假Yahoo拍賣之名,行木馬散播之實
2008 年 05 月 12 日 – 11:56:42注意:此木馬具有側錄功能,能記錄鍵盤的動作。
昨天收到兩封標題為「已轉帳通知」的電子郵件,裡面夾帶一個名為「土銀ATM明細表(已含運費在內).rar」的附件檔,內行人一看就知道有問題,當然,對象不是我,是我的家人,結果一定會去執行它,好險被小紅傘給發現了。
在這裡我要特別說明,幾天前,我的家人開始在Yahoo拍賣上賣東西,幾天後,就收到這些有問題的電子郵件,效率之高,令人吒舌,難道,Yahoo都不知道嗎?Yahoo需不需要負責呢?
如果您有收到此封電子郵件,麻煩回覆一下,謝謝。
此封電子郵件畫面,如下所示:
Yahoo Mail內建掃毒引擎掃描結果,如下所示:
執行之後,有下面的行為:
[DLL injection]
C:\WINDOWS\system32\sffgkk.dat
[Added service]
NAME: Pdferar
DISPLAY: Pdferar
FILE: C:\WINDOWS\System32\sffgkk.exe -service
[Added file]
C:\Temp\ATM\ATM.exe
C:\WINDOWS\system32\KLog.dat
C:\WINDOWS\system32\sffgkk.dat
C:\WINDOWS\system32\sffgkk.exe
到目前為止 (2008/5/11 @ 20:12),下面的防毒軟體可以偵測到這些惡意檔案 (僅提供參考):
sffgkk.dat:
[ Microsoft ], "[->(tElock v0.98)]:TrojanSpy:Win32/Agent.CI"
[ Kaspersky ], "PAK:PE_Patch, PAK:TeLock"
[ McAfee ], "Generic BackDoor.t"
[ McAfee_Beta ], "Generic BackDoor.t"
[ Sophos ], "Mal/Behav-181, Mal/Behav-010″
[ Nod32 ], "probably a variant of Win32/Genetik trojan"
[ Fortinet ], "BackDoor.T!tr"
[ HBEDV ], "TR/Crypt.XPACK.Gen"
[ Ikarus ], "Trojan-Spy.Win32.Agent.ci"
[ Grisoft ], "Trojan horse BackDoor.Generic9.ALYR"
[ eAladdin ], "Suspicious File [104]"
[ Sunbelt ], "VIPRE.Suspicious"
[ WebWasher ], "BlockReason.46 (suspicious)"
sffgkk.exe:
[ Microsoft ], "[->(tElock v0.98)]:TrojanSpy:Win32/Agent.PI"
[ Kaspersky ], "PAK:PE_Patch, PAK:TeLock"
[ Sophos ], "Mal/Emogen-Y"
[ Nod32 ], "[?tElock v0.98]:probably a variant of Win32/Genetik trojan"
[ HBEDV ], "TR/Crypt.CFI.Gen"
[ Norman ], "Trojan W32/Smalltroj.EGZS"
[ Grisoft ], "Trojan horse Generic10.UIH"
[ eAladdin ], "Suspicious File [104]"
[ Sunbelt ], "VIPRE.Suspicious"
[ WebWasher ], "Trojan.Crypt.CFI.Gen"
ATM.exe:
[ Microsoft ], "[->(tElock v0.98)]:TrojanSpy:Win32/Agent.PI"
[ Kaspersky ], "PAK:PE_Patch, PAK:TeLock"
[ Sophos ], "Mal/Emogen-Y"
[ Nod32 ], "[?tElock v0.98]:probably a variant of Win32/Genetik trojan"
[ HBEDV ], "TR/Crypt.CFI.Gen"
[ Norman ], "Trojan W32/Smalltroj.EGZS"
[ Grisoft ], "Trojan horse Generic10.UIH"
[ eAladdin ], "Suspicious File [104]"
[ Sunbelt ], "VIPRE.Suspicious"
[ WebWasher ], "Trojan.Crypt.CFI.Gen"



“假Yahoo拍賣之名,行木馬散播之實” 目前有 20 迴響
沒辦法,一遇到帳號資料盜用的問題,Yahoo就全部推給使用者,自己卻不想點辦法….唉
By Ivan on 2008 年 05 月 12 日 - 12:19:15
哇考
好濫` 好氾濫的犯罪
By tamadox on 2008 年 05 月 12 日 - 14:15:07
收件者名稱要塗掉喔,不然麻煩的!!
By Crane on 2008 年 05 月 12 日 - 14:15:50
另外可以追查一下發信IP…應該會有蛛絲馬跡!!
By Crane on 2008 年 05 月 12 日 - 14:25:52
收件者是假的。對於Web Mail,可以查到IP?
By Roger on 2008 年 05 月 12 日 - 14:44:32
有誰知道Yahoo的垃圾郵件過濾是使用那個廠商的掃描引擎呢?還是自己研發的呢?
