假Yahoo拍賣之名,行木馬散播之實

2008 年 05 月 12 日 – 11:56:42

注意:此木馬具有側錄功能,能記錄鍵盤的動作。

昨天收到兩封標題為「已轉帳通知」的電子郵件,裡面夾帶一個名為「土銀ATM明細表(已含運費在內).rar」的附件檔,內行人一看就知道有問題,當然,對象不是我,是我的家人,結果一定會去執行它,好險被小紅傘給發現了。

在這裡我要特別說明,幾天前,我的家人開始在Yahoo拍賣上賣東西,幾天後,就收到這些有問題的電子郵件,效率之高,令人吒舌,難道,Yahoo都不知道嗎?Yahoo需不需要負責呢?

如果您有收到此封電子郵件,麻煩回覆一下,謝謝。

此封電子郵件畫面,如下所示:

Yahoo Mail內建掃毒引擎掃描結果,如下所示:

執行之後,有下面的行為:

[DLL injection]
C:\WINDOWS\system32\sffgkk.dat

[Added service]
NAME: Pdferar
DISPLAY: Pdferar
FILE: C:\WINDOWS\System32\sffgkk.exe -service

[Added file]
C:\Temp\ATM\ATM.exe
C:\WINDOWS\system32\KLog.dat
C:\WINDOWS\system32\sffgkk.dat
C:\WINDOWS\system32\sffgkk.exe

到目前為止 (2008/5/11 @ 20:12),下面的防毒軟體可以偵測到這些惡意檔案 (僅提供參考):

sffgkk.dat:
[     Microsoft    ], "[->(tElock v0.98)]:TrojanSpy:Win32/Agent.CI"
[     Kaspersky    ], "PAK:PE_Patch, PAK:TeLock"
[     McAfee       ], "Generic BackDoor.t"
[     McAfee_Beta  ], "Generic BackDoor.t"
[     Sophos       ], "Mal/Behav-181, Mal/Behav-010″
[     Nod32        ], "probably a variant of Win32/Genetik trojan"
[     Fortinet     ], "BackDoor.T!tr"
[     HBEDV        ], "TR/Crypt.XPACK.Gen"
[     Ikarus       ], "Trojan-Spy.Win32.Agent.ci"
[     Grisoft      ], "Trojan horse BackDoor.Generic9.ALYR"
[     eAladdin     ], "Suspicious File [104]"
[     Sunbelt      ], "VIPRE.Suspicious"
[     WebWasher    ], "BlockReason.46 (suspicious)"
sffgkk.exe:
[     Microsoft    ], "[->(tElock v0.98)]:TrojanSpy:Win32/Agent.PI"
[     Kaspersky    ], "PAK:PE_Patch, PAK:TeLock"
[     Sophos       ], "Mal/Emogen-Y"
[     Nod32        ], "[?tElock v0.98]:probably a variant of Win32/Genetik trojan"
[     HBEDV        ], "TR/Crypt.CFI.Gen"
[     Norman       ], "Trojan W32/Smalltroj.EGZS"
[     Grisoft      ], "Trojan horse Generic10.UIH"
[     eAladdin     ], "Suspicious File [104]"
[     Sunbelt      ], "VIPRE.Suspicious"
[     WebWasher    ], "Trojan.Crypt.CFI.Gen"
ATM.exe:
[     Microsoft    ], "[->(tElock v0.98)]:TrojanSpy:Win32/Agent.PI"
[     Kaspersky    ], "PAK:PE_Patch, PAK:TeLock"
[     Sophos       ], "Mal/Emogen-Y"
[     Nod32        ], "[?tElock v0.98]:probably a variant of Win32/Genetik trojan"
[     HBEDV        ], "TR/Crypt.CFI.Gen"
[     Norman       ], "Trojan W32/Smalltroj.EGZS"
[     Grisoft      ], "Trojan horse Generic10.UIH"
[     eAladdin     ], "Suspicious File [104]"
[     Sunbelt      ], "VIPRE.Suspicious"
[     WebWasher    ], "Trojan.Crypt.CFI.Gen"

  1. “假Yahoo拍賣之名,行木馬散播之實” 目前有 20 迴響

  2. 沒辦法,一遇到帳號資料盜用的問題,Yahoo就全部推給使用者,自己卻不想點辦法….唉

    By Ivan on 2008 年 05 月 12 日 - 12:19:15

  3. 哇考
    好濫` 好氾濫的犯罪

    By tamadox on 2008 年 05 月 12 日 - 14:15:07

  4. 收件者名稱要塗掉喔,不然麻煩的!!

    By Crane on 2008 年 05 月 12 日 - 14:15:50

  5. 另外可以追查一下發信IP…應該會有蛛絲馬跡!!

    By Crane on 2008 年 05 月 12 日 - 14:25:52

  6. 收件者是假的。對於Web Mail,可以查到IP?

    By Roger on 2008 年 05 月 12 日 - 14:44:32

  7. 有誰知道Yahoo的垃圾郵件過濾是使用那個廠商的掃描引擎呢?還是自己研發的呢?

