EZsoft 板


LINE

来源:卡巴司机官网 http://www.kaspersky.com.tw/KL-AboutUs/News2008/03n/0317.htm 【台北讯】几天前我们开始收到从使用者传来的消息,说道他们的防毒软体已经察觉木马 病毒出现在 Flashget 资料夹目录中。 资料分析结果显示这个问题影响了全球 Flashget 的使用者。这个档案被命名为 inapp4.exe、inapp5.exe、inapp6.exe( 由卡巴斯基防毒软体侦测出,并且命名为 Trojan-DropperWin32.Agent.exe、Dropper.Win32Agent.ezxo和 Trojan-Dowloader.Win32.Agent.kht)出现在使用者被感染的电脑中。 其中最奇怪的地方在於可以被用来入侵这个系统上的木马程式没有被侦测出来。一些受到 感染的使用者已经完全修补操作系统以及网页浏览器,而恶意程式是如何渗透进他们的电 脑的? 首先必须注意的是这只木马的所在位置─FlashGet 的资料夹目录中。仔细地看,除了带 有木马的档案之外,其他的皆变成透明,而注有日期的FGUpdate3.ini档案则已经被新增/ 更改至最新(与原始档案不同的地方用蓝色标记出来)。 [Add] fgres1.ini=1.0.0.1035 FlashGet_LOGO.gif=1.0.0.1020 inapp4.exe=1.0.0.1031 [AddEx] [fgres1.ini] url=hp://dl.flashget.com/flashget/fgres1.cab flag=16 path=%product% [FlashGet_LOGO.gif] url=hp://dl.flashget.com/flashget/FlashGet_LOGO.cab flag=16 path=%product% [inapp4.exe] url=hp://dl.flashget.com/flashget/appA.cab flag=2 path=%product% 非常异常的是,连结到 inapp4.exe ( Trojans 的资料夹)引导至 FlashGet 网站,而这 个网站就是从 appA.cab.下载下来的木马程式。 FlashGet 网站并没有任何与这个事件有关的资讯,但使用者的讨论区却大量地讨论这个 议题,尽管开发者并没有对此有任何表示。 根据这个讯息我们设法从网路上去寻找,发现第一波感染事件在2月29日被侦测到。在上 一个我们所知道的感染事件发生在3月9日。在这十天里,完全合法的程式伪装木马的下载 程式,从开发者的位置进入使用者的电脑安装并执行木马! 木马程式目前已经从这个网址被移除,另外 FGUpdate3.ini (同样也经由网路下载至使用 者电脑的程式)也回到原始的状态。 FlashGet如何转变成木马下载程式?有一个明显的答案─这个开发者的网站被骇客以及某 个人操控,并取代标准结构的档案夹,引导连结至某个木马的所在位置。为什麽骇客不使 用另一个网页,或许这是经过深思熟虑的秘密行动,当一个连结至 FlashGet 结构中的资 料夹不会唤起猜疑。我们决定去检查是否它有可能可以使用这个技巧从任何网站下载任何 资料夹。这个答案是对的吗?是的! 你需要的是去增加一个连结(任何可以代表你想要的资料夹)在 FGUpdate3.ini file,接 着当你执行 FlashGet 後,每隔一段时间它会自动下载至你的电脑。是否你打上“ Refresh”,FlashGet就会利用.ini资料夹中得到的资讯。「弱点」被提出在 FlashGet 1.9xx中的版本中。 所以,尽管这个网站不再被骇,使用者同样难以防范。任何木马程式都可以修改这个位置 ,.ini FlashGet的资料夹,导致它的运作模式和木马下载程式很相似。它并不值得 FlashGet经常将它当成托管应用对待,因此,网路作业活动导致经由申请或请求的网站不 会被怀疑,而使用者也不会收到警告。 至今为止,还没有接到从FlasfGet中国开发者的官方反应,这个事件剩下含糊不清的理由 ,并没有保证它不会在度发生。使用者应该感到自由地写下属於他们的结局,并衡量他们 觉得被窃取的东西。 --



※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 202.132.219.238
1F:推 gaelelw:反正flashget本身就是个spyware 03/19 17:26
2F:推 atb:推楼上 快来用 orbit吧 03/19 17:34
3F:推 kjol:真危险 还好已经跳槽了 03/19 17:40
4F:→ timyau:1.9xx 版本.....? 这样旧版有差别吗 虽然很久没开了 03/19 18:03
5F:推 Xconqueror:大陆软体果然...要小心= =+...又一大陆黑心货... 03/19 18:10
6F:推 sicao:我看了一下..没事~ 03/19 18:50
7F:推 cooladam:早就没在用flashget罗~~ 03/19 19:26
8F:推 u3301001:1.73版安定,根本没文中提到的档案 03/19 20:05
9F:→ sdbb:其实任何热门的软体都有可能是cracker下手的目标 03/19 20:25
10F:推 parislove3:1.71版安定 不考虑使用被中共收购後开发的版本 03/19 22:22
11F:→ sdbb:低调跟楼上说,flashget一直是中国人开发的软件 03/19 23:59
12F:→ sdbb:maxthon green browser也是中共开发的,所以不要计较太多 03/20 00:02
13F:推 megaman1206:推楼上XD 03/20 00:03
14F:→ sdbb:google也会有中共开发的东西 03/20 00:03
15F:嘘 h5bfb3vr:中共买走flashget後 flashget就堕落了 妈的 03/20 00:55
16F:推 gaelelw:flashget前身是kuaiche 还不是匪区产品... 03/20 08:36
17F:推 hopeangel:网页开不了!?!? 03/20 12:04
18F:推 barkleyg: 网页开不了 +1 ,这是谣言吗 ? 03/20 12:18
19F:推 hirokofan:www.viruslist.com/en/weblog?weblogid=208187496 03/20 13:04
20F:→ hirokofan:英文版的还在 03/20 13:04
21F:推 iuanz:我也没事 03/20 14:42
22F:推 tonyhome:maxthon好像是法轮功的人写出来的 还有传闻作者被阿共... 03/20 21:28
23F:推 layzer:1.81稳 03/22 08:30







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:iOS站内搜寻

TOP