寶雅生活館網站被植入惡意連結

2007 年 03 月 16 日 – 09:31:00

寶雅生活館網站被植入惡意連結,此惡意程式為 PE_LOOKED (應該會感染執行檔),最近有瀏覽這個網頁的網友 (這個網站包含廠商交易平台),應該要盡速檢查自己的電腦。請各位暫時不要瀏覽這個網站,以免中毒,等確認他們已經修復後,會在此更新訊息 (此惡意程式應該會偷帳號與密碼,你可以搜尋 PE_LOOKED 就知道)。(Credit: Jimau)

**請幫忙通知他們,謝謝**

poya_home_20070315.jpg

惡意連結是放置在很多網頁 (Thumbs.js, 01.asp, 02.asp, 03.asp, 04.asp, 05.asp …) 中的:

poya_url_20070315.png

惡意程式碼的一部份為:

poya_code_20070315.png

而且,這個網站被當成增加下面網站流量的工具:

ganamia_home_20070315.jpg

執行之後,有下面的行為:

[Added process]
C:\Documents and Settings\Administrator\Local Settings\Temp\svchost.exe
C:\WINDOWS\Logo1_.exe (有 Watchdog 的功能)

[DLL injection]
C:\Documents and Settings\Administrator\Local Settings\Temp\svchost.exe (注入 svchost.exe 的執行程序)

[Added file]
C:\Documents and Settings\Administrator\Local Settings\Temp\svchost.exe
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\C13NVBMZ\index[1].htm
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\OXI7BCE5\Thumbs[1].js
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\Q08VKCK4\update[1].exe
C:\WINDOWS\Logo1_.exe
C:\WINDOWS\RichDll.dll
C:\_desktop.ini (每個目錄皆會產生 _desktop.ini,內容為日期)

[Modified file]
感染所有執行檔 (如果要清除這些檔案,除非防毒軟體的病毒碼增加清除這些感染檔案的特徵碼)

到目前為止,下面的防毒軟體可以偵測到這些惡意檔案:

RichDll.dll:
[ Trend ], "TROJ_LOOKED.WL"
svchost.exe:
[ Trend ], "PE_LOOKED.WL-O"
svchost.exe:
[ Trend ], "PE_LOOKED.WL-O"
update[1].exe:
[ Trend ], "PE_LOOKED.WL-O"
Logo1_.exe:
[ Trend ], "PE_LOOKED.WL-O"
index[1].htm:
[ HBEDV ], "HEUR/Exploit.HTML"
[ Ewido ], "Hijacker.Linker.e"

請在此留下您的意見