<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>大砲開講 &#187; 即時通訊</title>
	<atom:link href="http://rogerspeaking.com/category/security_news/instant_messenger/feed" rel="self" type="application/rss+xml" />
	<link>http://rogerspeaking.com</link>
	<description>~分享是進步的原動力~</description>
	<lastBuildDate>Mon, 07 May 2012 17:20:35 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>MSN病毒(Photos1-2008.zip)祝您新年快樂</title>
		<link>http://rogerspeaking.com/2008/01/576</link>
		<comments>http://rogerspeaking.com/2008/01/576#comments</comments>
		<pubDate>Fri, 04 Jan 2008 07:31:00 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[即時通訊]]></category>
		<category><![CDATA[惡意程式]]></category>

		<guid isPermaLink="false">http://itinternals.com/wptest/?p=575</guid>
		<description><![CDATA[新一波的MSN病毒又開始到處流竄，最近各位的MSN可能會收到名為 Photos1-2008.zip、PrivatePhoto2008.zip 或 Dc6.zip 的檔案，壓縮檔中包含一個名為 photo151.JPEG_www.HappyNewYear.com 或 Image78145-2008.jpg_www.MsnMessenger.scr 的檔案，請各位千萬不要執行此檔案，否則，後果自行負責囉！ 執行之後，有下面的行為： 第一種行為：[Added process]C:\WINDOWS\happy2008.exeC:\WINDOWS\svchost.exe [DLL injection]C:\WINDOWS\svchost.exe [Added file]C:\RECYCLER\S-1-5-21-515967899-583907252-839522115-500\Dc6.zipC:\setup.exeC:\WINDOWS\happy2008.exeC:\WINDOWS\Photos1-2008.zipC:\WINDOWS\PrivatePhoto2008.zipC:\WINDOWS\svchost.exe [Added registry]HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunValue=Windows svchostData=svchost.exe 第二種行為：[Added process]C:\WINDOWS\svchost.exe [DLL injection]C:\WINDOWS\svchost.exe [Added file]C:\RECYCLER\S-1-5-21-515967899-583907252-839522115-500\Dc6.zipC:\WINDOWS\PrivatePhoto2008.zipC:\WINDOWS\svchost.exe [Added registry]HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunValue=Windows svchostData=svchost.exe 到目前為止 (2008/1/4 @ 15:03)，下面的防毒軟體可以偵測到這些惡意檔案 (僅提供參考)： Dc6.zip/photo151.JPEG_www.HappyNewYear.com:[ Trend ], "WORM_IRCBOT.EL"happy2008.exe:[ Trend ], "WORM_IRCBOT.EL"Photos1-2008.zip/photo151.JPEG_www.HappyNewYear.com:[ Trend ], "WORM_IRCBOT.EL"PrivatePhoto2008.zip/Image78145-2008.jpg_www.MsnMessenger.scr: [ Fortinet ], "suspicious" [ Rising ], "Backdoor.Win32.PBot.b" [ WebWasher ], "BlockReason.46 [...]]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2008/01/576/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>聖誕節MSN病毒</title>
		<link>http://rogerspeaking.com/2007/12/572</link>
		<comments>http://rogerspeaking.com/2007/12/572#comments</comments>
		<pubDate>Wed, 26 Dec 2007 05:14:00 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[即時通訊]]></category>
		<category><![CDATA[惡意程式]]></category>

		<guid isPermaLink="false">http://itinternals.com/wptest/?p=571</guid>
		<description><![CDATA[昨天收到從一個朋友的MSN傳送過來的一個樣本，名為「christmas-2007.zip」，壓縮檔中包含一個名為 「img2007-12.JPEG.scr」的檔案，分析後，它具有惡意行為，請各位小心囉。 執行之後，有下面的行為： [Added process]C:\WINDOWS\servidevice.exe [Added file]C:\WINDOWS\Chirstmas-2007.zipC:\WINDOWS\servidevice.exe [Added registry]HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunValue=ryan1918Data=servidevice.exe 到目前為止 (2007/12/25 @ 13:58)，下面的防毒軟體可以偵測到這些惡意檔案 (僅提供參考)： Chirstmas-2007.zip/img2007-12.JPEG.scr: [ Nod32 ], "Win32/IRCBot.ABP trojan" [ Fortinet ], "suspicious" [ Rising ], "Backdoor.Win32.PBot.b" [ Ikarus ], "Trojan-Downloader.Win32.Banload.ams" [ Authentium ], "W32/Document-disguised-based!Maximus" [ WebWasher ], "BlockReason.46 (suspicious)"servidevice.exe: [ Nod32 ], "Win32/IRCBot.ABP trojan" [ Fortinet ], "suspicious" [ Rising ], "Backdoor.Win32.PBot.b" [ [...]]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2007/12/572/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>另一隻即時通訊病毒</title>
		<link>http://rogerspeaking.com/2007/08/499</link>
		<comments>http://rogerspeaking.com/2007/08/499#comments</comments>
		<pubDate>Wed, 15 Aug 2007 07:36:00 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[即時通訊]]></category>
		<category><![CDATA[惡意程式]]></category>

