【教學】刑事局偵九隊 - 國內企業電腦遭駭客大規模入侵植入木馬案 (內含該木馬移除程式下載)

顯示結果從第 1 筆 到 7 筆,共計 7 筆
  1. #1
    校長兼撞鐘 阿 土 的大頭照
    註冊日期
    2000-10-09
    所在地區
    SEEDNET 8M
    討論區文章
    11,817

    【教學】國內企業電腦遭駭客大規模入侵植入木馬案 + 自我檢查方法

    原始資料來自於:
    http://www.cib.gov.tw/tw/news/news01_2.aspx?no=372

    刑事局偵九隊自九十三年初開始先後接獲多家企業機構及個人報案表示,電腦出現異常、CPU使用量激增、電腦反應遲緩及帳號密碼無端遭竊等問題,旋在各受害公司及相關受害當事人協助下前往查察並偵測網路連線狀態實際瞭解相關狀況,發現受害企業內網之多台伺服器主機及個人電腦會有主動對外報到連線,甚至外洩鍵盤輸入帳號密碼情事,嚴重影響我國網路金融交易秩序,造成多家金融機構的恐慌,如多數銀行已暫停非約定帳戶的網路轉帳功能。復經初步檢查後,證實國內數百台受害企業(含金融、科技、網路、資訊及模具零件等傳統行業)、學校或個人電腦已大規模遭駭客入侵,並遭植入多種惡意木馬程式,電腦檔案內容,甚至整個資料庫或帳號密碼均被竊走,由於事態嚴重且惡意程式有不斷擴散、交叉感染情形,已非單靠刑事局偵九隊成員便能清除完畢,故警方特別發佈新聞稿公開呼籲且在刑事局網站之「破案快訊」上公布此次基本快速發現及移除惡意程式方法,並呼籲各重要私人企業及個人電腦使用者應儘速全面清查、移除可能潛在的惡意程式,避免受害事態持續擴大。

    附件:基本快速發現及移除惡意程式方法

    一、關閉所有已知對外連線程式,在確定網路沒有正常對外連線情況下,開啟cmd.exe,輸入利用「netstat -an -p tcp」指令清查異常對外通訊的應用程式,檢查是否有對外TCP 53及80 port連線,觀察是否具惡意程式特質,並注意VNC、Terminal Service 等遠端遙控5800、5000 and 3389 port之不明外來遙控連線。若使用者本身有安裝遠端遙控程式如VNC或Terminal Server,建議更改預設連線port,並設定存取連線之IP,以防駭客使用該遠端遙控程式。

    二、檢查登錄編輯器(Regedit):清查HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current Version\Run等自動啟動路徑下是否有「iexplore.exe」、「peep.exe」、「r_server.exe」及「hiderun.exe」等字樣之機碼,若存在的話將該機碼刪除。

    三、檢核微軟系統目錄中(路徑大多為C:\WINNT\SYSTEM32\ or C:\WINDOWS\system32)是否存在下列異常檔案,並刪除之:

    (一)、惡意程式—peep.exe:通常會存放在c:\winnt\system32 目錄之下,執行後會自動產生explorer.exe於c:\winnt\system32目錄(正常之explorer.exe是存放在c:\winnt之目錄之下),並於網路連線後自動連線至跳板主機之80port,一般80port為網頁主機之用,peep.exe木馬程式則用做遠端遙控並可傳遞受感染之電腦內任何檔案資料。

    (二)、惡意程式—service.exe:正常之系統檔為services.exe,存放於c:\winnt\system32目錄之下,若電腦有service.exe或非位於c:\winnt\system32目錄下之services.exe檔案則可能受到感染。Service.exe執行後會產生MFC42G.DLL及WinCom32.exe等兩個檔案,並於網路連線後以TCP方式連線至跳版主機之53port,一般53port為DNS之用,且是以UDP方式連線。

    (三)、惡意程式—iexplore.exe:iexplore.exe被置於c:\windows\system32目錄中(正常位於c:\program Files\Internet Explorer),該程式改編自知名偷密碼程式之passwordspy、Backdoor.PowerSpider及PWSteal.Netsnake,為知名收集密碼資訊程式的變種,會蒐集受害者所輸入的帳號密碼後以電子郵件方式傳送至中國大陸的某個郵件主機。

    (四)、其他異常程式:包括exec3.exe、r_server.exe、hiderun.exe、gatec.exe、gates.exe、gatew.exe、nc1.exe、radmin.exe、hbulot.exe等已知檔名之惡意程式,另需人工檢核是否有異常程式,如「*.bat」及「*.reg」通常為駭客入侵後安裝惡意程式使用之檔案,及pslist.exe、pskill.exe、pulist.exe等p開頭之檔案則為駭客工具檔案,以上檔案通常存放於c:\winnt\system32目錄之下。

