2010年7月22日,安天实验室发现,温州网(http://jizhe.66wz.com/pma/pma/news/1000.html)页面,被黑客植入恶意代码,用户如果访问该网站,系统会自动从恶意网站上下载并运行恶意程序。被感染病毒的用户系统可能被远程控制,盗取用户敏感信息。甚至导致死机。
温州网被挂马页面:

挂马层次结构:
[root]http://jizhe.6***.com/pma/pma/news/1000.html(被挂马页面)
[iframe]http://games.17wan***.com/zx.html(跳转)
[iframe]http://www.kat***.cn/css/js/zx/css.htm(跳转)
[htc]http://www.kat***.cn/css/js/zx/Cute.htc(跳转)
script]http://www.ts***.com/Files/home/uc/zx.html(MS10-018漏洞)
[script]http://www.ts***.com/Files/home/uc/yt.jpg
[exe]http://www.yes***.com/api/class/dll/zz.exe
该挂马网页利用以下漏洞进行传播:
MS10-018漏洞
具体漏洞描述与解决方案请参见:
http://www.antiy.com/cn/security/2009/solution.htm
当用户访问挂马网站,系统会自动下载病毒文件:
当用户访问温州网(http://jizhe.66wz.com/pma/pma/news/1000.html)页面时,含有漏洞的系统会自动从恶意网站下载病毒文件,并在本机上运行,病毒文件主要以网络游戏盗号类木马为主,病毒的具体描述信息如下:
网页木马直接下载的病毒文件:
http://www.yes***.com/api/class/dll/zz.exe 病毒名:Trojan/Win32.OnLineGames.bnpl[GameThief]
描述:网络游戏“诛仙2”盗号木马
衍生文件:
c:\WINDOWS\system\d3d8.dll
c:\WINDOWS\system\msg2.bin
c:\WINDOWS\system32\d3d8.dll.dat
c:\WINDOWS\system32\d3d8.dll.VMCX
c:\WINDOWS\system32\dllcache\d3d8.dll
c:\WINDOWS\system32\dllcache\d3d8.dll.VMCX
安天反病毒工程师建议:
1. 使用安天防线或锐甲可以有效防范此挂马网页。
2. 用安天防线可以查杀此挂马网页下载的病毒文件。
3. 请及时更新安天防线,以确保您的计算机安全,防止计算机病毒入侵。如未安装安天防线请点击此处(http://www.antiyfx.com),免费下载最新版安天防线。 |