网络信息安全是一个博大精深的技术体系,安天将自己的注意力专注于主要矛盾,即计算机网络病毒问题。
    根据有关机构统计,全球超过80%的安全事件均与病毒有关,网络病毒是信息社会面临的主要安全挑战之一,因此,安天人将“天下无毒”作为自己追求的安全境界。
    安天将网络安全工作者的宏观视野与反病毒工程师的成熟细腻有机结合。将反病毒技术与网络监控技术、计算机犯罪取证技术、安全评估技术等进行了有机的结合,形成了自身的产品内涵。
  当前位置:首页 - 安全响应中心 -> 病毒预警

安天监控到科比中文网挂马

出处:安天实验室 时间:2009年12月30日
 

    2009年12月30日,安天实验室发现,科比中文网(http://www.kobechina.com.cn/web/),被黑客植入恶意代码,用户如果访问该网站,系统会自动从恶意网站上下载并运行恶意程序。被感染病毒的用户系统可能被远程控制,盗取用户敏感信息。甚至导致死机。
科比中文网被挂马页面:

安天防线2009拦截图:

挂马层次结构:
[wide]http://www.kobechina.com.cn/web/ (被挂马页面)
    [script]http://www.kobec****.com.cn/web/data/js/7.js (恶意跳转链接)
        [script]http://www.cf****.com/logo.gif? (恶意跳转链接)
            [iframe]http://iam****.7766.org:2688/logasp/on.html?l (恶意跳转链接)
                [iframe]http://iam****.7766.org:2688/logasp/cross.html (集成网马页面)
                    [iframe]http://iam****.7766.org:2688/logasp/ko4.htm (MS06-014)
                        [script]http://iam****.7766.org:2688/logasp/14.js                           
                        [script]http://iam****.7766.org:2688/logasp/15.js
                        [script]http://iam****.7766.org:2688/logasp/17.js
                        [script]http://iam****.7766.org:2688/logasp/16.js
                        [script]http://iam****.7766.org:2688/logasp/18.js
                        [script]http://iam****.7766.org:2688/logasp/19.js
                    [iframe]http://iam****.7766.org:2688/logasp/link.htm (MS09-032)
                        [script]http://iam****.7766.org:2688/logasp/ll.jpg
                        [script]http://iam****.7766.org:2688/logasp/ll1.jpg
                        [script]http://iam****.7766.org:2688/logasp/kopp.jpg
                        [script]http://iam****.7766.org:2688/logasp/llll1.jpg
                        [script]http://iam****.7766.org:2688/logasp/llll.jpg
                        [script]http://iam****.7766.org:2688/logasp/lllll.jpg
                    [iframe]http://iam****.7766.org:2688/logasp/see9.htm (MS09-002)
                        [script]http://iam****.7766.org:2688/logasp/kob.jpg
                        [script]http://iam****.7766.org:2688/logasp/91.js
                        [script]http://iam****.7766.org:2688/logasp/90.js
                    [iframe]http://iam****.7766.org:2688/logasp/see1.htm
                        [iframe]http://iam****.7766.org:2688/logasp/kof.htm (Adobe Flash)
                            [iframe]http://iam****.7766.org:2688/logasp/ki.htm
                                [script]http://iam****.7766.org:2688/logasp/swfobject.js
                                [flash]http://iam****.7766.org:2688/logasp/i115.swf
                                [flash]http://iam****.7766.org:2688/logasp/i47.swf
                                [flash]http://iam****.7766.org:2688/logasp/i45.swf
                                [flash]http://iam****.7766.org:2688/logasp/i64.swf
                            [iframe]http://iam****.7766.org:2688/logasp/kf.htm
                                [script]http://iam****.7766.org:2688/logasp/swfobject.js
                                [flash]http://iam****.7766.org:2688/logasp/f115.swf
                                [flash]http://iam****.7766.org:2688/logasp/f47.swf
                                [flash]http://iam****.7766.org:2688/logasp/f45.swf
                                [flash]http://iam****.7766.org:2688/logasp/f64.swf
                            [iframe]http://iam****.7766.org:2688/logasp/ki.htm
                        [iframe]http://iam****.7766.org:2688/logasp/kofi.htm (MS09-043)
                            [script]http://iam****.7766.org:2688/logasp/week.jpg
                            [script]http://iam****.7766.org:2688/logasp/kg.jpg
                            [script]http://iam****.7766.org:2688/logasp/km.jpg
                    [iframe]http://iam****.7766.org:2688/logasp/see2.htm (Qvod Player)
                        [iframe]http://iam****.7766.org:2688/logasp/kaq.htm
                    [iframe]http://iam****.7766.org:2688/logasp/see3.htm
                        [iframe]http://iam****.7766.org:2688/logasp/kol.htm (联众世界)
                            [script]http://iam****.7766.org:2688/logasp/week.jpg
                            [script]http://iam****.7766.org:2688/logasp/lz.css
                            [script]http://iam****.7766.org:2688/logasp/lz2.css
该挂马网页利用以下漏洞进行传播:
MS06-014
MS09-032
MS09-002
Adobe Flash Player SWF漏洞
MS09-043
Qvod Player漏洞
联众世界GLIEDown2.dll ActiveX控件多个缓冲区溢出漏洞