    By Roger on 2008 年 05 月 12 日 - 14:47:02

  8. 開啟郵件->完整標題模式->可以看到發信過程
    一般hotmail、gmail都可以查

    By Crane on 2008 年 05 月 12 日 - 15:14:53

  9. 那封偽造信真是太歲頭上動土,不知道碰到資安專家:p

    建議不要拿yahoo的信箱當作拍賣聯絡用信箱,其他聯絡方式也不要公開在問與答中,如果公佈在問與答中,記得要刪除,那些資料都有人蒐集。

    By sdbb on 2008 年 05 月 12 日 - 16:11:41

  10. Yahoo的病毒要及時攔截,
    英文防毒軟體可考慮Sophos及Avira,
    中文防毒軟體、只要是大陸防毒,及乎都可及時攔到。

    PS:
    Kaspersky雖無法及時攔,但處理還算迅速;至於S等傳統大廠,使用的話要自行承擔風險喔…

    By Alvin on 2008 年 05 月 12 日 - 18:54:23

  11. yahoo信箱可以設定完整標頭,會顯示信件發送的IP,通常有加料的信件都是從對岸發出的,駭客竊取Yahoo帳密室可以賣錢的,錢錢錢錢錢啊!!

    By Jim on 2008 年 05 月 13 日 - 02:22:21

  12. yahoo用的是黃牌的

    對於這類的病毒,往往不是慢半拍
    不然就是通通不承認世上有這類型的病毒

    這牌的防毒服務效率真的是超級無敵差的
    就算你幫他們找到是木馬、是病毒,然後好心上傳通知他們喔
    結果…
    他們居然在一個月後才更新病毒碼、才掃得到

    xxx
    一個月防毒都能換n個牌子了

    http://www.wretch.cc/blog/fdlintw/9390313

    By 嘿嘿嘿 on 2008 年 05 月 13 日 - 10:27:36

  13. 紅牌以前也差不多,
    回報惡意程式後,居然還回信告知我傳送的樣本並非惡意程式!
    但當時服務的單位內已經大量感染了!
    只好將該樣本行為分析完寫成報告,
    連同樣本再傳送一次,
    才獲得處理…= =

    By Roamer on 2008 年 05 月 13 日 - 11:27:30

  14. 你的紅牌還有回應你,像我們也是用紅牌的好幾年了!前一陣子爆發大量病毒感染,找經銷商精誠協助後送病毒樣本,結果根本沒人理!直接找原廠後說要後送菲律賓病毒實驗室,結果就沒下文.最近已經要全面換成NOD32,因為他們SUPPORT快速又貼心,不會像紅牌自恃是國內市佔率最高的產品,自大又傲慢.奉勸各位企業在評估選購防毒軟體時,一定要把Support能力跟反應時間納入第一考量要素,才不會花大錢用了知名品牌後才後悔莫及.

    By tomatodog on 2008 年 05 月 13 日 - 12:23:43

  15. 卡巴,小紅傘才可怕…把一切可能的病毒全都封鎖…
    有一天,我才發現,我的 explore.exe被封鎖了…真的
    太可怕了…

    所以我現在只用線上掃毒….市面上只要常駐的防毒軟體
    容我說一句話,簡直在整人…

    By Duex on 2008 年 05 月 13 日 - 12:55:27

  16. 我中了…orz

    靠小紅傘幫我救回來…

    其實現在也不知道乾不乾淨勒…@@

    By Jyneda on 2008 年 05 月 21 日 - 04:32:45

  17. >>有一天,我才發現,我的 explore.exe被封鎖了
    自己設定的地方調一調就行了,把駭客防護的設定那編輯一下
    還是不懂的話就看我這篇教學好了
    ttp://blog.udn.com/SOMIA/1629076
    防毒程式是寧濫勿缺,會覺得綁手綁腳主要是設定沒調整好
    最好還要搭配掃廣告木馬的程式
    像我自己是卡巴+Spybot
    已經2.3年病毒沒發作過,就算偶爾碰到變種無法自動刪除也能自動把病毒的動作停止,然後自己開安全模式把病毒檔案刪了就沒事了

    By SOMIA on 2008 年 05 月 22 日 - 00:28:19

  18. 請問Avast擋得住嗎?有人試過了嗎?

    By Jeff on 2008 年 06 月 3 日 - 11:06:18

  19. >卡巴,小紅傘才可怕…把一切可能的病毒全都封鎖…
    >有一天,我才發現,我的 explore.exe被封鎖了…

    少見多怪, 要是我是cracker我就去感染
    你的explorer.exe

    By Moi on 2008 年 06 月 7 日 - 18:50:32

  20. 所以只有小紅傘能救嗎? 我用 VirusScan Enterprise雖有掃到,卻完全沒有”下一步”的治方.請專家不吝指教如何清除, 謝謝.

    By on 2008 年 09 月 7 日 - 18:46:38

  21. 大部分防毒軟體清除能力都很弱,通常要手動清除,你可以根據執行後的行為,利用Process Explorer、IceSword等工具清除這些惡意檔案。

    By Roger on 2008 年 09 月 8 日 - 12:09:58

請在此留下您的意見