警惕:东方卫士下载中心被黑客置入木马

出处:超级巡警 时间:2007年11月27日

   今日,超级巡警团队监测到东方卫士主页中的下载中心被黑客置入木马。此次挂马事件利用了系统漏洞MS06014及RealPlayer ierpplug.dll ActiveX控件播放列表名称栈溢出漏洞,当计算机有漏洞的用户浏览到挂马网页时将触发漏洞,在后台自动下载木马并运行。

 
一、事件分析:
        
   东方卫士下载中心(http://www.i110.com/down_upda.html)内含脚本base64.js,该脚本中被黑客置入加密后的恶意代码。该代码以框架的形式在脚本内嵌入一个网页http://www.cmd4.cn/***.htm,网页内又嵌入了http://123s123.cn/*****/99.htm,99.htm内包含两个网页木马和一个统计受害者数量的统计脚本。两个网页木马分别利用RealPlayer ierpplug.dll ActiveX控件播放列表名称栈溢出漏洞和系统漏洞MS06014来挂马。当计算机有漏洞的用户浏览到挂马网页时将触发漏洞,在后台自动下载木马并运行。

base64.js页面源码截图:

网页木马代码截图:


   下载的木马地址为:http://123s123.cn/admin/**.exe,此木马会链接网络获取http://123s123.cn/****.txt文件,
并根据其中的地址下载大量的木马并运行。所下木马大部分为Trojan-PSW.Win32.OnLineGames家族的木马。如:
      木马程序 Trojan-PSW.Win32.OnLineGames.ipq 文件: 3.exe
      木马程序 Trojan-PSW.Win32.OnLineGames.irq 文件: 5.exe
      木马程序 Trojan-PSW.Win32.OnLineGames.ihu 文件: 6.exe
      木马程序 Trojan-PSW.Win32.OnLineGames.iqo 文件: 7.exe
      木马程序 Trojan-PSW.Win32.OnLineGames.iqn 文件: 8.exe
      木马程序 Trojan-PSW.Win32.OnLineGames.inp 文件: 9.exe
      木马程序 Trojan-PSW.Win32.OnLineGames.iqo 文件: 91.exe
      木马程序 Trojan-PSW.Win32.OnLineGames.imq 文件: 93.exe
      木马程序 Trojan-PSW.Win32.OnLineGames.iod 文件: 95.exe
   以上木马运行后将监视用户系统,窃取用户的QQ账号/网游账号等。其中一部分木马做了免杀处理以逃避杀毒软件的查杀。
 
 

 

二、解决方案
       1、推荐安装超级巡警监测查杀以上木马。
       2、请广大用户及时更新常用应用软件,防止漏洞攻击。
       3、对于已经中毒用户,建议及时修改自己的QQ/网游账号密码。
       4、建议用户使用超级巡警的恶意网站屏蔽功能屏蔽www.cmd4.cn和123s123.cn。


关于东方卫士:
      交大铭泰信息安全公司,国内知名信息安全厂商,该公司提供《东方卫士》系列防病毒产品、数据保护、无毒网关产品、防垃圾邮件产品、网络设备及系统集成和 OEM 定制服务。


 

 

    超级巡警:彻底查杀各种木马,全面保护系统安全。
    更多免费工具下载:http://www.dswlab.com
    专业的桌面与内容安全产品:http://www.unnoo.com

Copyright(c) DSW Lab All rights reserved