作者ylok (Ryan)
看板AntiVirus
标题[心得] System Security 假防毒软体的预防心得
时间Sun Jun 6 01:49:48 2010
通常这类假防毒软体都是在你浏览到一个网页(可能被Hijack网域或可能是故意的网域)
然後连进去的网域直接Redirect到另一个用来骗你的假防毒扫描页面
我看过一个是likeism.org这个domain有host假防毒扫描页面
原先只有看过几则新闻和FBI人员写得报告说明这些Scareware的增长趋势
前几天我姊无意间浏览到一个网页确实有这种假防毒 让我有机会玩一下
基本上我看到的那个网页他永远都只有C和D两个本地磁区不会变
(不管你实际硬碟分割区有几个 他永远只会显示C和D 光碟机也只会显示一个)
然後有My document和另一个资料夹我忘记了
模拟的外观类似windows XP 然後进去他会显示一个视窗说什麽
Warning!! your computer contains various signs of viruses ...
你按Cancel 他一样会帮你扫描(反正你每次按pop-up视窗上的按钮都是他预设好的画面)
因为那个Pop-up视窗也是模拟的(就是说他的位置不能移动 也没有真正开新视窗)
接着看他可爱的动画跑一跑 会问你要不要清除的样子
按Cancel还是会出现一个扫到病毒名称清单 上面用了Windows盾牌的图示搞得很专业XD
按X把那个清单视窗关掉
会自动跳出一个要你download东西的视窗(如果你的Firefox设定好会跳出来问你的话)
这里有点关键 我知道有些人浏览器对於下载东西的那栏
预设值是按了以後自动下载到预设目录 就是连问你要存在哪都不会问 这样又更糟糕
但至少跳出问题要不要下载的地方你按X是可以的 也就不会下载
(最後一个下载视窗是你浏览器出现的 所以按钮是正常的)
另外我稍微测试了一下 只要把浏览器的JavaScript支援功能关掉 网页就会变成空白
就什麽事情都不会发生 没有假的扫描页面
另外我用Knoppix LiveCD去浏览那个网页会显示找不到页面
Knoppix附的浏览器叫Iceweasel
之前测试是用Google Chrome跟Firefox 没有用IE 所以我想用IE6的人有可能容易当真
(毕竟IE6+winXP 没分页看起来或许比较像)
总之 看到那个假扫描网页 你直接按ALT+F4把浏览器直接关掉好了
省得後面不小心出错去按到下载 或是又信以为真XD
至於不小心装了要反安装的人 网路上有很多类似的教学 google一下吧
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 24.3.189.184
1F:→ ylok:补充一下 Trend的WTP开防护到High的话可以挡掉这种网页 06/06 01:51
2F:→ ylok:但是开"中"的话没有效 还是会显示页面 06/06 01:52
3F:推 huckebein12:上次我也开到这种网页,我的第一个感想是:恁爸用Win7 06/06 02:53
4F:→ huckebein12:,你开起来变XP,是有没有这麽神奇!? XDD 06/06 02:54
5F:推 TypeZero:IE6可能不会秀动画给你看 直接偷偷进来了… 06/06 03:52
6F:→ ylok:哈 我也是用win 7 所以看到那画面觉得挺好笑的XDD 06/06 06:05
7F:→ ylok:另外有兴趣要研究的人 我之前研究的网页www. petrof.com .tw 06/06 06:06
8F:→ ylok:不晓得现在还是不是有 前两天都还有可以连 06/06 06:06
9F:→ ylok:我故意把网址分开免的人有误点进去 不过本人不负任何责任就是 06/06 06:07
10F:推 hirokofan:debian下的firefox就叫Iceweasel,版本可能比较老 06/06 08:43
13F:→ ylok:嗯嗯 那网站我看过了 挺有用的 另外Google可以搜到FBI report 06/06 09:02
14F:→ ylok:FBI写的那篇report有说怎麽预防之类的方法 06/06 09:03
17F:→ ylok:楼上提供的两份报告网站挺不错的 谢谢^^ 06/06 12:45