作者kkc0828 (慢跑後卫)
看板AntiVirus
标题[问题] 在一个群魔乱舞的年代
时间Tue Mar 10 10:30:37 2009
时间:三月初的某一周
地点:台北市某办公大楼
事件:想连上 zdnet 看新闻,怎麽?!竟然被转向到
http://www.dachengkeji.com/aritcle/index.htm
疑问:我的电脑中毒了吗?
一开始是在 Mobile01 有使用者提出疑问
连tw.msn.com就被导向http://www.dachengkeji.com/article/index.htm
http://www.mobile01.com/topicdetail.php?f=300&t=962543
因为行为实在太怪异又太可怕,纷纷有人提出各种解释与解法
MSN无法登入,连结首页被绑架到大陆去,ISP DNS被污染了!
http://ithelp.ithome.com.tw/question/10018045?tag=ithome.nq
然後,在 richliu’s blog 提出了一个比较系统化的分析
某些 ISP 疑似被 hijacking 攻击
http://blog.richliu.com/2009/03/05/743/
fyodor 整理说明的更完善
http://o0o.nu/files/attack01.pdf
新的网站转址攻击手法?
http://0day.hackershow.org/blog/new-weblink-attack
最有趣的是连苦主都跑出来说明
神秘网页转址事件 疑为新型态攻击手法
http://www.zdnet.com.tw/news/web/0,2000085679,20136641,00.htm
资安专家:网页转址攻击事件 仍无解
http://www.zdnet.com.tw/news/web/0,2000085679,20136676,00.htm
中华电信:与神秘网页转址攻击无关
http://www.zdnet.com.tw/news/web/0,2000085679,20136706,00.htm
然後是资安厂商分析,基本上与 fyodor 相同
大规模网页绑架转址:威胁未解除,但专家都猜错了
http://armorize-cht.blogspot.com/2009/03/blog-post.html
ok ,剪贴的工作到此结束。
大部分稍懂资安的人刚看到这个事件,直觉都是:
『
网页绑架阿~我小三就会解了,来,告诉你,大陆网站不要乱点喔~
来,这边有几个防毒软体,FW,整合修补软体,喝下去,药到病除阿~
』
但是,这次的事件竟然搞得一堆资安专家鸡飞狗跳,就连 Hinet自己都跳出
来自清,你有看过哪次网页绑架Hinet跳出来说明的?
原因可以归纳出几个原因:
1.
对於未知的恐惧
这次的攻击超乎专家可以预期的发生模式,一台全新安装的 XP,竟然连 tw.MSN
都绑架了。这可不是使用者不小心的问题,会发生这样的情况一定是有什麽很
不好得事情发生。专家根本无法得知攻击发生的途径,当然也找不出解法。
2.
对於未知的猜想
因为是未知的攻击,因此各种胡言乱语就随之出现,
DNS ROOT 攻陷啦~~
Hinet 骨干中毒~
MSN网站被入侵啦~~MSN都变成木马啦~
中华队打包速度又加快啦~
一般的使用者何适何从?到底该怎麽办?
a. 换DNS ?
b. 换Firewall/AV ?
c. 换 ISP ?
d. 换 OS ?
没唬你,上面就是这些专家提出来的解决方案
3.
对於恐惧本身的恐惧
这样的攻击方式,是不是可能会扩展到其他网站?
会不会哪一天 wretch.cc 出现了神妙的 iframe ?
会不会那一天 tw.yahoo 变成了卖壮阳药的?
会不会那一天只是看个 youtube 然後小美家的电脑就爆炸了?
群魔乱舞的年代,又有哪个专家能够带我们免於恐惧?
Free from fear.
--
有没有armorize本身对於本案看法就分歧的八卦?
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 59.124.214.169
1F:推 hirokofan:那个网址可能有恶意程式在里面吧 03/10 11:54
2F:→ ueno:体验更多攻击,请看 takedown ,就会知道群魔早在N年前乱舞了~ 03/10 17:07