【木馬】Yahoo新聞中木馬了

顯示結果從第 1 筆 到 6 筆,共計 6 筆
  1. #1
    會員 天氣預報 的大頭照
    註冊日期
    2003-02-24
    討論區文章
    2,638

    【木馬】Yahoo新聞中木馬了

    Yahoo新聞中木馬了
    http://tw.news.yahoo.com/tech/3c/

    現在確定有
    我不知道晚點會不會移掉
    不過這麼大的站居然也會中木馬

    有毒連結
    http://www.misofthelp.com/1.htm
    http://www.misofthelp.com/11.htm


    此文章於 2007-07-23 02:39 AM 被 天氣預報 編輯。

  2. #2
    會員
    註冊日期
    2007-03-22
    所在地區
    CABLE
    討論區文章
    94

    回覆: 【木馬】Yahoo新聞中木馬了

    avpclub有人抓到2隻了
    http://www.avpclub.ddns.info/discuz/...xtra=#pid35360

    hxxp://www.misofthelp.com/update.exe
    hxxp://www.misofthelp.com/update1.exe
    附加檔案 附加檔案

  3. #3
    會員
    註冊日期
    2007-03-22
    所在地區
    CABLE
    討論區文章
    94

    回覆: 【木馬】Yahoo新聞中木馬了

    運行update.exe,發現下列行為,被EQ-Secure RC4攔截!

    2007-07-23 06:51:03 创建文件 操作:允许
    进程路径:D:\桌面\virus\update\update.exe
    文件路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\drive\C\WINDOWS\system32\od3mdi.dll
    触发规则:黑名单->白名單->C:\Documents and Settings\HungAndy\Application Data\Sandbox\*


    2007-07-23 06:51:03 创建文件 操作:允许
    进程路径:D:\桌面\virus\update\update.exe
    文件路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\drive\C\WINDOWS\avp.exe
    触发规则:黑名单->白名單->C:\Documents and Settings\HungAndy\Application Data\Sandbox\*

    2007-07-23 06:51:05 底层磁盘操作 操作:阻止
    进程路径:D:\桌面\virus\update\update.exe

    触发规则:所有程序规则->*

    2007-07-23 06:51:05 创建文件 操作:允许
    进程路径:D:\桌面\virus\update\update.exe
    文件路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\drive\C\WINDOWS\system32\delplme.bat
    触发规则:黑名单->白名單->C:\Documents and Settings\HungAndy\Application Data\Sandbox\*


    2007-07-23 06:51:06 运行应用程序 操作:阻止
    进程路径:D:\桌面\virus\update\update.exe
    文件路径:C:\windows\system32\cmd.exe
    命令行:/c delplme.bat
    触发规则:所有程序规则->系統程序->%windir%\system32\cmd.exe
    1.它會在C\WINDOWS\system32\生成
    od3mdi.dll
    2.它會在C\WINDOWS\生成
    avp.exe
    3.它會運行底层磁盘操作
    4.它會在C\WINDOWS\system32\生成
    delplme.bat
    5.它會運行C:\windows\system32\cmd.exe
    /c delplme.bat

    delplme.bat的結構

    @echo off
    :loop
    del "D:\桌面\virus\update\update.exe"
    if exist "D:\桌面\virus\update\update.exe" goto loop
    C:\windows\system32\update.exe
    del delplme.bat

  4. #4
    會員
    註冊日期
    2007-03-22
    所在地區
    CABLE
    討論區文章
    94

    回覆: 【木馬】Yahoo新聞中木馬了

    運行update1.exe,發現下列行為,被EQ-Secure RC4攔截!

