查看: 3905|回复: 15
收起左侧

[病毒样本] 批量生产毒网 “吸血鬼”祸害网络

[复制链接]
天崖乱步
发表于 2008-6-7 14:49:24 | 显示全部楼层 |阅读模式
批量生产毒网 “吸血鬼”祸害网络



恶意网站地址:www.9u9u9.cn

投诉人数:3734

危害程度:★★★★★

IP地址: 218.85.132.210

定位:福建省厦门市电信









恶意网站特征:提供危害极强的网页木马生成器。

  恶意网站目的:利用木马生成器招揽客户,制作其他破坏工具,谋取不法收入。

  根据《黑榜》连续几周的监测发现,进入5月后网站挂马现象愈加频繁,每周新出现的恶意网站数量直线上升,且变种频繁,多数恶意网站携带的病毒都专门针对主流杀毒软件做了免杀,导致病毒感染率居高不下。

  我们分析了部分近期流行的恶意网站,发现超过一半的网站挂马都是主动的,即站长为了获取广告流量,故意在其网页嵌入恶意病毒,更有甚者,建立大量垃圾网站嵌入数十种病毒,等着浏览者上钩中招,成为一个个严重威胁网络安全的毒瘤。

  那么究竟是什么原因促使挂马如此频繁?自己制作病毒对技术要求较高,显然不太实际,此外,众多恶意网站携带的病毒不论从感染方式、破坏机制,乃至文件名都惊人的相似,它们都是一些网页木马生成器批量“生产”的!正是这些隐藏在幕后的木马生成器为恶意网站暗中助阵、推波助澜,使其愈演愈烈。

  我们接到不少读者举报此类木马生成器的邮件,例如近期就有读者集中反映http://9u9u9.cn/mfxixue网站在兜售网页木马生成器“中华吸血鬼”。 浏览含有该木马的网站后会弹出大量广告,并在后台下载盗号木马,企图盗取网游账号。

  根据读者提供的线索,我们来到http://9u9u9.cn/mfxixue,网页制作血腥恐怖,号称“世界第一蠕虫从此诞生”,该网站自我宣传为一个精通各种编程语言的专业工作室,挖掘各种软件漏洞价值与潜力,且有软件定制、培训、更新等服务,并有E-mail、QQ等多个联系方式,看来该网站是一个专门从事制作病毒的非法组织。网站提供了最新版本的吸血鬼木马生成器下载,下载后运行“killers.exe”主程序,出现生成器界面(见图)。









  从界面来看,此生成器功能极为强大,可实施QQ尾巴、JS脚本挂马、ARP挂马、反杀毒、感染U盘、自我保护、智能启动、自动升级、感染统计等近30种感染破坏功能,是迄今为止我们截获的最为强大的木马生成器。上述功能可在生成木马时自由勾选实现,足可见危害之大。

  我们按照提示填写相关信息后,点击生成文件,这时立刻在文件夹中自动生成了“arp.exe”、“Compression.exe”、“server.exe”、“wincap.exe”四个木马文件,利用它们就可以修改注册表、添加病毒服务、进行ARP挂马。

  如果不小心中了该木马,最简单的办法就是重装系统和杀毒软件,然后将杀毒软件升级到最新的病毒库后再全盘查杀(我们已将截获的最新样本紧急转发给了多个反病毒厂商),清除该木马带来的残留物。

  编辑观点:木马生成器正在向多功能、高破坏、易操作的方向快速发展。这直接导致建立恶意网站无需任何技术成本,即使是菜鸟黑客一天也能搭建数个极具攻击性的恶意网站,甚至集中量产,每日涌现数百上千个恶意站点。

  照此任其发展,恶意网站将彻底吞噬整个互联网,届时再出手治理为时已晚。因此,对此类危害极其严重的木马生成器要加大查杀打击力度,所谓擒贼先擒王、打蛇打七寸,只要从源头上遏制住木马生成器的泛滥,定会对治理恶意网站起到事半功倍的效果。

举报网站鉴定

  读者boxboy:我的浏览器最近怎么频繁弹出http://%73%61%79%38%2e%75%73/这个网址,似乎要下载个什么文件,请问这是怎么回事?

