加糖苦咖啡 | daishuo's blog

戴硕的blog

2006年03月


IE的createTextRange漏洞已经出来几天了。这个漏洞的利用代码依然会分配大量内存,总得来说,可以远程代码执行,自然是严重等级的漏洞,但利用起来代价很大,512M内存的机器上跑的话,也需要1~2分钟才会运行shellcode,所以今后它的泛滥程度会远低于WMF/HHCTRL/MHTML等漏洞。

在这里,转载一个利用createTextRange漏洞的文件下载木马生成器的源码,供从事系统安全的朋友们娱乐。其实,大家可能早就baidu到一些了,呵呵。





    摘要:3月23日上报次数较多的样本如下: icntrl.exe -------- 222; lup.exe -------- 149; mssvcc.exe -------- 130; wuass32.exe -------- 93; mssm32.exe -------- 86; 请进入全文查看它们的技术报告。    (全文共31954字)——点击此处阅读全文




    摘要:3月23日上报次数较多的样本有: newname5.exe -------- 197; mousepad5.exe -------- 194; keyboard5.exe -------- 164; dpnss32.exe -------- 113; 请进入全文查看它们的分析报告。    (全文共24394字)——点击此处阅读全文




    摘要:3月22日上报次数较多的样本有: 313.exe -------- 175; iplus.exe -------- 94; 请进入全文查看它们的分析报告。    (全文共17109字)——点击此处阅读全文




    摘要:3月20日上报次数较多的样本有: bmnss.exe -------- 217; mousepad4.exe -------- 151; newname4.exe -------- 150; keyboard4.exe -------- 108; 请进入全文查看它们的分析报告。    (全文共24885字)——点击此处阅读全文



fake_icbc

上图是一个vb木马显示的窗口,该窗口背景图片是幅截图,就是xx网上银行的登录页面。木马监视当前用户窗口的标题文字,一旦发现用户正在使用IE浏览器登录此页面,立即关闭IE窗口,并弹出自己的虚假登录窗口,诱骗用户在木马窗口上输入卡号和密码。随即把截到的内容发送至病毒作者信箱。





    摘要:3月16和3月17日,上报较多的样本都是变种: 3.16日,lup.exe 121次上报;mssvcc.exe 96次上报;3.17日,newname3.exe 429次上报;mousepad3.exe 401次上报;keyboard3.exe 337次上报. 请进入全文查看它们的技术分析报告.    (全文共51950字)——点击此处阅读全文




    摘要:昨天上报次数较多的样本及其上报次数列表如下: winscntrl.exe ---- 276; Windows-fix.exe ---- 120; ~bNvD5b.exe ---- 110; win32ssr.exe ---- 39; 请进入全文查看它们的技术报告。    (全文共26868字)——点击此处阅读全文



昨晚上bloglines看东西,发现FrSIRT Exploit有1条更新,还以为是跟MS06-012有关的PoC代码出来了,结果却是这么一条消息:

Exploits and PoCs are available to FrSIRT VNS?/b> subscribers only.

Public exploits section has been definitively closed.
 

FrSIRT Exploits收费了,通过它的FrSIRT Vulnerability Notification Services

本篇文章使用aigaogao Blog软件发布, “我的Blog要备份”




昨天(2006.03.14)收到的病毒样本,总体来说,没有什么新鲜的东东。sys.exe、mssvcc.exe和lup.exe,是3个上报次数超过100的高波变种(Backdoor/Agobot),技术上和以前的变种没有什么变化,可以参考昨日病毒(2006.03.13)

在上报次数排行榜前3位的样本文件分别是:

~DF44.tmp.exe ---- 4891
SSAddr1.dll ---- 697
stup.exe ---- 568

它们不是病毒,而是腾讯soso搜索工具条的组成部件或临时文件。从上报次数来看,腾讯搜索工具条正在迅速扩展用户。目前没有证据说明腾讯强制用户安装这个工具条,想想数以亿计的QQ用户,这点上报数字也就没什么说不过去的了。

最后,谨以下图欢迎soso加入IE工具条家族。

IE Toolbars

本篇文章使用aigaogao Blog软件发布, “我的Blog要备份”





    摘要:昨天上报次数最多的样本及其上报次数列表如下: sysdat.exe ---- 488; printers.exe ---- 330; interneter.exe ---- 271; mousepad2.exe ---- 191; gimmysmiley2.exe ---- 182; lup.exe ---- 161; keyboard2.exe ---- 138; mssvcc.exe ---- 100; 请进入全文查看它们的技术报告。    (全文共44319字)——点击此处阅读全文



      接下来的几周要恶补CMMI了,花在病毒上面的时间会大打折扣。但我不想因此而降低blog的更新频率,相反地,要在下周开一个新系列——“昨日病毒”

