作者xiaoyao (改变)
看板AntiVirus
标题Re: [情报] c.js网页挂马 威胁升高
时间Fri Mar 13 22:26:58 2009
※ 引述《Xyrho ()》之铭言:
: http://www.zdnet.com.tw/news/software/0,2000085678,20136852,00.htm
: ZDNET新闻专区 2009/03/13 19:14:02
: 小红伞在台总代理商─吉瑞科技发现,很多网页都被植入c.js脚本程式的恶意连结
: (hxxp://3b3.org/c.js)。
: 当网友浏览这些网页後,此恶意连结将会下载其它脚本程式,紧接着,电脑就非常忙碌
: 地下载及执行大量恶意程式(小红伞防毒软体侦测此恶意程式为 TR/Crypt.Delf.C.24
: )。吉瑞科技表示,在此案例中,比较特别的地方是,其中有一脚本程式使用网页编码
: 工具(HTMLShip XP)编译过,企图躲避防护软体的侦测。
: 吉瑞科技指出,当使用Google搜寻引擎查询,约有4万笔资料符合hxxp://3b3.org/c.js
: ,繁体中文网页部份,大约有600笔资料,可见很多网站和网友受害。另外也发现,目
: 前至少有一家台湾银行网站(使用HTTPS)被植入此恶意连结。
: 为闭免受害使用者及用户,吉瑞科技建议使用者,尽速更新防毒软体特徵码,并将此恶
: 意连结网址加入黑名单。
原文续...(以下摘自大炮开讲)
以下是分析的结果:
新增执行程序:
C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP\Server.exe
新增档案:
C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP
C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP\Server.exe
C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP\TMP4351$.TMP
C:\Program Files\Common Files\SafeSys.exe
新增注册码:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce\wextract_cleanup0=
rundll32.exe
C:\WINDOWS\system32\advpack.dll,DelNodeRunDLL32
"C:\DOCUME~1\user\LOCALS~1\Temp\IXP000.TMP\"
VirusTotal扫描结果,请浏览
http://www.virustotal.com/zh-tw/analisis/5a0c9a455361c04d8570fe7e7ff832bd
话说该连结里显示 小红伞没扫到毒耶 囧rz...
大炮开讲有包含此ZDNET新闻的详细全文^^
--
※ 发信站: 批踢踢实业坊(ptt.cc)
※ 编辑: xiaoyao 来自: 220.129.164.173 (03/13 22:31)
1F:→ junorn:死牛....难怪最近看到不少人中。 03/14 00:00
2F:推 cancers753:卡巴也没有 囧 03/14 00:52