动网论坛,站长建站首选,国内使用量最多的论坛软件 动网论坛官方技术讨论区 站长工具 申请属于您自己的免费论坛
首页 | 新闻资讯 | 网站运营 | 网络编程 | 数据库 | 服务器 | 网页设计 | 图像媒体 | 网络应用 | 搜索优化 | 资源下载 | 动网主机 | DVBOX
    本站内  互联网 ASP论坛  ASP.Net论坛  PHP论坛
   安全 → 阅读文章

 蔚蓝网络书店带毒 染毒IE指向多个色情网站

作者:网易科技 来源网易科技 
阅读 1749 人次 , 2006-3-16 14:45:00 

网易科技讯 2006年3月7日,江民公司反病毒中心监测到,国内著名的专业学术图书销售网站--蔚蓝网络书店主页引用恶意网页代码,如果没有及时安装微软的安全补丁,即使是Windows XP SP2用户也会感染病毒Trojan/Agent.qy。此病毒运行后,会以隐藏方式启动IE浏览器,访问多个色情网站,用以提高这些色情网站的点击量。安装过微软补丁MS05-001的用户不会受到恶意代码的影响。

江民反病毒专家介绍,蔚蓝网络书店主页(http://www.welan.com)引用了恶意脚本http://www.pic**.net/rse.js,后者继续引用恶意网页http://www.pic**.net/mp3.htm

mp3.htm网页利用IE浏览器HHCTRL跨安全区脚本执行漏洞,自动下载并运行病毒可执行程序http://www.pic**.net/blue.wma

病毒程序blue.wma(Trojan/Agent.qy)运行后,将创建下列文件:

%SystemDir%\ydsvqjbi.dll, 11872字节

%SystemDir%\ydsvqjbi.exe, 25107字节

在注册表中添加下列启动项[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]

"ydsvqjbi" = %SystemDir%\ydsvqjbi.exe

这样,在Windows启动时,病毒就可以自动执行。

病毒文件ydsvqjbi.exe将模块ydsvqjbi.dll注入到Explorer.exe进程,ydsvqjbi.dll会在后台隐藏方式启动IE浏览器,访问下列网址:

http://www.**un.net

http://www.**un.net/s1.asp

http://www.**un.net/s2.asp

http://www.**ose.net/index.asp

http://www.**sao.cn/index.asp

  
 本文Tags组网  
 收藏本文  打印本文  论坛讨论  关闭窗口
· 上一篇:新蠕虫病毒利用MSN传播 中毒PC被远程控制
· 下一篇:网络钓鱼开始猖獗 建行上海支行服务器被盗用
· 美大量军方电脑被攻击 病毒作者将入狱50年
· Win2000用户小心:不升级可危险
· 网络安全将成全球网站竞争核心
· 生日邮编致黑客入侵 雅虎修正约会服务缺陷
· 黑客攻击事件近期猛增 10余网站接连被黑


关于本站 | 联系我们 | 业务合作 | 客户案例 | 诚聘英才 | 广告合作 | 收藏本站
海口动网先锋网络科技有限公司版权所有
Copyright © 2000 - 2006 Cndw.Com
中华人民共和国电信与信息服务业务经营许可证编号 琼 ICP 020077