[請益] 最近少去伊莉

看板AntiVirus (防毒)作者 (菈米雅嘶嘶)時間9年前 (2017/04/24 01:55), 9年前編輯推噓18(18035)
留言53則, 26人參與, 最新討論串1/5 (看更多)
剛剛才發生不久的事 最近伊莉的首頁被黑掉了 會隨機觸發一個頁面 大意是說你的Flash Player 是21版的 要你去點黃色按鈕下載新版的Flash Player安裝檔 (其實裡面的javascript是把這個21寫死的,現在的瀏覽器都是使用25版 就算用的是目前最新的25 他還是說你還在用21) 這個安裝檔案是被加料在重新打包過的 滑鼠移上去的小提示況顯示該檔案沒有Adobe的簽名 官方管道下載的有簽名 可以用7-zip去提取裡面的東西出來 額且他的惡意檔下載網址是放在github的 重新加料過的 名為install_flash_player_ax.exe 的惡意檔案是放在這個地方 https://github.com/flash-player-mirror/web/releases 如果最近有去到伊莉 暫時就不要去了 或是至少如果有看到那個 Flash Player的警告網頁 千萬不要點黃色的按鈕 以上大概是這樣 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 36.235.122.169 ※ 文章網址: https://www.ptt.cc/bbs/AntiVirus/M.1492970122.A.0B9.htmlltyintw:轉錄至看板 ask 04/24 01:57 ※ 編輯: ltyintw (36.235.122.169), 04/24/2017 01:59:23 ※ 編輯: ltyintw (36.235.122.169), 04/24/2017 02:00:13 ※ 編輯: ltyintw (36.235.122.169), 04/24/2017 02:07:08

04/24 07:46, , 1F
感謝分享 所以預設關閉flash真的蠻重要的
04/24 07:46, 1F

04/24 07:47, , 2F
寧可等到非用不可的時候再去手動開啟
04/24 07:47, 2F

04/24 08:31, , 3F
是說github沒有檢舉機制?不知可否想辦法讓官方停權他
04/24 08:31, 3F

04/24 08:35, , 4F
找到檢舉管道了,已經寄信,不知道github會怎麼處理
04/24 08:35, 4F

04/24 08:49, , 5F
阿,所以昨天進不去是這樣嘛?
04/24 08:49, 5F

04/24 08:49, , 6F
我好像有跳過,不過我都習慣之後自己去關往更新就沒理
04/24 08:49, 6F

04/24 11:05, , 7F
昨天有碰到,點下去後發現是執行檔而不是跳往adobe網頁
04/24 11:05, 7F

04/24 11:05, , 8F
就沒點確定下載了,原來是被黑了@@
04/24 11:05, 8F

04/24 11:19, , 9F
還沒下載完,就取消了會不會中標阿QQ
04/24 11:19, 9F
被植入的要騙人去下載的頁面,偵測出來的21在javascript是寫死的 http://i.imgur.com/F4jxpfC.png
但是其實你已經安裝更新的 http://i.imgur.com/vhzPYg2.png
我下載下來用7-zip去嘗試猜測是不是壓縮檔來提取內容物 結果是正確的 http://i.imgur.com/AGCv38t.png
內容物有這些 第一個是真正的Adobe Flash Player 官方檔案,有簽名的 後面 二 三 四都是惡意檔 http://i.imgur.com/BtDWEcg.png
對比被重新加料包裝過的惡意安裝檔 http://i.imgur.com/bo4a67M.png
現在伊利目前可能採取先把網頁的程式碼全部清空 所以常常顯示空白網頁 或是網頁空白是被瀏覽器擋下來的 內心:當初想把被植入在首頁的那段 惡意javascript備份出來來分析行為,但是已經清除掉 沒備份到 算是伊利反應還蠻快的 ※ 編輯: ltyintw (36.235.122.169), 04/24/2017 12:12:54

04/24 12:07, , 10F
沒有執行應該是還好
04/24 12:07, 10F
※ 編輯: ltyintw (36.235.122.169), 04/24/2017 12:15:18

