您的位置: 首页 >> 文章首页 >> 电脑安全 >> 安防业界 >>
 
 
警惕:东方卫士主页被挂马[图]
作者: 不详 来源: DSW Avert 时间: 2007-1-26

昨日,DSW Lab Avert小组监测到国内知名安全网站,东方卫士主页被挂木马,在东方卫士主页上,通过查看页面源代码,可以看到网页底部被插入一条“< iframe src=”指令,该指令将隐藏打开一个新的页面,这个页面利用了最近流行的VML漏洞来进行挂马,成功溢出IE会使得下载其它恶意网站上的木马文件。

    用户 被攻击后,会执行一个名为:Trojan-Downloader.Win32.small.kk下载器,该下载器运行后,连接到532.li (IP:60.215.129.100)下载一个木马执行。

点击看大图

一、木马基本信息:

    [文件信息]

    病毒名: Trojan-Downloader.Win32.small.kk
    大 小: 0x142D (5165), (disk) 0x142D (5165)
    SHA1 : F76F4E9A21C38432500BD33818ACA2FCBAB5DA16
    壳信息: 未知
    危害级别:中

    病毒名: Backdoor.Win32.Hupigon.dzy
    大 小: 0x5D200 (381440), (disk) 0x5D200 (381440)
    SHA1 : FF359B600CE0B1ECF7C4AACBE76EA6264DE1005C
    壳信息: 未知
    危害级别:中

二、病毒行为: 

    Trojan-Downloader.Win32.small.kk下载了Backdoor.Win32.Hupigon.dzy后,执行该后门,后门文 件解析读取lxn2wyf8899.3322.org上面的一个ip.txt文件,根据IP内容,木马反弹连接到攻击者控制主机接受控制。

    同时两个木马分别添加了注册表启动项目和系统服务:

    键路径:HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun
    键名:wdfmgr32
    键值:"C:WINDOWSsystem32wdfmgr32.exe"

    系统服务名称:Net work nois
    显示名称:Net work nois
    服务描述:Net work nois
    对应文件路径:C:windowssvchost.exe

三、解决方案:

    1、推荐安装超级巡警监测查杀以上木马。
    2、请广大用户及时升级系统补丁,预防更多的VML漏洞攻击。
    3、为了最快保障广大用户不受木马侵害,在事件解决前请暂时不要访问东方卫士网站。

    注:事件发现后,我们试图通知东方卫士杀毒软件公司,遗憾总机、技术服务电话均无人接听,估计下班时间。截至本文发布,网站尚未处理。

    关于东方卫士:交大铭泰信息安全公司,国内知名信息安全厂商,该公司提供《东方卫士》系列防病毒产品、数据保护、无毒网关产品、防垃圾邮件产品、网络设备及系统集成和 OEM 定制服务。

上一篇文章: 网银大盗逼迫支付宝升级数字证书
下一篇文章: 江民加入熊猫烧香专杀工具口水战
相关文章  
    警惕:东方卫士主页再次被挂马
相关软件  
东方卫士 v3 2007 完整功能下载版 病毒防治
 
本类 TOP10  
    卷土重来新的Rootkit可写入硬盘主引导区
    外挂成盗号木马入侵新手段专家提醒用户慎用
    截获MSN Photo木马新变种"小欧" 360急发专...
    远离病毒 影子系统“替身术”(图)
    驱逐威胁 六把安全利剑清除僵尸网络
    2007年安全大盘点:蠕虫网络威胁Web2.0
    北京市公安局:近期通过网游实施诈骗案件剧...
    波音飞机电子系统存漏洞 黑客可轻易操纵飞...
    Windows Vista 本月无安全补丁
    警方侦破特大网上银行盗窃案 涉案金额上亿...
最新推荐软件  
{F:Articletitle}
{F:Articletitle}
{F:Articletitle}
{F:Articletitle}
{F:Articletitle}
{F:Articletitle}
{F:Articletitle}
{F:Articletitle}
{F:Articletitle}
最近更新 | 关于我们 | 广告联系 | 版权声明 | 帮助中心 | 交流论坛
Copyright © 2007-2010 91down.com All Rights Reserved. 就要下载站 快乐下载新体验