2026-10-09
国家互联网应急中心监测发现,“荐片播放器”内置后门功能,存在终端被远程控制、个人信息泄露等风险。境内已监测到超70万台设备感染。徽声在线提醒广大用户规范软件获取渠道、全面排查感染终端、封堵恶意域名与IP、强化终端防护与权限管控、加强日常安全监测与审计。 ... [详细]
|
据徽声在线从国家互联网应急中心获得的消息,近期,国家互联网应急中心(CNCERT)在网络安全监测工作中发现,一款名为“荐片播放器”的Windows端应用程序存在严重安全隐患。该程序内置了后门功能,能够在用户毫无察觉的情况下,采集终端设备信息、下载并运行其他程序,甚至接收服务端指令执行任意代码,从而引发终端被远程控制、个人信息泄露等一系列安全风险。截至目前,境内已有超过70万台设备感染此恶意软件。为帮助广大用户和相关单位有效识别风险、开展排查工作,现将该软件的主要恶意行为、感染情况及防范建议详细介绍如下。 一、事件概述 本次深入分析的对象,是“荐片影视”所谓官方网站(www.jianpian.com,该网站并未在国内进行合法备案)提供的“荐片播放器”Windows端应用程序。经过详细的技术分析,发现该程序在提供影视播放功能的同时,还通过注册表自启动项和系统服务来保持后台运行状态。它具备静默安装第三方软件、采集终端指纹与行为数据、篡改剪贴板内容等多种恶意功能。更为严重的是,其内置的两条独立通信通道能够定期接收并执行服务端下发的脚本,结合进程注入、内核驱动加载和内存执行能力,使得服务端能够持续向终端设备投递和运行其他恶意程序。 对不同版本的“荐片播放器”进行比对分析后发现,尽管该软件在通信域名、接口和加密方式上进行了调整,但脚本下发执行、终端信息采集、进程注入等主要恶意行为依然存在。据CNCERT监测数据显示,在2026年9月15日至22日期间,境内累计有700,260台设备感染此恶意软件,日上线受控终端数量最高时达到了251,880台。 二、恶意样本深度剖析 通过对“荐片播放器”程序及其组件进行逆向分析,发现其通过启动器、核心业务库、脚本执行模块和更新服务等多个组件协同工作,实现了配置获取、信息采集、载荷下载执行及持续驻留等恶意功能。各模块的位数与主要作用详见表1,以下是对其具体恶意行为的详细分析。 (一)隐藏驻留与持久化策略 在安装过程中,“荐片播放器”的核心业务库jianpianer.dll会将其自身写入注册表自启动项HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\JIANPIAN,并附加--windowstate=hide source=autorun参数。这样,在用户登录后,该程序会隐藏窗口自动启动,且无任何界面显示。同时,它还会管理StartupApproved\Run项,使得任务管理器中的“禁用”操作失效。此外,Jp_Update.exe会被安装为开机自启动的系统服务Jp_Update。服务启动后,它会获取当前登录用户的令牌,并以该用户身份在用户桌面重新启动自身,从而获得桌面全部操作能力。 (二)无感知强制安装第三方软件行为 核心业务库jianpianer.dll会定时请求配置接口https://pconfig.<域名>/svr_optns/config.php(主用域名为jianpiancloud.com,备用域名为jphwapi.com),并解析返回的21个控制字段。根据配置中的地址,该程序会将第三方安装程序下载至%TEMP%临时文件夹(文件名随机生成),然后以管理员权限(runas)和完全隐藏窗口(nShow=0)的方式运行这些程序。运行结束后,程序会自动退出,且全程无感知。下载何种软件、从何地址下载均由服务器决定。关键代码示例见图1。 图 1 以管理员权限、隐藏窗口运行下载的安装程序 (三)批量采集终端指纹与行为数据手段 核心业务库jianpianer.dll会读取C盘卷序列号与第一块物理以太网卡MAC地址(跳过名称含“virtual”的虚拟网卡),并以“-”拼接生成设备唯一指纹。该指纹会被持久化写入注册表HKEY_LOCAL_MACHINE\SOFTWARE\JianPianPlayer\PCCode,并随pconfig服务器统计接口(/svr_optns/logstat/stat)上报。