04/24 12:52, , 11F
太恐怖啦
04/24 12:52, 11F

04/24 12:54, , 12F
感謝告知,給樓主一個推
04/24 12:54, 12F

04/24 12:54, , 13F
目前威脅似乎已經移除了?
04/24 12:54, 13F

04/24 12:59, , 14F
看看有沒有公告,至少我重新整理50次都不會跳出那個惡意
04/24 12:59, 14F

04/24 13:00, , 15F
網頁,不過伊利還有很多地方會跑出空白網頁
04/24 13:00, 15F

04/24 13:23, , 16F
知道這個惡意檔是哪種類型的嗎?
04/24 13:23, 16F

04/24 13:52, , 17F
安裝木馬
04/24 13:52, 17F

04/24 14:15, , 18F
裝了有解嗎?
04/24 14:15, 18F

04/24 14:24, , 19F
很多防毒都掃的到了,BitDefender Avast Kaspersky
04/24 14:24, 19F

04/24 14:39, , 20F
特徵是工作管理員可以看到powershell.exe常駐
04/24 14:39, 20F

04/24 14:39, , 21F
http://imgur.com/a/xkvNs 而且一直對外連線
04/24 14:39, 21F

04/24 15:15, , 22F
假如有中 就都是這個嘛?今天下班檢查一下好了
04/24 15:15, 22F

04/24 15:29, , 23F
木馬嗎? 比較傳統的樣子
04/24 15:29, 23F

04/24 15:45, , 24F
https://goo.gl/ZeVsLU 好像就對外連線而已 看不太懂
04/24 15:45, 24F

04/24 17:58, , 25F
可能是偷資料 或是回報給主控端該台電腦已成為肉雞
04/24 17:58, 25F

04/24 17:59, , 26F
可以幫忙DDOS之類的,不過很訝異竟然不是勒索軟體
04/24 17:59, 26F

04/24 18:09, , 27F
勒索病毒通常一發致命,騙使用者執行就贏了
04/24 18:09, 27F

04/24 18:10, , 28F
木馬才需要不讓使用者察覺,所以有包真正的安裝檔進去
04/24 18:10, 28F

04/24 20:02, , 29F
Flash player不是更新到25.0.0.148
04/24 20:02, 29F

04/25 10:21, , 30F
自從有一次電腦跳出來更新 按了後某些配菜被勒索 自
04/25 10:21, 30F

04/25 10:21, , 31F
此再也不相信這世界
04/25 10:21, 31F

04/25 12:22, , 32F
樓上有創意
04/25 12:22, 32F

04/25 12:38, , 33F
配菜?
04/25 12:38, 33F

04/25 17:11, , 34F
請問一下中了只能重灌解決嗎
04/25 17:11, 34F

04/26 18:37, , 35F
不一定 只能重灌解決, 但是要去分析他的躲藏手法跟死後
04/26 18:37, 35F

04/26 18:37, , 36F
復活的手法會很累 而且有時候為了把自身植入系統時為了執
04/26 18:37, 36F

04/26 18:37, , 37F
行的更徹底,會去改一堆有的沒的設定
04/26 18:37, 37F

04/26 18:39, , 38F
所以在現今重灌幾乎不到20分鐘就可以完成的時代 .... 我
04/26 18:39, 38F

04/26 18:39, , 39F
也會選擇重灌 或是自己準備的類似ghost的還原檔
04/26 18:39, 39F

04/26 21:59, , 40F
推 謝謝分享!
04/26 21:59, 40F

04/26 22:34, , 41F
以重灌 感謝
04/26 22:34, 41F

04/30 15:50, , 42F
我我我太晚看到了…
04/30 15:50, 42F

05/01 02:18, , 43F
樓上 我看到你po文才來關注的...
05/01 02:18, 43F

05/01 14:00, , 44F
推 感謝提醒!
05/01 14:00, 44F

05/01 20:16, , 45F
原來我也是這樣中獎的,感謝提醒,雖然太晚了QQ
05/01 20:16, 45F

05/01 21:06, , 46F
去逛了一下沒看到這頁ㄟ@@ 隨機出現?
05/01 21:06, 46F

05/03 14:01, , 47F
我好像是因為按了這個之後才中最新這一波的綁架...
05/03 14:01, 47F

05/03 22:55, , 48F
Chrome不是一直都內鍵最新Flash或不再執行Flash…理論
05/03 22:55, 48F

05/03 22:55, , 49F
上秀出這訊息,就是有鬼了吧?!
05/03 22:55, 49F

05/04 21:17, , 50F
QQ
05/04 21:17, 50F

05/04 22:59, , 51F
來不及了QQ
05/04 22:59, 51F

05/06 16:47, , 52F
QQ 受害者+1
05/06 16:47, 52F

05/06 19:08, , 53F
有逛但沒按沒下載會中毒嗎?QQ
05/06 19:08, 53F
文章代碼(AID): #1O_EgA2v (AntiVirus)
文章代碼(AID): #1O_EgA2v (AntiVirus)