返回首页

Zapret 2 GUI:间谍软件和隐私威胁分析

Zapret 2 GUI 的详细技术分析揭示了隐藏的恶意软件:禁用 Windows Defender、安装 Root CA 用于 MitM 攻击、数据外泄。了解如何保护自己。

Zapret 2 GUI:伪装成 DPI 绕过的间谍软件和隐私威胁
Advertisement 728x90

Zapret 2 GUI:披着DPI绕过外衣的隐私威胁与网络间谍

在俄罗斯互联网审查日益收紧,YouTube和Discord等流行服务被限速的背景下,对深度包检测(DPI)绕过工具的需求激增。@bol-van 的原始 zapret 项目提供了一个有效的命令行解决方案,但其对普通用户而言的复杂性催生了大量GUI封装工具。不幸的是,易用性的承诺往往可能掩盖严重的安全威胁。在本文中,我们将对“Zapret 2 GUI”分支(作者censorliber)进行详细分析,该项目尽管在GitHub上颇受欢迎,但已被确认为一个功能完备的间谍软件工具,能够危及用户系统。

背景与警示信号

近年来,DPI系统的日益普及刺激了规避封锁解决方案的开发。zapret 作为一个可靠但技术上复杂的工具确立了地位。这为提供用户友好型图形界面的项目开辟了市场。然而,正是这些“简化”版本往往成为攻击载体。对“Zapret 2 GUI”的调查是在检测到计算机上的可疑活动后启动的,随后对GitHub上的源代码进行了深入逆向工程,并对分发的二进制构建版本进行了动态分析。分析结果表明,该软件具有木马下载器和间谍软件特征的功能。研究人员试图在项目仓库中提出此问题时,却遭到强烈反弹,并声称“代码私有部分存在秘密”,这进一步强化了公开披露所识别威胁的必要性。

破坏性行为与系统入侵

对“Zapret 2 GUI”源代码的分析揭示了多项与声称的DPI绕过目标无关的功能,并对用户系统安全构成直接威胁。

Google AdInline article slot

禁用系统保护

altmenu/defender_manager.py 文件包含故意禁用Windows Defender的功能,通过修改系统注册表来实现。尽管开发者可能会以“方便”为由,声称是为了避免杀毒软件干扰,但完全禁用内置保护会使系统极易受到攻击。这为任何后续恶意活动打开大门,允许攻击者畅通无阻地利用漏洞或安装其他恶意软件。

秘密安装根CA证书

最关键的方面之一是 startup/certificate_installer.py 文件中实现的功能。该程序秘密地将第三方证书安装到操作系统的“受信任的根证书颁发机构”存储中。安装根证书对于DPI绕过来说完全没有必要。它的存在仅在解密HTTPS流量时才需要。通过安装自己的根CA,攻击者获得了执行中间人(MitM)攻击的能力。这允许他们拦截并解密所有受保护的用户流量,包括通信、认证数据(cookie会话、密码)以及通过HTTPS传输的其他机密信息。因此,用户流量不再是私密的,变得可供监控和数据收集。

间谍活动与数据窃取

除了损害保护和流量,“Zapret 2 GUI”还积极收集并窃取用户数据。脚本 tgram/tg_log_delta.pytg_log_full.py 被配置为定期收集系统信息。每30分钟,它们会收集计算机名称、操作系统版本和系统唯一ID(UUID)。这些数据随后使用加密的机器人令牌发送到项目管理员的私人Telegram聊天中。这一过程是间谍软件活动的明确迹象,因为收集到的信息可用于识别用户、跟踪其活动并发起进一步的定向攻击。

Google AdInline article slot

源代码与二进制构建版本之间的差异

公共GitHub仓库中的代码与通过项目Telegram频道分发的编译可执行文件(EXE)之间的差异引发了严重担忧。开发者自己承认GitHub上的代码“比实际代码落后两个月”。这是隐藏恶意功能(有效载荷)的经典策略,即“干净”的代码公开展示,而分发的二进制文件则包含额外的、隐藏的功能。

来自 ANY.RUNTria.ge 等知名沙盒的报告证实了这些构建版本的恶意性质。“恶意(加载器/间谍软件)”的结论明确无误地表明存在恶意软件。已观察到尝试将代码注入内存的行为,这是复杂恶意软件的典型行为,旨在逃避检测并在系统中建立持久性。

道德与许可证违规

“Zapret 2 GUI”项目自称是分支项目,却严重违反了MIT许可证的条款。该分支的作者删除了原始核心开发者(@bol-van)的名称,并替换为自己的昵称。这是直接违反了许可证要求,该要求规定必须保留版权声明和许可信息。此外,在免费开源的 winws.exe 核心之上构建了付费“高级订阅”系统。为同时从事间谍活动并危及用户数据的软件销售付费服务,是极度的玩世不恭和欺诈行为。

Google AdInline article slot

开发者反应与后果

当研究人员试图在GitHub和Telegram频道上讨论已识别的问题时,“Zapret 2 GUI”的开发者未能就根CA安装或其他可疑功能提供任何技术上合理的答复。相反,他们采取了混淆视听的策略,指责研究人员使用“AI生成文本”,并以“方便家庭用户”为借口。最能说明问题的是,他们声称在私有仓库中存在“秘密”。对于一个声称值得信赖的开源项目而言,隐藏代码部分的存在,尤其考虑到已识别的恶意功能,是不可接受的,明确表明其恶意意图。

公开分析发布后,GitHub信任与安全团队启动了他们自己的调查。有趣的是,在讨论开始后,开发者在一周内重写了90%的代码,精确地删除了分析中指出的模块。这间接证实了所有指控的有效性,并表明了试图掩盖恶意活动痕迹的企图。

核心要点

  • “Zapret 2 GUI”并非安全的DPI绕过工具;它是一款间谍软件和木马下载器。
  • 该程序禁用Windows Defender并秘密安装第三方根CA,从而允许HTTPS流量拦截。
  • 它收集并窃取系统数据(PC名称、操作系统、UUID)至管理员的Telegram聊天。
  • 分发的二进制构建版本包含公共仓库中没有的恶意功能。
  • 该项目违反了MIT许可证,并通过“高级订阅”将恶意软件货币化。

缓解措施

如果您已安装并运行“Zapret 2 GUI”,强烈建议您采取以下步骤来保护您的系统和数据:

  • 卸载程序: 从您的系统中彻底删除“Zapret 2 GUI”及其所有相关组件。
  • 检查证书: 打开 certmgr.msc(通过 Win + R),并彻底检查“受信任的根证书颁发机构”部分是否存在任何可疑或未知证书。将其删除。
  • 恢复Hosts文件: 检查您的 C:\Windows\System32\drivers\etc\hosts 文件是否存在未经授权的更改。确保它不包含不必要的IP地址,并且没有为所有用户(Everyone:F)设置扩展写入权限。如有必要,恢复其默认内容。
  • 更改密码: 立即更改所有关键在线服务的密码,特别是您在安装“Zapret 2 GUI”后使用过的服务(电子邮件、银行应用、社交媒体)。
  • 全面杀毒扫描: 使用可靠的杀毒软件执行全面系统扫描。

界面精美的免费软件往往隐藏着风险。始终批判性地评估需要提升权限的程序,并且只信任经过验证的来源。保护您的数字身份和数据。

— Editorial Team

Advertisement 728x90

继续阅读