服务器可据此逐台识别终端设备。同时,该程序还会在本地存储目录wkeStorage中留存渠道归因数据,记录推广活动编号、安装渠道、来源域名与安装时间等信息,以完成用户来源链路记录。 (四)双通道脚本下发与任意代码执行机制 jianpianhelp.dll每30分钟会向http://jptongji.jianpiancloud.com:8002/ssl.asp?ver=1.2.3.30发送POST请求(通道一);而Jp_Update服务则每20分钟会向http://jptongji.<域名>:8002/ssl.asp?ver=4.0.1发送POST请求(通道二,默认域名为jianpiantongji.x-app.one)。当服务器返回的内容开头两个字符为“00”时,该内容即会被内置脚本引擎(MSScriptControl,JavaScript)作为代码直接执行。这样,服务器就可以随时向在线终端下发任意代码。“00”开关判断逻辑见图2。 图 2 返回内容以“00”开头即交由脚本引擎执行 在Jp_Update侧,脚本引擎注册了callapi、HashCls等内置功能(详见表2),这些功能赋予了服务端下发脚本超出普通网页脚本的系统操作权限。通过这些功能,服务端可以实现部分高风险行为,如调用任意DLL函数、创建任意COM对象、下载并运行任意文件、向指定内存地址写入数据等。 表 2 脚本可调用的部分内置功能 功能名 作用 callapi 调用任意DLL文件中的任意函数 HashCls 下载任意文件并执行 CreateActiveXObject 创建任意COM组件对象 SetLongToPtr/ SetIntToPtr / SetStringToPtr 向指定内存地址写入数据 alert 弹窗与信息回显 下发内容会按照文件头进行分流执行:标准PE文件会在内存中映射执行,而自定义“CODE”头的数据块则会被复制到可读可写可执行内存后直接调用。这样,任意程序均可以在不落盘的情况下运行。此外,该模块还内嵌了BlackBone注入框架,可以向32/64位进程注入代码并加载BlackBoneDrv7-10.sys内核驱动(驱动文件在运行时从服务器下载)。关键代码示例见图3。 图 3 任意PE文件不落盘内存执行 (五)流量劫持与导流策略 核心业务库jianpianer.dll会在后台监听剪贴板内容,将用户复制的以HTTP://或FTP://开头的链接静默替换为服务器下发的推广链接。当替换结果为m3u8视频源时,程序会自动拉起播放。此外,FileSuite.exe会以管理员权限将36种媒体格式的默认打开方式批量改写为自家播放器,包括覆盖用户已选定的UserChoice项。广告弹窗的地址、内容与弹出节奏则由config.php配置字段控制。广告页经内嵌浏览器开放的本机接口可获得写文件、创建组件、触发下载、读取本机指纹等执行能力。 (六)通信隐藏与自恢复能力 Jp_Update.exe在每轮回连时,会将回传域名动态解析为IP并在请求中以IP直连。服务器可以通过注册表HKEY_CURRENT_USER\SOFTWARE\JIANPIAN下的main_domain(通道二对应“main domain”)值远程更换回传域名。jianpianer.dll在解析其配置、广告、统计类域名时,核心库会对配置与广告类域名进行DoH加密解析。此外,jianpianhelp.dll内置了修复逻辑,当模块文件被删除后,它可以经http://web.<域名>:8000/mini/repair.asp从服务器重新下载安装。 (七)恶意程序更新变化情况 经过对比分析发现,“荐片影视”所谓官方网站(www.jianpian.com)当前下载的最新版本“荐片播放器”Windows应用程序已经进行了升级。相关改动包括:回传地址均加密为HTTPS;脚本下发通道由http://jptongji.<域名>:8002/ssl.asp变更为https://jptongji.<域名>/ssl.php;控制服务由jianpiancloud.com、x-app.one等域名整体迁移至jpcloud.org域名族;网络通信改用自带libcurl库并新增加密流量隧道。