close
**高度危險網站:常常被植入惡意連結或遭駭**

中華民國銀行公會網頁又被植入惡意連結。前幾天,他們的網頁就開始被植入惡意連結,他們網管人員很迅速地將它移除,但就是不檢查系統或軟體有沒有安全漏洞,昨天又被植入相同的連結,而且,在第一時間通知他們,但到目前為止,尚未處理,可憐的受害者,不曉得消基會有辦法處理這樣的申訴嗎?另外,如果可以立一個法:網站被入侵,需要罰款 (因網站被入侵,導致受害人損失,須賠償其損失),這些枉顧消費者權益的企業,對資安才會開始認真起來請各位暫時不要瀏覽這個網站,以免中毒,等確認他們已經修復後,會在此更新訊息。

**請幫忙通知他們,謝謝**



惡意連結是放置在 all.asp 檔案中:

ba_url_20070227.png

惡意程式的一部分為:

ba_code_20070227.png

執行之後,有下面的行為:

[DLL injection]
C:\WINDOWS\Help\425D8586.DLL (注入某些執行程序如檔案總管等)

[Added file]
C:\autorun.inf
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\SEUIMLSE\gmsex[1].exe
C:\Shell.exe
C:\WINDOWS\Help\425D8586.DLL
C:\WINDOWS\Help\425D8586.EXE
C:\WINDOWS\Help\autorun.inf

[Added COM/BHO]
{B778645D-B2A0-48E5-8E43-04B02CA3EA9D}-C:\WINDOWS\Help\425D8586.DLL

到目前為止,下面的防毒軟體可以偵測到這些惡意檔案:

self.htm:
[ Trend ], "HTML_DLOADER.LAF"
425D8586.EXE:
[ Ahnlab ], "infected by Win-Trojan/Exploit-WMF.Gen"
gmsex[1].exe:
[ Ewido ], "Not-A-Virus.Exploit.Java.ByteVerify"
Shell.exe:
[ Ewido ], "Not-A-Virus.Exploit.Java.ByteVerify"
425D8586.DLL:
[ Ewido ], "Not-A-Virus.Exploit.ByteVerify"

更新資訊: 另外,也可參考 OpenBlue 的「(案例分析)銀行公會網頁被植入惡意連結」,他的文章中會說明銀行公會的網站有哪些安全漏洞,很精采喔。

更新資訊 (20070301): 他們已經移除惡意連結 。
arrow
arrow
    全站熱搜

    rogerspeaking 發表在 痞客邦 留言(1) 人氣()