具体漏洞描述与解决方案请参见:
http://www.antiy.com/cn/security/2009/solution.htm

当用户访问挂马网站,系统会自动下载病毒文件:
    当用户访问科比中文网(http://www.kobechina.com.cn/web/)时,含有漏洞的系统会自动从恶意网站下载大量病毒文件,并在本机上运行,病毒文件主要以网络游戏盗号类木马为主,病毒的具体描述信息如下:
1、网页木马直接下载的病毒文件:
http://vo.ism****.com.cn:8288/log.css 病毒名:Worm/Win32.AutoRun.bbyd
病毒描述:
在各个盘符根目录下衍生病毒文件AutoRun.inf、tesm.exe,试图通过移动设备进行传播;修改IE主页为“http://www.playbo****.com.cn:8788/”,添加启动项,创建服务,映像劫持各种安全相关产品;连接网络,读取病毒下载列表进而下载病毒文件,并在本机运行。
衍生文件:
c:\AutoRun.inf
c:\tesm.exe
c:\Program Files\Common Files\tesm.exe
d:\AutoRun.inf
d:\tesm.exe
2、下载者木马读取下载列表地址
http://my.do****.com.cn:8238/txt/log.txt
3、由下载者木马下载的其他病毒文件:
http://tem.adminmimi.com.cn:8688/down/qqhx.exe 病毒名:Trojan/Win32.Grizl.dg[Dropper]
描述:QQ华夏游戏盗号木马
衍生文件:
c:\WINDOWS\system32\ss12B60095dll.dll
c:\WINDOWS\system32\ss12B60095exe.gho

http://tem.adminmimi.com.cn:8688/down/wow.exe 病毒名:Trojan/Win32.WOW.imo[GameThief]
描述:魔兽世界游戏盗号木马
衍生文件:
c:\WINDOWS\system32\t3rpcss.dll
c:\WINDOWS\system32\t329104.ini
c:\WINDOWS\system32\t329104.dll

http://tem.adminmimi.com.cn:8688/down/qq.exe 病毒名:Trojan/Win32.QQFish.ez[PSW]
描述:QQ游戏盗号木马
衍生文件:
D:\cconter.exe

http://tem.adminmimi.com.cn:8688/down/dh2.exe 病毒名:Trojan/Win32.Grizl.ci[Dropper]
描述:大话2游戏盗号木马
衍生文件:
c:\WINDOWS\system32\ss12C40085dll.dll
c:\WINDOWS\Fonts\MSar12C40085exe.ttf

http://tem.adminmimi.com.cn:8688/down/qjsj.exe 病毒名:Trojan/Win32.OnLineGames.bncg[GameThief]
描述:奇迹世界游戏盗号木马
衍生文件:
c:\WINDOWS\system32\hid32.dll
c:\WINDOWS\system32\hid.dll
c:\Documents and Settings\a\Local Settings\Temp\_T1.tmp