然而,隐藏自启、静默安装、指纹采集、剪贴板劫持、脚本下发执行与进程注入等主要恶意行为依然保持不变。 三、感染规模分析 通过深入的监测分析发现,在2026年9月15日至9月22日期间,境内该恶意软件的感染情况十分严重。日上线受控终端数量最高时达到了251,880台,累计监测到700,260台设备被感染。境内每日感染终端数量情况详见图4。 图 4 境内日上线受控终端数量 四、防范建议与措施 (一)规范软件获取渠道,防范捆绑安装风险 广大用户应避免从非正规渠道下载安装捆绑推广的影视播放器类软件。在下载软件时,应仔细核对数字签名主体,警惕以个人证书签名的安装程序。同时,在安装过程中要留意默认勾选的捆绑选项,避免不必要的软件安装。 (二)全面排查感染终端,及时清除恶意程序 相关单位应按照IOC(指标妥协)排查注册表Run键JIANPIAN、SOFTWARE\JIANPIAN键、服务Jp_Update与BlackBone、安装目录及%APPDATA%\jianpianhelp\下的可疑模块、%TEMP%目录中的随机名可执行文件。一旦确认终端感染恶意程序,应视为受控主机进行隔离排查,并建议重装系统以彻底清除恶意程序。 (三)封堵恶意域名与IP,阻断回传通信路径 相关单位应在边界安全设备上封禁相关IOC(指标妥协),并重点监测对jptongji.jianpiancloud.com:8002/ssl.asp等8002端口、ssl.asp地址的周期性POST请求(30/20分钟两个周期)。通过封堵恶意域名与IP,可以有效阻断恶意程序的回传通信路径。 (四)强化终端防护与权限管控措施 广大用户应开启终端防护软件的实时防护功能,并保持病毒库的及时更新。同时,应遵循最小权限原则,不使用管理员账户进行日常办公操作,限制未知程序以管理员权限运行。此外,还应及时安装系统与常用软件的安全补丁,以防范已知漏洞被利用。 (五)加强日常安全监测与审计工作 相关单位应定期巡检终端自启动项、系统服务、进程与网络连接情况,关注剪贴板内容被替换、文件关联被篡改等异常现象。同时,应留存终端与边界网络日志,为影响范围认定和溯源处置提供依据。通过加强日常安全监测与审计工作,可以及时发现并处置潜在的安全威胁。 |
马斯克芯片战略升级:自建Terafab工厂剑指技术自主
马斯克芯片战略升级:自建Terafab工厂剑指技术自主 2026-10-09
国家互联网应急中心监测发现,“荐片播放器”内置后门功能,存在终端被远程控制、个人信息泄露等风险。境内已监测到超70万台设备感染。徽声在线提醒广大用户规范软件获取渠道、全面排查感染终端、封堵恶意域名与IP、强化终端防护与权限管控、加强日常安全监测与审计。 ... [详细]
2026-10-09
拜仁慕尼黑对达尼·奥尔莫的兴趣早已不是秘密,这一传闻在近期再次成为焦点。实际上,德国豪门对这位巴萨中场的关注由来已久,并非一朝一夕之事。然而,关键在于,尽管拜仁对奥尔莫兴 ... [详细]
2026-10-09
北京时间10月10日02:00,荷甲第8轮,PSV埃因霍温坐镇飞利浦球场迎战海伦芬。前7轮过后,PSV埃因霍温排名联赛第3,海伦芬排名第10。主队本赛季前7轮已经打进22球,进攻火力依然处于荷 ... [详细]
2026-10-09
独家揭秘C罗退出国家队事件全脉络,母亲多洛雷斯控诉足坛不公,姐姐埃尔玛社交媒体怒斥管理混乱,葡萄牙足协启动独立调查 ... [详细]
啥病人看了这个都得好啊! 副标题 这胸是真的! 副标题 你赢了! 副标题 我是关心这是在哪里
乞丐装的最新境界! 副标题 买家你确定你不是阿宝?? 副标题 这裤子不敢坐下啊! 副标题 颜值
这鼠标垫你看到了什么?邪恶了吧! 副标题 毫无违和感! 副标题 小卖部的这女孩真会选呀! 副
女人真的不容易,怀孕后,内脏被挤压的严重,挺着大肚子干啥都不方便!近日,刘嘉姵和闺蜜集体拍
锤哥的替身也是辣么的帅气! 副标题 锤哥的替身好多啊! 副标题 你杀了你的替身,你可就没替
关于舌钉,一定是从欧美流传过来的朋克风,很多人喜欢在脸上、身上穿各种环,打各种钉,可能是
折耳根是一种在南方很常见的植物,北方人可能很少人知道折耳根是什么。下面就让我们先来
说到卢森堡这个国家,大家都知道这是一个比较小的国家,但是卢森堡的经济是相当的发达的,可