全球華人行銷知識庫網站被植入惡意連結

2007 年 08 月 01 日 – 07:46:00

全球華人行銷知識庫網站被植入惡意連結,此惡意程式為 PWS-QQPass 變種,最近有瀏覽這個網頁的網友,應該要盡速檢查自己的電腦,請各位暫時不要瀏覽這個網站,以免中毒 (此惡意程式應該會偷帳號與密碼)。(感謝網友通知)

惡意連結是放置在首頁 (其他頁面可能要仔細檢查一下囉) 中的:

執行之後,有下面的行為:

[DLL injection]
C:\WINDOWS\java\4C8687D225CD.dll

[Added file]
C:\Documents and Settings\Administrator\Desktop\1.bat
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\OXI7BCE5\stinit[1].js
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\Q08VKCK4\1[1].htm
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\Q08VKCK4\mian[1].exe
C:\WINDOWS\java\4C8687D225CD.dll
C:\WINDOWS\java\4C8687D225CD.exe

[Added COM/BHO]
{349E37A1-4C07-409F-83E5-36213268854B}-C:\WINDOWS\java\4C8687D225CD.dll

到目前為止 (2007/7/31 @ 23:51),下面的防毒軟體可以偵測到這些惡意檔案 (僅提供參考):

1[1].htm:
[ Microsoft ], "Exploit:HTML/Expascii.gen"
[ McAfee ], "ObfuscatedHtml"
[ Fortinet ], "HTML/ASCII.gen!exploit"
4C8687D225CD.dll:
[ Alpha_Gen ], "Possible_Infostl"
[ Beta_Gen ], "Possible_Infostl"
[ Microsoft ], "PWS:Win32/Gamania.gen!B"
[ McAfee ], "PWS-QQPass"
4C8687D225CD.exe:
[ Alpha_Gen ], "Possible_Infostl"
[ Beta_Gen ], "Possible_Infostl"
[ Microsoft ], "PWS:Win32/Wowsteal.gen!A"
[ Kaspersky ], "Trojan-PSW.Win32.Magania.jq"
[ McAfee ], "New Malware.x !!"
[ Fortinet ], "suspicious"
[ Norman ], "[Heuristic Sandbox detection]:Virus W32/Malware"
mian[1].exe:
[ Alpha_Gen ], "Possible_Infostl"
[ Beta_Gen ], "Possible_Infostl"
[ Microsoft ], "PWS:Win32/Wowsteal.gen!A"
[ Kaspersky ], "Trojan-PSW.Win32.Magania.jq"
[ McAfee ], "New Malware.x !!"
[ Fortinet ], "suspicious"
[ Norman ], "[Heuristic Sandbox detection]:Virus W32/Malware"

  1. “全球華人行銷知識庫網站被植入惡意連結” 目前有 4 迴響

  2. 我聽你在放屁
    我明明上了就沒有病毒
    你還說污賴人啊
    你這個犯法的
    不跟你講話
    歡迎參觀我的部落格
    http://www.wretch.cc/blog/eut650

    By Anonymous on 2007 年 08 月 1 日 - 15:36:00

  3. 樓上的… 是你才再放屁…

    By zac on 2007 年 08 月 1 日 - 21:55:00

  4. Roger可否提供我Alpha_Gen 的病毒碼載點

    可以的話
    請寄到harry007@ms89.url.com.tw

    By Anonymous on 2007 年 08 月 3 日 - 13:57:00

  5. Roger:可不可以公布惡意連結的網址呢??
    每次都是用馬賽克…其實如果公布的話
    可以放到ie不安全網站中.停止該站的JS等執行碼執行.不是更好嗎??

    By Dii on 2007 年 08 月 5 日 - 16:20:00

請在此留下您的意見