[求救] 點了MSN傳的不明連結

看板AntiVirus (防毒)作者 (貪吃鬼)時間16年前 (2009/09/17 00:55), 編輯推噓17(17015)
留言32則, 8人參與, 最新討論串1/1
1. 敘述問題:   收到網友的不明訊息,而且不小心點了下去:   「looooool    hxxp://img17.photosbucket.org:81/albums/pp036/DSC20090915.JPG」   以上連結請勿嘗試↑   網友事後說的確是中毒。   當初看到副檔名是.JPG,而且開頭是img17.photosbucket.org,以為是分享圖片。 2. 系統資料: 使用的作業系統 Windows XP SP3   使用的防毒軟體 Kaspersky 6.0 3. 分析報告:   因為時間因素,有先用 EFix、Spybot、卡巴6.0 掃了一下,均無發現威脅。   三份報告已補上,目前使用電腦上並無異狀,不過還是先來這邊報到了,   最後謝謝那麼晚還沒睡的眾高手~Orz   Combofix報告:   http://sun.cis.scu.edu.tw/~92a39/upload/36454.txt Hijackthis : http://sun.cis.scu.edu.tw/~92a39/upload/36455.txt SRENG : http://sun.cis.scu.edu.tw/~92a39/upload/36456.txt -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 163.25.118.141

09/17 01:00, , 1F
沒想到我竟然接受這個理由了- -"
09/17 01:00, 1F

09/17 01:01, , 2F
抱歉ˊˋ目前還在用卡巴做全系統掃瞄
09/17 01:01, 2F

09/17 01:02, , 3F
卡八最後沒關係,最重要得那三個先
09/17 01:02, 3F

09/17 01:11, , 4F
這個又是新的...這幾天又多一堆.
09/17 01:11, 4F
※ 編輯: lieono2 來自: 163.25.118.141 (09/17 01:18) ※ 編輯: lieono2 來自: 163.25.118.141 (09/17 01:22)

09/17 01:26, , 5F
樣本… 樣本…
09/17 01:26, 5F
※ 編輯: lieono2 來自: 163.25.118.141 (09/17 01:29)

09/17 01:27, , 6F
我整理一下明天給您囉
09/17 01:27, 6F

09/17 01:28, , 7F
還是一樣偽裝成安裝後清除舊檔的低調方式 = =+
09/17 01:28, 7F

09/17 01:29, , 8F
點到還沒重開機的請直接使用 ATFcleaner 清除 temp
09/17 01:29, 8F

09/17 01:41, , 9F
剛辜狗了一下,發現hxxp://photobucket.com/
09/17 01:41, 9F

09/17 01:42, , 10F
這個才是正確的圖片空間網站,自己還有在用,
09/17 01:42, 10F

09/17 01:42, , 11F
沒仔細看假網址還真的沒注意多了個s...
09/17 01:42, 11F

09/17 01:52, , 13F
s0urce.crkrxer.net:60500 有空的人幫一下吧Q_Q
09/17 01:52, 13F

09/17 02:26, , 14F
這~~老實說看到.jpg小弟也會比較沒戒心說....
09/17 02:26, 14F

09/17 02:27, , 15F
請問點那個看起來是圖片的超連結就會直接中招了嗎@_@"
09/17 02:27, 15F

09/17 02:30, , 16F
副檔名隨他打的~ 只要用Rewrite就可以認他改
09/17 02:30, 16F

09/17 02:31, , 17F
比如說副檔名是mp3 其實本體是php
09/17 02:31, 17F

09/17 02:31, , 18F
瀏覽器仍然會以php跑它
09/17 02:31, 18F

09/17 06:25, , 19F
也不一定要這樣搞~ 例如我做一個動態網頁叫做 album
09/17 06:25, 19F

09/17 06:26, , 20F
(用 CGI 透過 #! 呼叫直譯器) 後面的路徑都可視為參數
09/17 06:26, 20F

09/17 07:41, , 21F
原 PO 你點這個網址以後有下載檔案並執行嗎?
09/17 07:41, 21F

09/17 07:41, , 22F
只有下載的話把載下來的 EXE 檔幹掉就好,沒有下載就沒事
09/17 07:41, 22F

09/17 08:26, , 23F
怕的是下載後 又執行..
09/17 08:26, 23F

09/17 09:07, , 24F
所以說基本上是假圖片連結真檔案下載, 下載回來萬一沒
09/17 09:07, 24F

09/17 09:08, , 25F
注意真的執行了它 / 或者它開出帳密登入的網頁結果把自
09/17 09:08, 25F

09/17 09:08, , 26F
己帳密打了, 這樣才會中招對吧(雖然這兩種招不太一樣@@)
09/17 09:08, 26F

09/17 09:10, , 27F
嗯,點進去之後我沒下載東西就關掉了~感謝解答~
09/17 09:10, 27F

09/17 09:31, , 28F
昨天有同事也重類似病毒 結果無法上網 用公司的OfficeScan
09/17 09:31, 28F

09/17 09:33, , 29F
掃不到病毒 後來就直接用winsock fix 目前可正常使用
09/17 09:33, 29F

09/17 09:34, , 30F
只是這個未爆彈不知何時會爆炸 :P
09/17 09:34, 30F

09/17 09:35, , 31F
to sillycc: 我那腳本不支援環境變數啦冏>
09/17 09:35, 31F

09/17 14:41, , 32F
大冏...
09/17 14:41, 32F
文章代碼(AID): #1AiHY4Wp (AntiVirus)
文章代碼(AID): #1AiHY4Wp (AntiVirus)