FreeWeb IDC虛擬主機網站被植入惡意連結

2007 年 08 月 30 日 – 09:49:00

FreeWeb IDC 虛擬主機網站被植入惡意連結,此惡意程式為 Backdoor.Win32.Delf,最近有瀏覽這個網頁的網友,應該要盡速檢查自己的電腦,請各位暫時不要瀏覽這個網站,以免中毒

惡意連結是放置在首頁 (其他頁面可能要仔細檢查一下囉) 中的:

此惡意連結解碼之後為:

執行之後,有下面的行為:

[Added process]
C:\WINDOWS\system32\svchost.exe (正常)

[DLL injection]
C:\WINDOWS\system32\zxwt_noner.dll

[Added service]
NAME: BRC_Services
DISPLAY: BlackHole Remote Control Services
FILE: C:\WINDOWS\system32\svchost.exe -k netsvcs (這應該是正常的服務,但被惡意程式所利用)

[Added file]
C:\Documents and Settings\Administrator\Local Settings\Temp\microsofts.bat
C:\Documents and Settings\Administrator\Local Settings\Temp\microsofts.vbs
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\C13NVBMZ\count[1].htm
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\Q08VKCK4\iexp[1].htm
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\Q08VKCK4\xpkk[1].htm
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\SEUIMLSE\vip[1].exe
C:\NTDETECT.EXE
C:\WINDOWS\system32\zxwt_noner.dat
C:\WINDOWS\system32\zxwt_noner.dll
C:\WINDOWS\system32\zxwt_noner.tmp

到目前為止 (2007/8/29 @ 13:24),下面的防毒軟體可以偵測到這些惡意檔案 (僅提供參考):

iexp[1].htm:
[ Kaspersky ], "Trojan-Downloader.JS.Agent.nd"
microsofts.bat:
[ Kaspersky ], "PAK:NSPack, Backdoor.Win32.Delf.bbz"
[ McAfee ], "New Malware.u !!"
[ Panda ], "Generic"
[ Fortinet ], "suspicious"
[ HBEDV ], "BDS/Graybird.618C7F7D"
[ Norman ], "Trojan W32/Hupigon.gen67″
[ Ewido ], "Backdoor.Delf.axh"
microsofts.vbs:
[ Kaspersky ], "Trojan.VBS.Runner.w"
[ Fortinet ], "VBS/Runner.W!tr"
NTDETECT.EXE:
[ Kaspersky ], "Trojan.VBS.Runner.w"
[ Fortinet ], "VBS/Runner.W!tr"
vip[1].exe:
[ Kaspersky ], "PAK:NSPack, Backdoor.Win32.Delf.bbz"
[ McAfee ], "New Malware.u !!"
[ Panda ], "Generic"
[ Fortinet ], "suspicious"
[ HBEDV ], "BDS/Graybird.618C7F7D"
[ Norman ], "Trojan W32/Hupigon.gen67″
[ Ewido ], "Backdoor.Delf.axh"
xpkk[1].htm:
[ Kaspersky ], "Trojan-Downloader.JS.Agent.nd"
zxwt_noner.dll:
[ Norman ], "Backdoor W32/Delf.AJBI"
[ Ewido ], "Backdoor.Delf.axh"
zxwt_noner.tmp:
[ Kaspersky ], "PAK:NSPack, Backdoor.Win32.Delf.bbz"
[ McAfee ], "New Malware.u !!"
[ Panda ], "Generic"
[ Fortinet ], "suspicious"
[ HBEDV ], "BDS/Graybird.618C7F7D"
[ Norman ], "Trojan W32/Hupigon.gen67″
[ Ewido ], "Backdoor.Delf.axh"
count[1].htm:
[ Kaspersky ], "Trojan-Downloader.JS.Agent.nd"

  1. “FreeWeb IDC虛擬主機網站被植入惡意連結” 目前有 2 迴響

  2. 1. CCIE – 九月 5th, 2007 at 1:38 下午

    請問winXP 使用user權限用IE瀏覽(病毒+木馬+rookit)的網頁會有事嗎??

    使用user權限防範(病毒+木馬+rookit)是否無敵??

    謝謝幫忙回答
    2. CCIE – 九月 5th, 2007 at 1:43 下午

    請問用user權限執行所謂的綠色軟體(如綠色工廠做的http://portable.easylife.idv.tw/?page=2 )是否會有感染rookit的疑慮??

    謝謝大大回答!!

    By CCXX on 2007 年 09 月 5 日 - 13:46:00

  3. 使用user權限並不能保證不會感染惡意程式,有可能因為軟體或系統有漏洞,而使得攻擊者可以提供權限至admin,然後植入惡意程式或修改其他資訊。

    天底下沒有白吃的午餐,最好不要使用來路不明的軟體,尤其是從大陸網站下載的軟體,買正版是最好的選擇,否則,就使用open source的軟體。

    By Roger on 2007 年 09 月 5 日 - 15:33:00

請在此留下您的意見