东方卫士被挂马 安全网站安全谁来保证
2008-02-23 07:11:46来源:互联网 阅读 ()
【原创版权独家所有,如欲转载,请注明出处“赛迪网”和文章作者“T木”!违者,赛迪网将保留追究其法律责任的权利!】
【编者按:为安全起见,文中“http”均被替换为“hxxp”,“<>”均被替换为“[]”,特此说明。】
前两天有网友反映国内知名的安全网站东方卫士再次被挂载木马,这已经是东方卫士第二次暴露出存在安全隐患。
回顾
在此之前就曾发生过一次东方卫士网站首页(hxxp://www.i110.com)存在恶意代码引用的事件,如果用户没有安装过微软的MS07-004补丁程序,并且使用IE浏览器访问上述页面的话,就会感染木马病毒。
技术分析:
1. 东方卫士网站首页代码中,包含了一处对恶意网页的引用语句:
|
如图1:
2.这个被引用的恶意网页中包含了利用MS07-004漏洞的代码,使得系统能够自动下载hxxp://***.ch/xia.exe(Trojan-Downloader.Win32.agent.ddz)到本地,并运行。
3.xia.exe是个木马下载器,该木马复制自身到%system32%目录下,命名为wdfmg1r32.exe,运行后下载灰鸽子病毒hxxp://***.li/2.exe(Backdoor.Win32.Hupigon.cpb)。
4.2.exe是灰鸽子病毒最新变种,采用RootKit技术编写,隐藏进程。它复制自身到%system32%目录下,命名为system32.exe,该病毒运行后会释放文件到 %WinDir%\svchost.exe,文件大小为381440字节,并创建下面服务:
|
另外还会下载hxxp://lxn2wyf8899.3322.org/ip.txt到本地系统临时目录下。ip.txt包含的内容为:
|
染毒电脑将被黑客远程完全控制,这些操作可能是任意文件操作、注册表操作、键盘记录、下载执行远程程序、任意网络操作甚至远程开机摄像头监控等。
再次被挂马
而这一次,在东方卫士主页上,通过查看页面源代码,可以看到网页中被插入一条“[ iframe src=”指令,该指令将隐藏打开一个新的页面,这个页面伪造了浏览器无法开的错误网页,并在后台隐藏打开三个页面,进行木马下载。
打开的隐藏页面代码:
|
在打开的伪造错误页面中会打开三个网页:
|
下载木马:
|
标签:
版权申明:本站文章部分自网络,如有侵权,请联系:west999com@outlook.com
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有
IDC资讯: 主机资讯 注册资讯 托管资讯 vps资讯 网站建设
网站运营: 建站经验 策划盈利 搜索优化 网站推广 免费资源
网络编程: Asp.Net编程 Asp编程 Php编程 Xml编程 Access Mssql Mysql 其它
服务器技术: Web服务器 Ftp服务器 Mail服务器 Dns服务器 安全防护
软件技巧: 其它软件 Word Excel Powerpoint Ghost Vista QQ空间 QQ FlashGet 迅雷
网页制作: FrontPages Dreamweaver Javascript css photoshop fireworks Flash