作者Nortontw (诺顿特攻队)
看板AntiVirus
标题[分享] 赛门铁克病毒周报 Downloader.Fostrem
时间Mon Jul 13 17:14:55 2009
-- 微软被爆视讯控制模组新漏洞,木马Downloader.Fostrem伺机发动攻击
(作者:赛门铁克中国安全回应中心)
病毒名称:Downloader.Fostrem
病毒类型:木马
受影响的作业系统:Windows XP, Windows Server 2003
病毒分析:
微软作业系统被爆出新的视讯控制模组漏洞,针对此漏洞的攻击也来势汹汹,对中国和亚
洲其他地区的使用者影响较大。到目前为止,微软尚未发布针对此漏洞的官方补丁或系统
更新。赛门铁克已将针对该漏洞的攻击检测为Downloader.Fostrem,并已发布相关的病毒
定义。
当使用者以Internet Explorer浏览恶意网页时,一个特别构造的JavaScript脚本会将伪
装成.gif的病毒档载入至使用者电脑。随後,病毒档会被作为参数传入ActiveX物件中(
该ActiveX物件的CLSID为0955AC62-BF2E-4CBA-A2B9-A63F772D46CF)。当系统档
msvidctl.dll解析该.gif档时,会出现Buffer Overflow (缓冲区溢位)并覆写结构化异常
处理函数,令攻击者可以利用Buffer Overflow技术载入恶意程式码。因此,当使用者造
访某些含有这类特别构造的档的恶意网站时,漏洞便会被触发,攻击者可获取与当前电脑
使用者相同的操作许可权,下载恶意档至电脑中,并在受感染电脑中远端执行恶意程式码
。
诺顿安全专家建议:
1. 使用具有“浏览器主动防护”功能和“入侵防御技术”的防毒软体,以监控企图利用浏
览器或其他在作业系统和应用程式中最新发现的安全性漏洞的互联网威胁,防止病毒、蠕
虫和骇客利用这些漏洞进入您的电脑。
2. 随时更新下载最新的病毒定义库和软体更新到使用者电脑中,从而有效保护电脑免受变
化多端的病毒攻击。
3. 禁止该ActiveX控制项在Internet Explorer中运行。
4. 使用浏览器时尽量以普通用户身份登录。许可权越大,可能受到的影响就越大。
5. 没有安装安全软体的使用者可以到
http://tw.symantecstore.com下载诺顿360(3.0版
)、诺顿网路安全大师2009或诺顿防毒2009试用版。
6. 使用诺顿2006版本及之後产品的现有使用者,可以免费将产品升级至诺顿2009版本,升
级网址
http://www.symantec.com.tw/nuc。
--
*诺顿特攻队*
队长twitter-->
http://twitter.com/Captain_Norton
队长plurk-->
http://www.plurk.com/nortonparty
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 218.166.111.12
1F:推 ddeny0324tw:首推!分享的好勒! 07/13 17:16
3F:→ KarasuTW:设定 kill-bits 来停用该 ActiveX 控制项 07/13 17:30
4F:推 matsui32:现在流行推文ID也要tw结尾就是了@@ 07/14 08:35
5F:→ KarasuTW:~_~ 伦家注册好久了耶... 07/14 08:39