残留的Ramnit埋伏中国热门网站后台

简介:

报纸不仅仅让我们获得实时新闻,还可以防止各种漏洞威胁。当我们从阅读邮递员送来纸质报纸变成在网上阅读新闻,我们就将自己暴露在了危险的虚拟世界。

这次发生在我们国家的五大新闻网站之一。那些通过IE浏览器浏览该网站的用户们可能接触到了一个能在感染的机器里不断自我复制的VBScript蠕虫病毒。虽然这个病毒的始作俑者已经被控制住了,但是曾注入的恶意软件依然偷偷进入到了中国热门网站之一。

FireEye的动态威胁情报(DTI)在今年的1月28日首次发现一个网站遭到了破坏并执行VBS /Ramnit,而且现在还存在这问题。如果用户浏览了特定的网页并单击“是”运行了ActiveX那么很可能受到威胁。

正如下图所示,在HTML正文之后追加了一个恶意的VBScript。点击进入这个页面后,浏览器像平时一样加载新闻内容,而后台开始执行ActiveX控件。

下面两张图中,VBScript在TEMP文件夹中停止了一个名为“svchost.exe”的二进制文件并成功执行ActiveX。即使该系统被破坏了,它依然试图连接到之前曾和这个木马相关的CNC服务器——fget-career.com。

VBScript的执行和W32.Ramnit的传递取决于用户的浏览器及浏览器的设置。由于Chrome和Firefox并不支持VBScript客户端,因此只有IE用户很容易受到这种攻击。

幸运的是,最近的IE版本不会自动运行代码。当浏览器显示存在类似于ActiveX组件的潜在危险时就会弹出两个警告。

只有当受害者点击“是”,浏览器执行阻止的时候,IE开始在后台执行VBScript,而用户只能看到和平时一样的页面而已。

只要用户点击“否”禁止ActiveX组件,它们就会防止W32.Ramnit的侵入。然而,为什么这种侵入会成功?往往一个有着良好的名声的合法网站被攻破攻击或被恶意软件盯上时,用户会想当然地信任这个网站而点击“Yes”进而被病毒感染。因此一些国际上Alexa 上排名前100的最常访问的网站以及中国排名前25位最受欢迎的网站常常会受到这种潜在的威胁。

我们多方位检测到了这种感染。 FireEye的多流检测跟踪出一条完整的攻击链以及CnC通讯。虽然CnC主机已经暂停了很长一段时间,但是蠕虫病毒的存在依然祸害着用户,不仅仅是因为它把自己添加到所有可以访问的HTML文件中,还把自己添加到注册表影响着机器的性能。

因此,在浏览这些网页的时候仍不能掉以轻心,小心病毒感染~

本文转自d1net(转载)

相关文章
|
开发框架 关系型数据库 MySQL
西部数码云主机失败提权案例
西部数码云主机失败提权案例
117 0
|
13天前
两个下载恶意程序文件的政府网站换花样了
两个下载恶意程序文件的政府网站换花样了
|
域名解析 网络协议 程序员
全球最大的交友网站无法打开?这两个技巧来帮你。
全球最大的交友网站无法打开?这两个技巧来帮你。
|
缓存 自然语言处理 安全
cleanmymac2023绿色永久版免费激活教程
如今,我们在生活的方方面面都使用支持互联网的设备——查找信息、购物、银行、做作业、玩游戏,以及与朋友和家人保持联系。因此,我们的设备包含许多关于我们的个人信息。cleanmymac免费激活教程下载:http://t.csdn.cn/2dIe1
1100 0
|
Web App开发 存储 缓存
CleanMyMac X苹果电脑永久版装机软件下载
CleanMyMac X是最好的免费电脑清理软件,可以清理和加速你的mac系统。释放磁盘空间,缓存,优化内存使用,整理磁盘碎片,优化系统性能,清理注册表垃圾,修复注册表错误,轻松管理开机启动项和应用程序。让你的电脑保持整洁、安全,并以最高性能运行。如今它不仅是一个 Mac 清理应用,更是 Mac 全方位管理程序。
184 0
|
缓存 安全 算法
免费的苹果电脑系统清理垃圾软件CleanMyMac
CleanMyMac 专注清洁优化 Mac 已有 12 年的历史,开发商有足够的经验和不断更新的安全数据库支持。在默认情况下,CleanMyMac X 仅删除系统 / 软件进程自动生成的无用数据,或者可以轻松恢复的文件。
248 0
|
安全 数据安全/隐私保护
瑞星宣布杀软永久免费 称将放弃每年数亿收入
3月18日,信息安全厂商瑞星公司宣布,从即日起其个人安全软件产品全面、永久免费——今后价格将不再成为阻碍广大用户使用顶级专业安全软件的障碍。免费产品包括:2011年最新的瑞星全功能安全软件、瑞星杀毒软件、瑞星防火墙、瑞星帐号保险柜、瑞星加密盘、软件精选、瑞星安全助手等所有个人软件产品。
1128 0
|
Web App开发 云安全 安全
IE漏洞致数百万用户中招 快用瑞星卡卡打补丁
北京时间12月18日凌晨,微软发布了针对IE浏览器漏洞的最新补丁MS08-078,这是该公司今年第二次打破常规发布紧急漏洞补丁。瑞星旗下卡卡上网安全助手也进行了紧急升级,非正版软件用户可以用瑞星卡卡(http://tool.ikaka.com)来弥补这个系统漏洞。
1093 0