勒索软件“假面”系列——免流软件_20页-1mb
报告摘要
勒索软件“假面”系列——免流软件总结
核心内容
勒索软件近年来不断演化,其中一种新型传播方式是通过伪装成“免流软件”来诱导用户下载安装。这些免流软件以“免流量费”为噱头吸引用户,实则暗藏恶意代码,甚至成为勒索软件的传播载体。360烽火实验室在2018年2月捕获了大量相关样本,并对免流软件的原理、生态及风险进行了深入分析。
主要观点
- 勒索软件的伪装传播:勒索软件通过伪装成游戏外挂、代刷、盗版应用等具有吸引力的软件形式,利用用户对流量节省的需求进行传播。
- 免流软件的定义与分类:免流软件分为本地免流与云免流两种类型。本地免流通过修改网络请求头来欺骗计费系统,而云免流则依赖特定的VPN服务器实现免流。
- 免流软件的两大核心要素:免流IP与代理-计费分离是免流软件得以运作的基础。运营商将特定IP加入白名单,而免流软件通过伪造请求头使计费系统误判。
- 免流模式的演变:早期免流模式较为简单,如前\后缀免流、端口免流等,但随着运营商系统升级,这些模式逐渐失效。现今的免流模式多采用“字段伪装”方式,通过混淆信息让计费系统识别失败。
- 免流软件的生态结构:免流软件已形成完整的产业链,主要活跃于QQ群中,包含模式贡献者、推广代理、分销代理、加盟者、用户及群主等角色。
- 免流软件的风险与暗阱:免流软件存在严重风险,包括被运营商查处、造成用户财产损失、隐私泄露、私自安装等,且部分软件根本无免流功能,仅用于诱导用户下载。
关键信息
免流软件原理
- 本地免流:通过修改HTTP/HTTPS请求头,利用运营商计费检测系统的漏洞,将流量伪装成免流IP,从而避免计费。
- 云免流:用户通过安装客户端软件并连接特定的免流服务器,实现流量免费。这种方式减少了用户操作复杂度,但同样存在风险。
- 防跳工具:用于减少跳点带来的额外流量费用,通过强制部分流量走代理或对请求头进行修改,使计费系统无法识别。
免流模式实例
- 双 Host 模式:通过伪造两个Host字段,使运营商代理服务器识别真实Host,而计费系统识别混淆后的Host,从而实现免流。
- 混淆信息:如中文字符、空格、特殊字段等,用于干扰计费系统的识别。
免流QQ群生态
- 付费与免费群:部分QQ群需付费入群,而多数为免费群,群主多为90后和00后,群成员以男性为主。
- 角色分工:
- 模式贡献者:提供并更新免流模式。
- 推广代理:负责拉人入群,推广免流服务。
- 分销代理:以低价批发免流卡密,高价卖给用户。
- 加盟者:更高级的代理,可低价获取免流模式和卡密,并自主销售。
- 用户:最终消费者,可能通过群主或分销代理购买免流软件。
- 群主&管理员:管理群内事务,提供免流服务,有时还涉及App定制与服务器租赁。
免流软件的风险
- 运营商整治:自2017年起,部分运营商开始打击免流软件,用户可能面临罚款或警告。
- 恶意软件伪装:许多免流软件实为勒索软件、隐私窃取软件或远控工具,安装后可能造成隐私泄露、财产损失甚至设备被控制。
- 用户易受骗:由于免流软件来源复杂,用户难以分辨真假,容易误入陷阱。
结束语
免流软件作为一类特殊类型的流量获取工具,虽在一定程度上满足了用户对流量成本的担忧,但其背后隐藏的恶意行为严重威胁了用户的安全与运营商的利益。360烽火实验室建议用户谨慎对待免流软件,优先选择正规渠道获取流量服务,同时呼吁运营商加强技术监控,提升计费系统的安全性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载