  小新分析:此网站为了掩人耳目躲避追查,将域名做了加密,其真实域名为http://say8.Us ,内有多种恶性病毒。请使用本期HOSTS反黑文件屏蔽网站后,升级杀毒软件进入安全模式进行全盘查杀。

鉴定结果:不安全

  读者 kali-2008:QQ上有好友推荐我去www.youxi4.com下载游戏,不知道这个游戏下载站有没问题,我想放到收藏夹里。

  小新分析:经检测www.youxi4.Com页面挂有多个木马病毒,中毒后疯狂下载其他木马。你的电脑可能已经受感染,建议你使用本期HOSTS反黑文件屏蔽此网站,并断开网络用杀毒软件全盘查杀。

鉴定结果:不安全

恶意网站周榜




tracydk
发表于 2008-6-7 14:53:14 | 显示全部楼层
什么也没有

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
雨宫优子
发表于 2008-6-7 14:54:14 | 显示全部楼层
晕死
这个东西...
发错区了吧?
tracydk
发表于 2008-6-7 14:55:07 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
小邪邪
发表于 2008-6-7 15:00:39 | 显示全部楼层
这个www.youxi4.Com毒有不少,进去后MCAFEE报了
qianwenxiang
发表于 2008-6-7 15:01:17 | 显示全部楼层
生成的Win32:Rbot-BPE [Trj]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
小邪邪
发表于 2008-6-7 15:04:00 | 显示全部楼层

回复 6楼 qianwenxiang 的帖子

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Joker
发表于 2008-6-7 15:04:49 | 显示全部楼层
Access to the data has been denied!
Warning: A virus or unwanted program has been found in the HTTP Data.

Requested URL:  http://bbs.kafan.cn/attachment.p ... 3f&t=1212822248
Information:  Is the Trojan horse TR/Crypt.XPACK.Gen
zwl2828
发表于 2008-6-7 15:08:13 | 显示全部楼层

Kaspersky Internet Security 2009

2008/6/7 15:07:44        Processing error: Trojan-Downloader.Win32.Agent.qsl        C:\Users\Wesley\Downloads\中华吸血鬼v2.1.2.rar               
2008/6/7 15:07:44        Detected: Trojan-Downloader.Win32.Agent.qsl        C:\Users\Wesley\Downloads\中华吸血鬼V2.1.2.rar/server.exe/FSG               
2008/6/7 15:07:44        Detected: Trojan.Win32.Pakes.cux        C:\Users\Wesley\Downloads\中华吸血鬼V2.1.2.rar/arp.exe               
2008/6/7 15:07:44        Detected: Trojan-Downloader.Win32.Agent.qsl        C:\Users\Wesley\Downloads\中华吸血鬼V2.1.2.rar/server.exe/FSG               
2008/6/7 15:07:44        Untreated: Trojan.Win32.Pakes.cux        C:\Users\Wesley\Downloads\中华吸血鬼V2.1.2.rar/arp.exe        Postponed       
2008/6/7 15:07:44        Detected: Trojan.Win32.Pakes.cux        C:\Users\Wesley\Downloads\中华吸血鬼V2.1.2.rar/arp.exe
woai_jolin
发表于 2008-6-7 15:15:24 | 显示全部楼层
AhnLab-V32008.5.30.12008.06.05-
AntiVir7.8.0.552008.06.06TR/Crypt.XPACK.Gen
Authentium5.1.0.42008.06.06W32/Heuristic-210!Eldorado
Avast4.8.1195.02008.06.07Win32:Rbot-BPE
AVG7.5.0.5162008.06.06Win32/NSAnti
BitDefender7.22008.06.07Win32.Worm.TRE
CAT-QuickHeal9.502008.06.06Win32.Packed.Klone.af5
ClamAV0.92.12008.06.07Trojan.Pakes-1780
DrWeb4.44.0.091702008.06.06WIN.WORM.Virus
eSafe7.0.15.02008.06.05suspicious Trojan/Worm
eTrust-Vet31.6.58552008.06.06-
Ewido4.02008.06.06Trojan.Pakes.cux
F-Prot4.4.4.562008.06.06W32/Heuristic-210!Eldorado
F-Secure6.70.13260.02008.06.06Trojan-Downloader.Win32.Agent.qsl
Fortinet3.14.0.02008.06.07-
GData2.0.7306.10232008.06.07Trojan.Win32.Pakes.cux
IkarusT3.1.1.26.02008.06.07Packed.Win32.Klone.af
Kaspersky7.0.0.1252008.06.07Trojan.Win32.Pakes.cux
McAfee53122008.06.06New Malware.u
Microsoft1.36042008.06.07-
NOD32v231652008.06.06Win32/HackTool.ArpSnoof.B
Norman5.80.022008.06.06-
Panda9.0.0.42008.06.06Generic Worm
Prevx1V22008.06.07Malicious Software
Rising20.47.42.002008.06.06Trojan.Win32.AvKiller.bm
Sophos4.30.02008.06.07Mal/Generic-A
Sunbelt3.0.1145.12008.06.05Trojan.Win32.Pakes.cux
Symantec102008.06.07W32.Spybot.Worm
TheHacker6.2.92.3392008.06.07W32/Behav-Heuristic-067
VBA323.12.6.72008.06.06Trojan.Win32.Revelation
VirusBuster4.3.26:92008.06.06Trojan.Pakes.CHU
Webwasher-Gateway6.6.22008.06.06Trojan.Crypt.XPACK.Gen
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-6 03:25 , Processed in 0.142552 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表