ここから本文です
サイトの改ざん、コンピュータウイルス・セキュリティ、検索エンジンYahoo!/Googleらへん...☆彡

書庫全体表示

ウェブ改ざんとsdra64.exe

イメージ 1

 
 『/*LGPL*/』(『/*GNU GPL*/』)や『/*CODE1*/』の改ざんは、特段大きな動きはないんですが、”べつになんでもないこと”さんの記事「改竄いろいろ」にて提示されてる画像の中で、上の方の生のインラインフレームのコードは、手元のチェッカーのサイト2ヶ所に挿入されてるので、ちょっと追ってみました。
hXXp://4analytics●ws/in.cgi?8
↓ リダイレクト
hXXp://steggba●com/4/index.php
 リダイレクトされると、難読化されたコードが出現します。アクセス制限がかかっていて、2度目はGoogleに飛ばされちゃう。で、その難読化を解除すると、ウイルス本体を発動させるために「Adobe Reader」「Adobe Flash Player」「Java」「Microsoft MDAC」「Microsoft Office Snapshot Viewer」あたりを悪用する処理が出現します。

 AdobeやJavaの処理はソフトウェアのバージョンをきっちりチェックして、読み込ませる不正なデータを生成してます。
http://farm5.static.flickr.com/4032/4287158171_18f612d82d_o.png http://farm3.static.flickr.com/2743/4287158175_dbf11f1a77_o.png http://farm3.static.flickr.com/2777/4287158169_3572820f53_o.png

 最終的に発動してしまうウイルス本体は「update.exe」(VirusTotal)で、それによりシステムフォルダに「sdra64.exe」(VirusTotal)が投下されました。検索してみると、海外の銀行関連の情報を盗む目的をもったウイルスみたいですな。(ZeuS/Zbot?)

「ウイルス・セキュリティ」書庫の記事一覧

開くトラックバック(1)

noooo_spam
noooo_spam
非公開 / 非公開
人気度
Yahoo!ブログヘルプ - ブログ人気度について
1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30
検索 検索
友だち(5)
  • 物知りマン
  • ★ピサロ★
  • Cookies
  • Kerupani129
  • who
友だち一覧

よしもとブログランキング

もっと見る
本文はここまでですこのページの先頭へ

[PR]お得情報

数量限定!イオンおまとめ企画
「無料お試しクーポン」か
「値引きクーポン」が必ず当たる!
ふるさと納税サイト『さとふる』
実質2000円で特産品がお手元に
11/30までキャンペーン実施中!

その他のキャンペーン

みんなの更新記事