		<guid isPermaLink="false">http://itinternals.com/wptest/?p=497</guid>
		<description><![CDATA[前幾天，有個朋友從 MSN 上傳了一個檔案給我，是最近新聞報導的那隻即時通訊病毒，我朋友的電腦肯定中毒了，如果您也中獎，請參考一下囉。 執行之後，有下面的行為： [Added process]C:\WINDOWS\svchost.exe [Deleted process]C:\WINDOWS\system32\wscntfy.exe [DLL injection]C:\WINDOWS\svchost.exe [Modified service]NAME: wscsvcDISPLAY: Security CenterSTATUS: SERVICE_STOPPEDFILE: C:\WINDOWS\System32\svchost.exe -k netsvcs [Added file]C:\RECYCLER\S-1-5-21-515967899-583907252-839522115-500\Dc6.zipC:\RECYCLER\S-1-5-21-515967899-583907252-839522115-500\Dc7\img807.exeC:\RECYCLER\S-1-5-21-515967899-583907252-839522115-500\Dc8.zipC:\WINDOWS\img1756.zipC:\WINDOWS\svchost.exe [Added registry]HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunValue=Microsoft Genuine LogonData=svchost.exe 到目前為止，下面的防毒軟體可以偵測到這些惡意檔案 (僅提供參考)：尚未完成掃描，稍後更新。]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2007/08/499/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>小心即時通病毒</title>
		<link>http://rogerspeaking.com/2007/07/489</link>
		<comments>http://rogerspeaking.com/2007/07/489#comments</comments>
		<pubDate>Thu, 26 Jul 2007 08:58:00 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[即時通訊]]></category>
		<category><![CDATA[惡意程式]]></category>

		<guid isPermaLink="false">http://itinternals.com/wptest/?p=487</guid>
		<description><![CDATA[剛剛有個朋友傳來一個即時通 (Windows Live Messenger) 訊息，上面寫著「傳送檔案 images.zip」，我當然不會傻傻地執行此檔案囉，感覺就像是惡意程式，請各位自己小心囉，萬一中獎，依照執行後的行為，即可清除此惡意程式。 執行之後，有下面的行為： [Added process]C:\WINDOWS\winlog32.exe [Deleted process]C:\WINDOWS\system32\wscntfy.exe [Modified service]NAME: wscsvcDISPLAY: Security CenterSTATUS: SERVICE_STOPPEDFILE: C:\WINDOWS\System32\svchost.exe-1 -k netsvcs [Added file]C:\WINDOWS\images.zip (image.zip 的 MD5 為 1f3809384c5ec47892b2a61de4f587c3，image.zip 包含 IMG34814.pif 檔案，MD5 為 fc5415dc9054ee0934e3ff3e587de444)C:\WINDOWS\winlog32.exe [Added registry]HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunValue=MSNData=winlog32.exe 到目前為止 (2007/7/26@ 16:55)，下面的防毒軟體可以偵測到這些惡意檔案 (僅提供參考)：winlog32.exe:[ Microsoft ], "Backdoor:Win32/Sdbot.gen!A"[ Kaspersky ], "IM-Worm.Win32.Agent.f"[ HBEDV ], "HEUR/Malware"[ Ewido ], "Backdoor.Bifrose.agk"images.zip-1/IMG34814.pif:[ Microsoft ], "Backdoor:Win32/Sdbot.gen!A"[ Kaspersky ], [...]]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2007/07/489/feed</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>即時通訊惡意程式 4</title>
		<link>http://rogerspeaking.com/2007/02/212</link>
		<comments>http://rogerspeaking.com/2007/02/212#comments</comments>
		<pubDate>Wed, 21 Feb 2007 05:48:00 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[即時通訊]]></category>
		<category><![CDATA[惡意程式]]></category>

