國光假期旅遊網被值入惡意連結

2007 年 04 月 30 日 – 21:47:00

國光假期旅遊網被值入惡意連結,防毒軟體無法真正辨識其內容,最近有瀏覽這個網頁的網友,應該要盡速檢查自己的電腦,請各位暫時不要瀏覽這個網站,以免中毒,等確認他們已經修復後,會在此更新訊息 (此惡意程式應該會偷帳號與密碼)。對此有興趣的網友,可以在 VMWare 上測試一下,然後,回報修復的情形,而且,幫忙通知他們,謝謝。(Credit: Jimau)

惡意連結是放置在 template_style_01.asp (可能要仔細檢查一下囉) 中的:

惡意程式碼的一部份為:

當執行此惡意程式之後,會產生應用程式錯誤的訊息:

執行之後,有下面的行為:

[Deleted process]
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\Explorer.EXE

[Added file]
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\C13NVBMZ\music[1].htm
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\C13NVBMZ\top[1].js
C:\WINDOWS\Help\69GH0BNS.dll
C:\WINDOWS\Help\69GH0BNS.exe

[Added COM/BHO]
{79921D3F-7537-463E-9E38-CD503A8FA485}-C:\WINDOWS\help\69GH0BNS.dll

到目前為止 (2007/4/30 @ 12:09),下面的防毒軟體可以偵測到這些惡意檔案:

69GH0BNS.exe:
[ Alpha_Gen ], "Possible_MLWR-5″
[ Sophos ], "Mal/EncPk-F"
[ Fortinet ], "suspicious"
[ HBEDV ], "TR/Crypt.NSPM.Gen"
69GH0BNS.dll:
[ Alpha_Gen ], "Possible_MLWR-5″
[ Sophos ], "Mal/EncPk-F"
[ Fortinet ], "suspicious"
[ HBEDV ], "TR/Crypt.NSPM.Gen"
music.png:
[ Alpha_Gen ], "Possible_MLWR-5″
[ Sophos ], "Mal/EncPk-F"
[ Fortinet ], "suspicious"
[ HBEDV ], "TR/Crypt.NSPM.Gen"

  1. “國光假期旅遊網被值入惡意連結” 目前有 2 迴響

  2. 版主敬啟:
    我是國光假期公司人員!萬分感謝您的通知與公告關於我們網站的問題~我們已針對您的提醒~立即請本公司網管人員將問題修正完畢!請查核~若尚有問題~歡迎來信指教!
    weber@kkholiday.com.tw
    劉先生

    By 偉伯 on 2007 年 05 月 2 日 - 14:08:00

  3. 版大:
    對於國光假期的劉先生所說:…請"網管人員"…關於這個名詞大概就可以看出目前台灣普遍對資安管理的觀念不足,著實你該對資安的見解另闢一個專欄來闡述才是。
    當然闡述的方向在防毒軟體對資安造成的誤解和加強深植網路資安的觀念以及網管、資安的區別,這樣才不會對網管加重其本身網路安全壓力和正確看待資安的重要性。

    By 天罣 on 2007 年 05 月 2 日 - 18:14:00

請在此留下您的意見