      这个系列类似于病毒播报:挑选前一天感染用户数量最多的一个或几个病毒,给出分析报告。感染数据来自于江民公司的未知病毒上报系统。“昨日病毒”和我blog侧栏上的病毒播报相比,不同之处在于——我承诺“昨日病毒”的内容是真实客观的,至少我不会在今天发布“明日病毒”:)

      在前几天,我曾写过病毒分析:Backdoor/Agobot.cgd及其Botnet病毒分析:Backdoor/RBot.auv ,算是“昨日病毒”的两篇前身了。之所以在现在决定开启这个系列,也是想在接下来枯燥的CMMI工作中找些“娱乐”:s

      最后,顺便说一句,蔚蓝网络书店首页的恶意代码昨天已经被删除了,大家可以放心上去买书了。

 

本篇文章使用aigaogao Blog软件发布, “我的Blog要备份”




今天想买书,随手上了蔚蓝书店(http://www.welan.com),突然弹出个HTML Help窗口,这可是打了补丁的机器浏览HHCTRL恶意页面的典型特征,看了下蔚蓝首页的源码,问题出在这里:

welan_src

恶意代码利用hhctrl "Related Topic"跨区脚本执行漏洞(MS05-001),下载并执行http://www.pic58.net/blue.wma。后者是个网页点击木马,会启动隐藏的IE窗口,自动访问若干色情网站。


具体分析如下:
1、蔚蓝网络书店主页(http://www.welan.com)引用了恶意脚本http://www.pic58.net/rse.js

2、后者继续引用恶意网页http://www.pic58.net/mp3.htm

3、mp3.htm利用IE浏览器HHCTRL跨安全区脚本执行漏洞,自动下载并运行病毒可执行程序http://www.pic58.net/blue.wma

4、病毒程序blue.wma(Trojan/Agent.qy)运行后,将创建下列文件:
%SystemDir%\ydsvqjbi.dll, 11872字节
%SystemDir%\ydsvqjbi.exe, 25107字节
在注册表中添加下列启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\

policies\Explorer\Run]
"ydsvqjbi" = %SystemDir%\ydsvqjbi.exe
这样,在Windows启动时,病毒就可以自动执行。

5、ydsvqjbi.exe将病毒模块ydsvqjbi.dll注入到Explorer.exe进程,ydsvqjbi.dll会在后台隐藏方式启动IE浏览器,访问下列网址:
http://www.9hun.net
http://www.9hun.net/s1.asp
http://www.9hun.net/s2.asp
http://www.taose.net/index.asp
http://www.fasao.cn/index.asp

本篇文章使用aigaogao Blog软件发布, “我的Blog要备份”




      很长时间以来,Hacker Defender一直提供明码标价的各类免杀服务,可以使rootkit躲避各类流行检测工具和杀毒软件。现在,这个免杀服务已经关闭了。按照Hacker Defender的声明,免杀服务一直都是为了催生一套功能齐备的安全方案,而并非为了赚钱,也不是支持网络犯罪;可惜至今这个目的还没有达到。特别地,它提到了BlackLightIceSword,认为在二者结合的基础上,可以最终实现一个强大安全的解决方案。
      原文在这里

本篇文章使用aigaogao Blog软件发布, “我的Blog要备份”





    摘要:2006年3月3日,江民反病毒中心监测到,一个最新高波病毒变种(Backdoor/Agobot.cgd)正在国内迅速传播。根据江民公司未知病毒上报系统显示,第一例上报发生于3月2日06:50 AM,截止到3月3日凌晨,共有584例针对该样本的上报。 此变种文件名Medman.exe,大小259072字节,经过AsProtect加壳处理,功能上和以往高波病毒变种相同,通过多种系统漏洞、管理员弱密码口令进行传播,会连接IRC服务器,接收并执行黑客命令,使被感染计算机成为“僵尸电脑”。     (全文共4862字)——点击此处阅读全文




    摘要:2006年3月2日,一个新的瑞波病毒变种(Backdoor/RBot.auv)正在国内迅速蔓延。该变种经过多层压缩加密壳处理,可以利用多种系统漏洞进行传播,感染能力很强。中毒计算机将被黑客完全控制,成为“僵尸电脑”。由于此病毒会扫描感染目标,因此可以造成局域网拥堵。    (全文共1677字)——点击此处阅读全文



现在已经是3月3日了。Email-Worm.Nyxem.e会在每个月的3号发作,删除 doc/xls/mdb/mde/ppt/pps/zip/rar/pdf/psd/dmp文件的内容。第一次发作是2月3号,今天是它的第二个发作日,大家小心。
相关链接:
Nyxem alert status raised
NYXEM今天发作
12小时NYXEM感染数量统计

本篇文章使用aigaogao Blog软件发布, “我的Blog要备份”



news

about me
访问量:

我的其他blog
Daishuo's blog(iBlog.com)
加糖苦咖啡(Bokee.com)



我的安全网摘

每日病毒播报

导航

blog stats

文章

收藏

相册

友情链接

存档


正在读取评论……