网络信息安全是一个博大精深的技术体系,安天将自己的注意力专注于主要矛盾,即计算机网络病毒问题。
    根据有关机构统计,全球超过80%的安全事件均与病毒有关,网络病毒是信息社会面临的主要安全挑战之一,因此,安天人将“天下无毒”作为自己追求的安全境界。
    安天将网络安全工作者的宏观视野与反病毒工程师的成熟细腻有机结合。将反病毒技术与网络监控技术、计算机犯罪取证技术、安全评估技术等进行了有机的结合,形成了自身的产品内涵。
  当前位置:首页 - 安全响应中心 -> 病毒预警

安天监控到大兴安岭政府网站挂马

出处:安天实验室 时间:2010年6月22日
 

    2010年6月22日,安天实验室发现,大兴安岭政府网站(http://dxal.gov.cn/jsxs/news/css./New/100.html),被黑客植入恶意代码,用户如果访问该网站,系统会自动从恶意网站上下载并运行恶意程序。被感染病毒的用户系统可能被远程控制,盗取用户敏感信息。甚至导致死机。
大兴安岭政府网站被挂马页面:

挂马层次结构:
[root]http://dxal.gov.cn/jsxs/news/css./New/100.html(被挂马页面)
    [script]http://ad.2112***.com/web/mhxy/mhxy.js(跳转)
        [iframe]http://gs.z***.net/htdocs/dc/web/mhxy/ie.htm(MS10-018)
            [exe]http://gs.z***.net/htdocs/dc/web/mhxy/mhxy.exe

该挂马网页利用以下漏洞进行传播:
MS10-018漏洞

具体漏洞描述与解决方案请参见:
http://www.antiy.com/cn/security/2009/solution.htm

当用户访问挂马网站,系统会自动下载病毒文件:

    当用户访问大兴安岭政府网站(http://dxal.gov.cn/jsxs/news/css./New/100.html)页面时,含有漏洞的系统会自动从恶意网站下载病毒文件,并在本机上运行,病毒文件主要以网络游戏盗号类木马为主,病毒的具体描述信息如下:
1、网页木马直接下载的病毒文件:
http://gs.z***.net/htdocs/dc/web/mhxy/mhxy.exe   病毒名:Trojan/Win32.OnLineGames.bnlg[GameThief]
描述:梦幻西游盗号木马,遍历注册表查找my.exe,找到之后拷贝"C:\WINDOWS\system32\midimap.dll"为"C:\WINDOWS\system32\kel.dll"删除midimap.dll文件,创建一个名为midimap.dll的病毒文件到游戏目录下伪装成系统DLL文件,利用系统自动加载该病毒文件躲避杀软主动防御。

衍生文件:
梦幻西游游戏目录\midimap.dll

安天反病毒工程师建议:
1. 使用安天防线或锐甲可以有效防范此挂马网页。
2. 用安天防线可以查杀此挂马网页下载的病毒文件。
3. 请及时更新安天防线,以确保您的计算机安全,防止计算机病毒入侵。如未安装安天防线请点击此处(http://www.antiyfx.com),免费下载最新版安天防线。