P11555
(百分比(南港棧))
UID 5
精華
0
積分 1784
帖子 384
威望 8
P幣 861 $
經驗 531 點
閱讀權限
註冊 2000-1-1 來自 中華民國
狀態 離線
|
|
|
| 病毒通告:Asprox 病毒又開始活動,使用者請勿瀏覽不明網站及執行不明檔案。 | |
| | | | 2008/7/25 | | | | 風險等級: | 高度威脅 | | | | 摘 要: | 沉寂了一段時間的Asprox botnet 最近又開始展開活動,之前被"TROJ_ASPROX.A" 、"TROJ_ASPROX.R" 等病毒感染而變成殭屍網路(Botnet) 成員的系統,會接收到惡意人士傳送的SQL-Injection 工具,並對大量正常以ASP 建立的網站植入惡意程式碼,已知的惡意程式碼為"b.js" 、"ngg.js" 、"fgg.js" ,目前最新的惡意程式碼會判斷瀏覽者是來自那個國家,如果是惡意人士鎖定攻擊的國家,就會將網頁重導至其它惡意網站下載病毒至系統中執行,若能攻擊成功,受駭瀏灠者的作業系統將會成為受控制殭屍網路(Botnet) 中的一份子,或是被惡意人士當成Proxy Server 使用,如果瀏覽者不是來自被鎖定的國家,則會將網頁重導至正常的網站(www.msn.com)。
目前防毒防駭廠商例如Trend Micro 都已針對該病毒,設定病毒定義檔,HiNet SOC 建議您請勿瀏覽不明網站及開啟或執行不明檔案, 並安裝防毒防駭軟體且定時更新病毒碼,以維持最新的防護狀態,降低中毒的風險。 | | | | | | | | | 影響系統 : | - Windows 98/ME
- Windows NT/2000
- Windows XP
- Windows Server 2003
| | | | | | | | | | | 解決辦法: | 若不慎已感染此病毒,建議處理方式如下:
1、關閉系統還原功能 (Windows XP)。
2、更新病毒碼定義檔到最新。
3、執行全系統掃瞄並刪除病毒程式。 | | | | | | | | | 細節描述: | 當瀏覽者不慎瀏覽到受駭網站,且又是來自於被惡意人士鎖定的國家時,網頁就會被重導至惡意網站下載病毒,若能攻擊成功,將會在使用者 作業系統中植入檔案、修改註冊表(Registry) 、並且開啟本機特定的Port 對外進行連線,讓作業系統成為殭屍網路(Botnet) 的成員, 或是惡意人士的Proxy Server 以避免被追查。
1、若不慎感染此病毒可能被植入的檔案名稱及路徑如下:
- %System%\aspimgr.exe
- %Temp%\_check32.bat
- %Windows%\db32.txt
- %Windows%\g32.txt
- %Windows%\gs32.txt
- %Windows%\s32.txt
- %Windows%\ws386.ini
請注意:
- %System% 是Windows 系統資料夾,在Windows 98 / ME 是指C:\Windows\System ,在Windows NT / 2000 是指C:\WINNT\System32 , 在Windows XP / Server 2003 是指C:\Windows\System32 。
- %Temp% 是Windows 暫存資料夾,通常是指C:\Windows\Temp 或 C:\WINNT\Temp 。
- %Windows% 是Windows 資料夾,通常是指C:\Windows 或 C:\WINNT 。
2、若不慎感染此病毒可能被修改的註冊表(Registry) 如下:
- HKEY_LOCAL_MACHINE \SYSTEM \CurrentControlSet \Services \aspimgr
- DisplayName = "Microsoft ASPI Manager"
- ErrorC
- ImagePath = "%System%\aspimgr.exe"
- ObjectName = "LocalSystem"
- Start = "2"
- Type = "10"
3、若不慎感染此病毒可能被開啟的Port 如下:
4、感染此病毒之後有可能會收集受駭系統的E-mail 連絡人清單,並利用主旨為軟體升級通告的E-mail 傳送給所有收集到的 連絡人清單,並也會將受駭者系統資訊傳送回惡意人士。
目前防毒防駭廠商例如Trend Micro 都已針對該病毒,設定病毒定義檔,HiNet SOC 建議您請勿瀏覽不明網站及開啟或執行不明檔案, 並安裝防毒防駭軟體且定時更新病毒碼,以維持最新的防護狀態,降低中毒的風險。 |
|
|
|
|