任遊留遊學網又被值入惡意連結,此惡意程式為 Lineage 的變種,最近有瀏覽這個網頁的網友 (旅遊旺季,滿慘的吧),應該要盡速檢查自己的電腦,請各位暫時不要瀏覽這個網站,以免中毒,等確認他們已經修復後,會在此更新訊息 (此惡意程式應該會偷帳號與密碼)。另外,也利用了 ANI 的安全漏洞。對此有興趣的網友,可以在 VMWare 上測試一下,然後,回報修復的情形,而且,幫忙通知他們,謝謝




惡意連結是放置在 mm_menu.js (可能要仔細檢查一下囉) 中的:



惡意程式碼的一部份為:



執行之後,有下面的行為:

[DLL injection]
C:\Program Files\Common Files\Microsoft Shared\MSInfo\SysInfo.vxd

[Added file]
C:\Documents and Settings\Administrator\Local Settings\Temp\gfdgj45.com
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\C13NVBMZ\real[1].htm
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\OXI7BCE5\stat[1].htm
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\Q08VKCK4\a[1].exe
C:\Program Files\Common Files\Microsoft Shared\MSInfo\SysInfo.vxd
C:\Program Files\Common Files\Microsoft Shared\MSInfo\system42.rar

[ Added COM/BHO ]
{90BC520C-9175-470E-94B8-10FD869D170B}-C:\Program Files\Common Files\Microsoft Shared\MSINFO\SysInfo.vxd

到目前為止 (2007/5/1 @ 09:28),下面的防毒軟體可以偵測到這些惡意檔案 (除了 ANI 檔案外):

69GH0BNS.exe:
[ Trend ], "TSPY_ONLINEG.ASS"
play[1].png:
[ Trend ], "TSPY_ONLINEG.ASS"
69GH0BNS.dll:
[ Trend ], "TSPY_ONLINEG.ASS"
文章標籤
全站熱搜
創作者介紹
創作者 rogerspeaking 的頭像
rogerspeaking

大砲開講

rogerspeaking 發表在 痞客邦 留言(0) 人氣(367)