关计划任务。

删除相关计划任务。.png


检查浏览器快捷方式属性,删除目标栏追加的网址参数。


重启电脑。


火绒安全提示广大用户:

  • 尽量从官方正规渠道获取软件安装包,谨慎下载“全网免费资源”“万能下载神器”这类噱头类工具;

  • 安装软件时仔细审阅每一步安装选项,不要一路点击“下一步”;

  • 一旦发现浏览器主页被莫名篡改,不要只手动调整浏览器设置,该类底层注入劫持无法通过简单主页修改完成修复,需要对恶意程序进行完整查杀;

  • 开启终端安全软件的实时防护功能,可有效拦截静默捆绑安装、进程注入等恶意行为,守护终端使用安全。


五、样本IOC

51.png

52.png


安全无忧,一键开启

全面提升您的系统防护