http://tem.adminmimi.com.cn:8688/down/tl.exe 病毒名:Trojan/Win32.Grizl.f[Dropper]
描述:天龙八部游戏盗号木马
衍生文件:
c:\WINDOWS\system32\ar12A40097dll.dll
c:\WINDOWS\Fonts\MSar12A40097exe.ttf

http://tem.adminmimi.com.cn:8688/down/zt.exe 病毒名:Trojan/Win32.Agent.bjey[Dropper]
描述:征途游戏盗号木马
衍生文件:
c:\WINDOWS\system32\ss12D40000dll.dll
c:\WINDOWS\Fonts\MSar12D40000exe.ttf

http://tem.adminmimi.com.cn:8688/down/wm.exe 病毒名:Trojan/Win32.Magania.gen[GameThief]
描述:完美世界游戏盗号木马
衍生文件:
c:\Documents and Settings\a\Local Settings\Temp\ELEMENTGJ.DLL
c:\Documents and Settings\a\Local Settings\Temp\GameUpdate.txt

http://tem.adminmimi.com.cn:8688/down/mh.exe 病毒名:Trojan/Win32.WOW.vno[GameThief]
描述:梦幻西游游戏盗号木马
衍生文件:
c:\WINDOWS\system32\t3rpcss.dll
c:\WINDOWS\system32\t320045.ini
c:\WINDOWS\system32\t320045.dll

http://tem.adminmimi.com.cn:8688/down/wl.exe 病毒名:Trojan/Win32.Grizl.e[Dropper]
描述:诛仙网游游戏盗号木马
衍生文件:
c:\WINDOWS\system32\ss12A70096dll.dll
c:\WINDOWS\Fonts\MSar12A70096exe.ttf

http://tem.adminmimi.com.cn:8688/down/zx.exe 病毒名:Trojan/Win32.Magania.gen[GameThief]
描述:诛仙游戏盗号木马
衍生文件:
c:\Documents and Settings\a\Local Settings\Temp\elementzx.dll
c:\Documents and Settings\a\桌面\RV00458.tmp

http://tem.adminmimi.com.cn:8688/down/wd.exe 病毒名:Trojan/Win32.Vilsel.ngb
描述:问道游戏盗号木马
衍生文件:
c:\WINDOWS\system32\wsconfig.db
c:\WINDOWS\system32\imm32.dll.bak
c:\WINDOWS\system32\imm32.dll
c:\WINDOWS\system32\kb930142832.dll

http://tem.adminmimi.com.cn:8688/down/qq3g.exe 病毒名:Trojan.Win32.Invader.dsk[Dropper]
描述:木马
衍生文件:
c:\WINDOWS\system32\winldr.atd
c:\WINDOWS\system32\apphelp32.dll
c:\WINDOWS\system32\winoer.dat
c:\WINDOWS\system32\cmp.esi

http://tem.adminmimi.com.cn:8688/updown/cqgl.exe 病毒名:Trojan/Win32.Grizl.d[Dropper]
描述:传奇归来游戏盗号木马
衍生文件:
c:\WINDOWS\system32\ss12D004dll.dll
c:\WINDOWS\Fonts\MSar12D004exe.ttf

http://tem.adminmimi.com.cn:8688/updown/mxd.exe 病毒名:Trojan/Win32.Vilsel.nge
描述:冒险岛游戏盗号木马
衍生文件:
c:\WINDOWS\system32\qlxwtiyf.dll
c:\Documents and Settings\a\Local Settings\Temp\epok03.exe
c:\Documents and Settings\a\Local Settings\Temp\1.tmp

http://tem.adminmimi.com.cn:8688/updown/dd.exe 病毒名:Trojan/Win32.VB.zte
描述:广告类木马,后台隐藏连接http://www.1122.com提高访问量
衍生文件:
c:\Documents and Settings\a\Local Settings\Temp\~DFE1CA.tmp

安天反病毒工程师建议:
1. 使用安天防线2009或锐甲可以有效防范此挂马网页。
2. 用安天防线2009可以查杀此挂马网页下载的病毒文件。
3. 请及时更新安天防线2009,以确保您的计算机安全,防止计算机病毒入侵。如未安装安天防线请点击此处(http://www.antiyfx.com/download.htm),免费下载最新版安天防线2009。