		<guid isPermaLink="false">http://itinternals.com/wptest/?p=210</guid>
		<description><![CDATA[昨天在微風論壇上，看見網友 (亞勾鏈) 張貼一則疑似即時通訊惡意程式的文章，如下圖所示： 沒錯，這是惡意程式的連結，所以，還是老生常談的一句話「不要亂執行來路不明的連結」。 惡意連結為： 經過轉換後，真實網址為： 惡意程式碼的一部分為： 執行之後，有下面的行為： [Added process]C:\Documents and Settings\Administrator\Local Settings\Temp\svchost.Exe [DLL injection]C:\Documents and Settings\Administrator\Local Settings\Temp\svchost.Exe (注入 svchost.exe 的執行程序)C:\WINDOWS\Debug\UserMode\ACC27FC0.dll (注入某些執行程序如檔案總管等) [Added file]C:\Documents and Settings\Administrator\Local Settings\Temp\svchost.ExeC:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\OXI7BCE5\tpp[1].exeC:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\Q08VKCK4\syn[1].htmC:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\SEUIMLSE\top[1].exeC:\WINDOWS\Debug\UserMode\ACC27FC0.dllC:\WINDOWS\Debug\UserMode\ACC27FC0.exeC:\WINDOWS\system32\a.exe [Added COM/BHO]{04E1F9F4-5B00-410B-882D-6E2EF34A7EF3}-C:\WINDOWS\debug\userMode\ACC27FC0.dll 到目前為止，下面的防毒軟體可以偵測到這些惡意檔案： ACC27FC0.dll:[ Kaspersky ], "PAK:NSPack, PAK:PE_Patch.MaskPE"[ Nod32 ], "probably a variant [...]]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2007/02/212/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>即時通訊惡意程式 3</title>
		<link>http://rogerspeaking.com/2007/02/197</link>
		<comments>http://rogerspeaking.com/2007/02/197#comments</comments>
		<pubDate>Wed, 14 Feb 2007 13:25:00 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[即時通訊]]></category>
		<category><![CDATA[惡意程式]]></category>

		<guid isPermaLink="false">http://itinternals.com/wptest/?p=195</guid>
		<description><![CDATA[今天在台灣論壇上，看見另一個網友 (傻气≠朱哥) 張貼了一個疑似即時通訊惡意程式，各位可以參考一下他們的對話 (如下圖所示)。還是老生常談的一句話「不要亂執行來路不明的連結」。 惡意連結為： 惡意程式碼的一部分為： 執行之後，有下面的行為： [Added process]C:\Program Files\Internet Explorer\SVCHOST.EXEC:\Program Files\Internet Explorer\SMSS.EXEC:\Program Files\Internet Explorer\SERVICES.EXEC:\Program Files\Internet Explorer\9Sy.exeC:\Program Files\Internet Explorer\WINLOGON.EXEC:\Program Files\Internet Explorer\LSASS.EXE [DLL injection]C:\Program Files\Internet Explorer\SVCHOST.EXE (注入 svchost.exe 的執行程序)C:\Program Files\Internet Explorer\WINLOGON.EXE (注入 winlogon.exe 的執行程序)C:\Program Files\Windows Media Player\svchost.exe (注入 svchost.exe 的執行程序)C:\WINDOWS\system32\dllf.dll (注入某些執行程序如檔案總管等)C:\WINDOWS\system32\dllran.dll (注入某些執行程序如檔案總管等)C:\WINDOWS\system32\msndll.dll (注入某些執行程序如檔案總管等)C:\WINDOWS\system32\PDLL.dll (注入某些執行程序如檔案總管等)C:\WINDOWS\system32\qmdll.dll (注入某些執行程序如檔案總管等)C:\WINDOWS\system32\xgdll.dll (注入某些執行程序如檔案總管等) [Added file]C:\Documents and Settings\Administrator\Local Settings\Temp\$$a1C.tmpC:\Documents and Settings\Administrator\Local Settings\Temp\Ding.comC:\Documents and Settings\Administrator\Local [...]]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2007/02/197/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>即時通訊惡意程式 2</title>
		<link>http://rogerspeaking.com/2007/02/195</link>
		<comments>http://rogerspeaking.com/2007/02/195#comments</comments>
		<pubDate>Wed, 14 Feb 2007 01:43:00 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[即時通訊]]></category>
		<category><![CDATA[惡意程式]]></category>