By Roger on 2008 年 05 月 12 日 - 14:47:02
開啟郵件->完整標題模式->可以看到發信過程
一般hotmail、gmail都可以查
By Crane on 2008 年 05 月 12 日 - 15:14:53
那封偽造信真是太歲頭上動土,不知道碰到資安專家:p
建議不要拿yahoo的信箱當作拍賣聯絡用信箱,其他聯絡方式也不要公開在問與答中,如果公佈在問與答中,記得要刪除,那些資料都有人蒐集。
By sdbb on 2008 年 05 月 12 日 - 16:11:41
Yahoo的病毒要及時攔截,
英文防毒軟體可考慮Sophos及Avira,
中文防毒軟體、只要是大陸防毒,及乎都可及時攔到。
PS:
Kaspersky雖無法及時攔,但處理還算迅速;至於S等傳統大廠,使用的話要自行承擔風險喔…
By Alvin on 2008 年 05 月 12 日 - 18:54:23
yahoo信箱可以設定完整標頭,會顯示信件發送的IP,通常有加料的信件都是從對岸發出的,駭客竊取Yahoo帳密室可以賣錢的,錢錢錢錢錢啊!!
By Jim on 2008 年 05 月 13 日 - 02:22:21
yahoo用的是黃牌的
對於這類的病毒,往往不是慢半拍
不然就是通通不承認世上有這類型的病毒
這牌的防毒服務效率真的是超級無敵差的
就算你幫他們找到是木馬、是病毒,然後好心上傳通知他們喔
結果…
他們居然在一個月後才更新病毒碼、才掃得到
xxx
一個月防毒都能換n個牌子了
http://www.wretch.cc/blog/fdlintw/9390313
By 嘿嘿嘿 on 2008 年 05 月 13 日 - 10:27:36
紅牌以前也差不多,
回報惡意程式後,居然還回信告知我傳送的樣本並非惡意程式!
但當時服務的單位內已經大量感染了!
只好將該樣本行為分析完寫成報告,
連同樣本再傳送一次,
才獲得處理…= =
By Roamer on 2008 年 05 月 13 日 - 11:27:30
你的紅牌還有回應你,像我們也是用紅牌的好幾年了!前一陣子爆發大量病毒感染,找經銷商精誠協助後送病毒樣本,結果根本沒人理!直接找原廠後說要後送菲律賓病毒實驗室,結果就沒下文.最近已經要全面換成NOD32,因為他們SUPPORT快速又貼心,不會像紅牌自恃是國內市佔率最高的產品,自大又傲慢.奉勸各位企業在評估選購防毒軟體時,一定要把Support能力跟反應時間納入第一考量要素,才不會花大錢用了知名品牌後才後悔莫及.
By tomatodog on 2008 年 05 月 13 日 - 12:23:43
卡巴,小紅傘才可怕…把一切可能的病毒全都封鎖…
有一天,我才發現,我的 explore.exe被封鎖了…真的
太可怕了…
所以我現在只用線上掃毒….市面上只要常駐的防毒軟體
容我說一句話,簡直在整人…
By Duex on 2008 年 05 月 13 日 - 12:55:27
我中了…orz
靠小紅傘幫我救回來…
其實現在也不知道乾不乾淨勒…@@
By Jyneda on 2008 年 05 月 21 日 - 04:32:45
>>有一天,我才發現,我的 explore.exe被封鎖了
自己設定的地方調一調就行了,把駭客防護的設定那編輯一下
還是不懂的話就看我這篇教學好了
ttp://blog.udn.com/SOMIA/1629076
防毒程式是寧濫勿缺,會覺得綁手綁腳主要是設定沒調整好
最好還要搭配掃廣告木馬的程式
像我自己是卡巴+Spybot
已經2.3年病毒沒發作過,就算偶爾碰到變種無法自動刪除也能自動把病毒的動作停止,然後自己開安全模式把病毒檔案刪了就沒事了
By SOMIA on 2008 年 05 月 22 日 - 00:28:19
請問Avast擋得住嗎?有人試過了嗎?
By Jeff on 2008 年 06 月 3 日 - 11:06:18
>卡巴,小紅傘才可怕…把一切可能的病毒全都封鎖…
>有一天,我才發現,我的 explore.exe被封鎖了…
少見多怪, 要是我是cracker我就去感染
你的explorer.exe
By Moi on 2008 年 06 月 7 日 - 18:50:32
所以只有小紅傘能救嗎? 我用 VirusScan Enterprise雖有掃到,卻完全沒有”下一步”的治方.請專家不吝指教如何清除, 謝謝.
By 問 on 2008 年 09 月 7 日 - 18:46:38
大部分防毒軟體清除能力都很弱,通常要手動清除,你可以根據執行後的行為,利用Process Explorer、IceSword等工具清除這些惡意檔案。
By Roger on 2008 年 09 月 8 日 - 12:09:58