    四、重新開機並注意電腦對外通訊情形。

    警政署刑事局偵九隊 製

    ---------------------------------------------
    93/05/27 偵破此案 , 抓到兇手後也找到解藥了 , 刑事局提供下載 , 擔心被植木馬的朋友可以下載


    Peep 木馬程式流程圖:
    https://www.cib.gov.tw/upload/CaseNe...9953470403.jpg

    Peep 木馬移除程式:
    https://www.cib.gov.tw/upload/CaseNe...3383488403.exe

    刑事局新聞稿:
    https://www.cib.gov.tw/tw/news/news01_2.aspx?no=405



  2. #2
    luf
    luf 目前未上線
    會員
    註冊日期
    2001-12-30
    討論區文章
    139
    如果發現:iexplore.exe被置於c:\windows\system32\dllcache目錄中是否也算是中毒呢?

  3. #3
    會員 綠茶 的大頭照
    註冊日期
    2002-03-10
    討論區文章
    162
    (三)、惡意程式—iexplore.exe:iexplore.exe被置於c:\windows\system32目錄中(正常位於c:\program Files\Internet Explorer),該程式改編自知名偷密碼程式之passwordspy、Backdoor.PowerSpider及PWSteal.Netsnake,為知名收集密碼資訊程式的變種,會蒐集受害者所輸入的帳號密碼後以電子郵件方式傳送至中國大陸的某個郵件主機。
    --------------------------------------
    搜尋的結果找到三個...除了正常那個以外 還有這兩個...這代表我中了嗎???
    我用的是XP-SP1並線上更新了所有的重大更新...

  4. #4
    萌え尽き症候群 琥珀 的大頭照
    註冊日期
    2002-08-17
    所在地區
    中和區
    討論區文章
    10,022
    這三個都是好東西!!!
    2002.8.17 - 2024.1.9

    繪本:Ghost cemetery



    畫集:日めくり 365


    名簿:創彩少女庭園

  5. #5
    會員
    註冊日期
    2001-04-02
    所在地區
    接近光纖
    討論區文章
    610
    最初由 琥珀 發表
    這三個都是好東西!!!
    這是倒反法嗎?
    我們台灣有沒有反撲的能力?



  6. #6
    人不機車罔少年~機 TAIWAN 的大頭照
    註冊日期
    2003-06-26
    所在地區
    衛星上網
    討論區文章
    1,161
    國道客運台北站揭開2008年市值佰億的都市計畫變更利益輸送弊案~ 提早上映嘍~
    http://www.pczone.com.tw/vbb3/showthread.php?t=119462



    生命應該倒過來活!一出生就是老年!接著先享受退休!開始工作就是個老闆!
    懂得少做些決定!多留點時間給自己!當您進入人生的黃金時期!衝勁十足!
    也正該擁有 MERCEDES-BENZ R-CLASS
    你買了沒 ? R系列贊啦~
    作業系統:WINDOWS VISTA 全區AV成人版

  7. #7
    校長兼撞鐘 阿 土 的大頭照
    註冊日期
    2000-10-09
    所在地區
    SEEDNET 8M
    討論區文章
    11,817
    5/27 抓到兇手

    【新聞】木馬駭客落網 竟是台灣人!
    http://www.pczone.com.tw/showthread.php?t=124118

類似的主題

  1. 回覆: 3
    最後發表: 2007-04-10, 08:22 PM
  2. 【轉貼】刑事局公佈木馬惡意程式清除工具
    作者:vg1992000 所在討論版:-- 軟 體 分 享 版
    回覆: 2
    最後發表: 2007-04-04, 10:26 PM
  3. 偵九隊:國內三成以上PC遭植入傀儡程式
    作者:天氣預報 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 0
    最後發表: 2006-03-15, 08:58 PM
  4. 【新聞】木馬駭客落網 竟是台灣人! (內含該木馬移除程式下載)
    作者:天氣預報 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 5
    最後發表: 2004-05-28, 08:23 PM
  5. 【轉貼】Sendmail可能被植入木馬程式!
    作者:nyker 所在討論版:-- 網 路 技 術 版
    回覆: 0
    最後發表: 2002-11-02, 07:27 PM

 

此網頁沒有從搜尋引擎而來的訪客

發表文章規則

  • 不可以發表新主題
  • 不可以回覆文章
  • 不可以上傳附加檔案
  • 不可以編輯自己的文章
  •