    2007-07-23 06:56:59 创建文件 操作:允许
    进程路径:D:\桌面\virus\update1\update1.exe
    文件路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\4mz.dll
    触发规则:黑名单->白名單->C:\Documents and Settings\HungAndy\Application Data\Sandbox\*


    2007-07-23 06:57:00 创建文件 操作:允许
    进程路径:D:\桌面\virus\update1\update1.exe
    文件路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\t.sys
    触发规则:黑名单->白名單->C:\Documents and Settings\HungAndy\Application Data\Sandbox\*


    2007-07-23 06:57:03 加载驱动程序 操作:允许
    进程路径:D:\桌面\virus\update1\update1.exe
    驱动名称:t.sys
    触发规则:所有程序规则->*


    2007-07-23 06:57:05 修改其它进程内存 操作:允许
    进程路径:D:\桌面\virus\update1\update1.exe
    目标进程:C:\Program Files\Internet Explorer\iexplore.exe
    触发规则:所有程序规则->系統程序->%ProgramFiles%\Internet Explorer\IEXPLORE.EXE

    2007-07-23 06:57:11 创建文件 操作:允许
    进程路径:D:\桌面\virus\update1\update1.exe
    文件路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\drive\C\Program Files\Windows NT\SERVICES.EXE
    触发规则:黑名单->白名單->C:\Documents and Settings\HungAndy\Application Data\Sandbox\*


    2007-07-23 06:57:11 创建注册表值 操作:阻止
    进程路径:D:\桌面\virus\update1\update1.exe
    注册表路径:HKEY_CURRENT_USER\machine\software\microsoft\windows nt\currentversion\winlogon
    注册表名称:Userinit
    注册表数据:C:\WINDOWS\system32\userinit.exe,C:\Program Files\Windows NT\SERVICES.EXE,
    触发规则:所有程序规则->WinLogon->*\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon*

    2007-07-23 06:57:11 创建文件 操作:允许
    进程路径:D:\桌面\virus\update1\update1.exe
    文件路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\$$c31.tmp
    触发规则:黑名单->白名單->C:\Documents and Settings\HungAndy\Application Data\Sandbox\*


    2007-07-23 06:57:11 创建文件 操作:允许
    进程路径:D:\桌面\virus\update1\update1.exe
    文件路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\$$c31.tmp.bat
    触发规则:黑名单->白名單->C:\Documents and Settings\HungAndy\Application Data\Sandbox\*


    2007-07-23 06:57:11 运行应用程序 操作:阻止
    进程路径:D:\桌面\virus\update1\update1.exe
    文件路径:C:\windows\system32\cmd.exe
    命令行:/c C:\DOCUME~1\HungAndy\LOCALS~1\Temp\$$c31.tmp.bat
    触发规则:所有程序规则->系統程序->%windir%\system32\cmd.exe

    2007-07-23 06:57:14 创建文件 操作:允许
    进程路径:C:\Program Files\Internet Explorer\iexplore.exe
    文件路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\wincab.sys
    触发规则:黑名单->白名單->C:\Documents and Settings\HungAndy\Application Data\Sandbox\*


    2007-07-23 06:57:14 运行应用程序 操作:允许
    进程路径:D:\桌面\virus\update1\update1.exe
    文件路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\drive\C\Program Files\Windows NT\SERVICES.EXE
    触发规则:所有程序规则->*

    2007-07-23 06:57:15 修改文件 操作:允许
    进程路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\drive\C\Program Files\Windows NT\SERVICES.EXE
    文件路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\4mz.dll
    触发规则:黑名单->白名單->C:\Documents and Settings\HungAndy\Application Data\Sandbox\*


    2007-07-23 06:57:15 创建文件 操作:允许
    进程路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\drive\C\Program Files\Windows NT\SERVICES.EXE
    文件路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\hykii4i.sys
    触发规则:黑名单->白名單->C:\Documents and Settings\HungAndy\Application Data\Sandbox\*


    2007-07-23 06:57:17 加载驱动程序 操作:允许
    进程路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\drive\C\Program Files\Windows NT\SERVICES.EXE
    驱动名称:hykii4i.sys
    触发规则:所有程序规则->*


    2007-07-23 06:57:19 修改其它进程内存 操作:允许
    进程路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\drive\C\Program Files\Windows NT\SERVICES.EXE
    目标进程:C:\Program Files\Internet Explorer\iexplore.exe
    触发规则:所有程序规则->系統程序->%ProgramFiles%\Internet Explorer\IEXPLORE.EXE

    2007-07-23 06:57:22 创建文件 操作:允许
    进程路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\drive\C\Program Files\Windows NT\SERVICES.EXE
    文件路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\ACE.dll
    触发规则:黑名单->白名單->C:\Documents and Settings\HungAndy\Application Data\Sandbox\*


