查看: 2521|回复: 5
收起左侧

警惕:东方卫士主页被挂马

 关闭 [复制链接]
wulujia
发表于 2007-1-25 19:23:29 | 显示全部楼层 |阅读模式
出处:DSW Avert 时间:2007年01月25日 论坛:http://www.xsf.com

今日,DSW Lab Avert小组监测到国内知名安全网站,东方卫士主页被挂木马,在东方卫士主页上,通过查看页面源代码,可以看到网页底部被插入一条“<iframe src=”指令,该指令将隐藏打开一个新的页面,这个页面利用了最近流行的VML漏洞来进行挂马,成功溢出IE会使得下载其它恶意网站上的木马文件。用户被攻击后,会执行一个名为:Trojan-Downloader.Win32.small.kk下载器,该下载器运行后,连接到532.li (IP:60.215.129.100)下载一个木马执行。




一、木马基本信息:

[文件信息]

病毒名: Trojan-Downloader.Win32.small.kk
大 小: 0x142D (5165), (disk) 0x142D (5165)
SHA1 : F76F4E9A21C38432500BD33818ACA2FCBAB5DA16
壳信息: 未知
危害级别:中

病毒名: Backdoor.Win32.Hupigon.dzy
大 小: 0x5D200 (381440), (disk) 0x5D200 (381440)
SHA1 : FF359B600CE0B1ECF7C4AACBE76EA6264DE1005C
壳信息: 未知
危害级别:中

二、病毒行为:

Trojan-Downloader.Win32.small.kk下载了Backdoor.Win32.Hupigon.dzy后,执行该后门,后门文件解析读取lxn2wyf8899.3322.org上面的一个ip.txt文件,根据IP内容,木马反弹连接到攻击者控制主机接受控制。

同时两个木马分别添加了注册表启动项目和系统服务:

键路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键名:wdfmgr32
键值:"C:WINDOWS\system32\wdfmgr32.exe"

系统服务名称:Net work nois
显示名称:Net work nois
服务描述:Net work nois
对应文件路径:C:\windows\svchost.exe

三、解决方案:

1、推荐安装超级巡警监测查杀以上木马。
2、请广大用户及时升级系统补丁,预防更多的VML漏洞攻击。
3、为了最快保障广大用户不受木马侵害,在事件解决前请暂时不要访问东方卫士网站。

注:事件发现后,我们试图通知东方卫士杀毒软件公司,因为是下班时间(18:40)遗憾总机、技术服务电话均无人接听。截至本文发布,网站尚未处理。

关于东方卫士:交大铭泰信息安全公司,国内知名信息安全厂商,该公司提供《东方卫士》系列防病毒产品、数据保护、无毒网关产品、防垃圾邮件产品、网络设备及系统集成和 OEM 定制服务。


版权所有:数据安全实验室
http://www.dswlab.com
http://www.unnoo.com
Copyright(c) DSW Lab All rights reserved
lyfwz
发表于 2007-1-25 20:17:22 | 显示全部楼层
再在可以试吗
jywangba
发表于 2007-1-25 21:08:32 | 显示全部楼层
制造个罪犯,再枪毙他
hdlb0220
头像被屏蔽
发表于 2007-1-26 20:37:17 | 显示全部楼层
不会吧,这么恐怖
zerol88
发表于 2007-1-27 00:01:24 | 显示全部楼层
东方卫士还打广告?汗!
rollawu
发表于 2007-1-27 21:50:40 | 显示全部楼层
这些杀毒软件想钱都想疯了。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-27 01:07 , Processed in 0.122174 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表