		<guid isPermaLink="false">http://itinternals.com/wptest/?p=193</guid>
		<description><![CDATA[昨天在台灣論壇上，看見有一個網友 (熾熱狂風) 張貼了一個疑似即時通訊惡意程式，其對話蠻具吸引力的 (如下所示)，一般使用者很可能會執行它。 上圖的網怎麼這麼奇怪呢？寫錯了嗎？沒錯，這是另一種網址表示方式，經過轉換後，網址為： 惡意程式碼的一部分為： 執行之後，有下面的行為 (在我的測試機器上，會產生一些應用程式錯誤，就是病毒碼寫得不好啦)： [Added process]C:\WINDOWS\system32\a.exe [DLL injection]C:\WINDOWS\java\classes\66A75.dll (注入某些執行程序如檔案總管等) [Added file]C:\Documents and Settings\Administrator\Local Settings\Temp\svchost.ExeC:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\OXI7BCE5\tpp[1].exeC:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\SEUIMLSE\top[1].exeC:\WINDOWS\java\classes\66A75.dllC:\WINDOWS\java\classes\66A75.exeC:\WINDOWS\system32\a.exe [Added COM/BHO]{C8D81FE1-EF3D-4755-BA05-0BE477385679}-C:\WINDOWS\java\classes\66A75.dll 到目前為止，下面的防毒軟體可以偵測到這些惡意檔案： 66A75.exe:[ Trend ], "TSPY_LINEAGE.EOP"a.exe:[ Trend ], "TSPY_LINEAGE.EOP"svchost.Exe:[ Trend ], "TSPY_LINEAGE.EOP"top[1].exe:[ Trend ], "TSPY_LINEAGE.EOP"tpp[1].exe:[ Trend ], "TSPY_LINEAGE.EOP"66A75.dll:[ Kaspersky ], "PAK:PE_Patch.UPX, PAK:UPX, PAK:PE_Patch.MaskPE"[ Panda ], "Trj/QQPass.SR"[ [...]]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2007/02/195/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>即時通訊惡意程式 1</title>
		<link>http://rogerspeaking.com/2007/02/172</link>
		<comments>http://rogerspeaking.com/2007/02/172#comments</comments>
		<pubDate>Thu, 08 Feb 2007 15:35:00 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[即時通訊]]></category>
		<category><![CDATA[惡意程式]]></category>

		<guid isPermaLink="false">http://itinternals.com/wptest/?p=170</guid>
		<description><![CDATA[今天下午六點多，在 PCZone 論壇上看到有人 (網友 n629) 張貼了一篇有關 MSN Messenger 病毒的文章，文章包含一個惡意連結，請各位不要亂去執行它，因為此惡意程式偷帳號與密碼，也有可能會偷信用卡卡號，而且，會監控網路情形。 此篇文章內容，如下圖所示： 文章中有一個惡意連結為： 一看就知道是病毒，不知道各位會不會去執行它呢？ 在我的測試環境，執行之後，有下面的行為： [Added process]C:\WINDOWS\avp.exe [Added service]NAME: VGADownDISPLAY: Audio AdapterFILE: C:\WINDOWS\avp.exe NAME: WS2IFSL (這是正常的服務)DISPLAY: Windows Socket 2.0 Non-IFS Service Provider Support EnvironmentFILE: \SystemRoot\System32\drivers\ws2ifsl.sys [Added file]C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\Q08VKCK4\game[1].comC:\WINDOWS\avp.exeC:\WINDOWS\system32\hs4viewer.dll [Added LSP]ID: 1012NAME: MSAFD Tcpip [RAW/IP] ID: 1013NAME: MSAFD Tcpip [TCP/IP] 到目前為止，下面的防毒軟體可以偵測到這些惡意檔案： avp.exe:[ Trend ], [...]]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2007/02/172/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