    2007-07-23 06:57:22 创建文件 操作:允许
    进程路径:C:\Program Files\Internet Explorer\iexplore.exe
    文件路径:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\wincab.sys
    触发规则:黑名单->白名單->C:\Documents and Settings\HungAndy\Application Data\Sandbox\*
    1.它會在C:\Documents and Settings\HungAndy\Local Settings\Temp\生成
    4mz.dll
    t.sys
    2.它會加载驱动程序
    t.sys
    3.它會修改iexplore.exe的进程内存
    4.它會在C\Program Files\Windows NT\生成
    SERVICES.EXE
    5.它會创建注册表值
    HKEY_CURRENT_USER\machine\software\microsoft\windows nt\currentversion\winlogon
    Userinit
    C:\WINDOWS\system32\userinit.exe,C:\Program Files\Windows NT\SERVICES.EXE,
    6.它會在C:\Documents and Settings\HungAndy\Local Settings\Temp\生成
    $$c31.tmp
    $$c31.tmp.bat
    7.它會運行C:\windows\system32\cmd.exe
    /c C:\DOCUME~1\HungAndy\LOCALS~1\Temp\$$c31.tmp.bat
    8.iexplore.exe會在C\windows\system32\生成
    wincab.sys
    9.它會運行C\Program Files\Windows NT\SERVICES.EXE
    10.SERVICES.EXE會在C:\Documents and Settings\HungAndy\Local Settings\Temp\生成
    4mz.dll
    hykii4i.sys
    11.SERVICES.EXE會加载驱动程序
    hykii4i.sys
    12.SERVICES.EXE會修改iexplore.exe的进程内存
    13.SERVICES.EXE會在C\windows\system32\生成
    ACE.dll
    14.iexplore.exe會在C\windows\system32\生成
    wincab.sys

    $$c31.tmp.bat的結構

    :try
    del "D:\桌面\virus\update1\update1.exe"
    if exist "D:\桌面\virus\update1\update1.exe" goto try
    del "C:\DOCUME~1\HungAndy\LOCALS~1\Temp\$$c31.tmp.bat"

  5. #5
    會員
    註冊日期
    2005-07-03
    討論區文章
    53

    回覆: 【木馬】Yahoo新聞中木馬了

    BitDefender Antivirus v10

    update.exe Infected: DeepScan:Generic.PWS.Maran.5442D6AF
    update1.exe Infected: Packer.Malware.NSAnti.H



  6. #6
    You can call me sexy baby ㄚ一 的大頭照
    註冊日期
    2001-12-20
    所在地區
    小水管
    討論區文章
    1,175

    回覆: 【木馬】Yahoo新聞中木馬了

    引用 作者:BitDefender 瀏覽文章
    BitDefender Antivirus v10

    update.exe Infected: DeepScan:Generic.PWS.Maran.5442D6AF
    update1.exe Infected: Packer.Malware.NSAnti.H
    update.exe 報啟發建議上報
    update1.exe 報殼一樣也需要上報
    Lawliet's blog
    Folding@home with GPGPU集中討論串,大家一起來努力朝著全球制霸的目標邁進!


類似的主題

  1. YAHOO新聞又突槌了
    作者:dokoo 所在討論版:-- 網路輕鬆版 [圖片 笑話 影片]
    回覆: 0
    最後發表: 2006-03-16, 12:29 PM
  2. Yahoo新聞網頁含病毒 !?
    作者:nop90 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 1
    最後發表: 2005-11-23, 01:02 AM
  3. 【閒聊】Yahoo新聞 錯誤很像滿多的...
    作者:星之蘿莉控 所在討論版:-- 閒 話 家 常 灌 水 版
    回覆: 2
    最後發表: 2005-07-03, 09:28 AM
  4. 【轉貼】遊戲橘子官網又中木馬了!
    作者:天氣預報 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 6
    最後發表: 2005-03-19, 08:28 PM
  5. 我是不是中木馬了
    作者:toono 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 1
    最後發表: 2001-08-06, 01:20 PM

 

此網頁沒有從搜尋引擎而來的訪客

發表文章規則

  • 不可以發表新主題
  • 不可以回覆文章
  • 不可以上傳附加檔案
  • 不可以編輯自己的文章
  •