警惕:TOM新闻中心部分页面被黑客置入木马

出处:DSW Avert 时间:2007年9月28日

   今日,DSW Lab Avert小组监测到国内知名网站TOM被黑客置入木马。被挂马的网页为TOM网页内嵌的一个广告页,将影响到所有展示此广告的网页,如http://news.tom.com/2007-09-27/0020/08517215.html。此次挂马事件采用了框架形式内置了利用百度搜霸远程执行代码漏洞和PPSteam控件堆栈溢出漏洞的两个网页木马,当计算机有漏洞的用户浏览到受影响页面时,将激活木马链接,自动下载木马病毒并运行。
   此次挂马事件与驱动之家被挂马事件相似,均为内置的其他站点广告页面被挂马导致网站受到影响,因此提醒广大站长,请注意选择广告,建议将广告页面放置到本地,以免因其他网站被入侵而受到影响。另外,从此次挂马时间中可以看出黑客挂马的常用漏洞已经从系统漏洞转移到流行应用软件漏洞上,所以建议用户注意网络安全,及时更新常用应用软件。

 

一、事件分析:
        
   页面http://news.tom.com/2007-09-27/0020/08517215.html中以框架的形式内嵌一个易趣提供的广告,广告链接为:
http://promo.eachnet.com/win/zs/mobile070907o_300x150.html。广告页面中内置一JS脚本,脚本内又用框架的形式包含了
http://xxx.745970.com/newdm/new04.htm页面。new04.htm页面内以框架的形式内置两个网页木马页面,一个JS脚本。其中一
个网页木马页面利用了百度超级搜霸远程代码执行漏洞,另外一个利用了PPStream控件堆栈溢出漏洞,JS脚本为统计受害者
数量的脚本。

被挂马的页面源码截图:

易趣广告代码截图:

网页木马截图:

   下载的木马地址为:http://down.dj7788.cn/bd.cab,此木马会下载大量的病毒木马并运行。下载的大部分
为Trojan-PSW.Win32.OnLineGames家族的木马。如:
      木马程序 Trojan-PSW.Win32.OnLineGames.dpd       文件: 10.exe
      木马程序 Trojan-PSW.Win32.OnLineGames.cmo       文件: 11.exe
      木马程序 Trojan-PSW.Win32.OnLineGames.dgw       文件: 12.exe
      木马程序 Trojan-PSW.Win32.OnLineGames.dgx       文件: 13.exe
      木马程序 Trojan-Dropper.Win32.Agent.bxi        文件: 14.exe
      木马程序 Trojan-PSW.Win32.OnLineGames.dkj       文件: 15.exe
      木马程序 Trojan-Dropper.Win32.Agent.bvb        文件: 16.exe
      木马程序 Trojan-PSW.Win32.OnLineGames.drt       文件: 17.exe
      木马程序 Trojan-PSW.Win32.WOW.xp              文件: 19.exe
      木马程序 Trojan-PSW.Win32.OnLineGames.dqt       文件: 2.exe
      木马程序 Trojan-PSW.Win32.OnLineGames.dfs       文件: 3.exe
      木马程序 Trojan-PSW.Win32.OnLineGames.doj       文件: 6.exe
      木马程序 Trojan-PSW.Win32.OnLineGames.djv       文件: 8.exe
      木马程序 Trojan-PSW.Win32.WOW.wz                文件: 9.exe
   以上程序运行后将监视用户系统,窃取用户的QQ账号/网游账号等。其中一部分木马做了免杀处理以逃避杀毒软件的查杀。
 
 

 

二、解决方案
       1、推荐安装超级巡警监测查杀以上木马。
       2、请广大用户及时更新常用应用软件,防止漏洞更给。
       3、建议用户不要使用IE内核的浏览器。
       4、对于已经中毒用户,建议及时修改自己的QQ/网游账号密码。
       5、建议用户使用超级巡警的恶意网站屏蔽功能屏蔽http://down.dj7788.cn/。

       9月28日9点最新消息:该木马已被清除,用户可放心浏览该网站。

 

 

    超级巡警:彻底查杀各种木马,全面保护系统安全。
    更多免费工具下载:http://www.dswlab.com
    专业的桌面与内容安全产品:http://www.unnoo.com

Copyright(c) DSW Lab All rights reserved