TrendMicro report new virus exploit IE7 vulnerability
Posted in RiskHedge on 2 月 17th, 2009 by gnome

Another Exploit Targets IE7 Bug
Cybercriminals are actively exploiting a critical vulnerability in Internet Explorer 7, which arises from the browser’s improper handling of errors when attempting to access deleted objects. This vulnerability allows remote attackers to execute arbitrary codes on a vulnerable machine.
The threat starts with a spammed malicious .DOC file detected as XML_DLOADR.A. This file has a very limited distribution script, suggesting it may be a targeted attack. It contains an ActiveX object that automatically accesses a site rigged with a malicious HTML detected by the Trend Micro Smart Protection Network as HTML_DLOADER.AS.
つい先ごろ、定例パッチが充てられたばかりですが、そこでは修正された(はずの)IE7の脆弱性を突いたウィルスの報告が上がっています。
この脅威は、スパムメールなどに添付される .DOC ファイルから始まります。TrendMicroでは XML_DLOADR.A として検出します。このスクリプトは非常に限られたディストリビューション(パッケージ)を対象としたもので、ターゲット型攻撃と推測されます。このコードは悪意をもったHTMLサイトに自動的にアクセスします。TrendMicroは HTML_DLOADER.AS として遮断します。
HTML_DLOADER.AS は
MS09-002 で既に修正された CVE-2009-0075 脆弱性を悪用し、パッチ未適用のシステムでは BKDR_AGENT.XZMS というバックドアを作成します。
このバックドアはデータを盗む可能性のある .DLL をインストールし、他のURLに Port 443を使用してPCの情報を送信します。
現在、エンジニアがこのウィルスの詳細をチェック中です。HTML_DLOADER.AS, XML_DLOADR.A, BKDR_AGENT.XZMS に関しては (TrendMicroの)最新パターンで対応済みです(Pattern Version: 5.835.00 - February 11, 2009, 15:31:30 (GMT - 08:00)
が、まずはMicrosoftのパッチを今すぐ充ててください。
---------------------
Update as of 17 February 2009, 6PM PST
Analysis by Trend Micro researchers reveal that BKDR_AGENT.XZMS takes screenshots of the infected system and sends these screenshots to a remote malicious location. It also creates a hidden Internet Explorer window which connects to a website to listen for commands.
最終形態のバックドア作成ウィルス BKDR_AGENT.XZMS は、感染したPCのスクリーンショットを作成し、悪意を持ったリモートサーバに送る機能をもっていることを TrendMicroの技術者が突き止めました。また同時に、コマンドを待機するためにウェブサイトに接続するための隠されたIEの窓を作成します。
自分のPCのスクリーンショットが他人に見られるのはかなりイヤですね(笑)
---------------------

バルマー氏から怒られる前にネ!
あとは・・
メール添付の .DOC を開くあたりから注意しましょう
※Webに埋め込まれた .DOC だったという説もありますが確証はありません。
ナニが問題なの?という質問へ
Microsoftが2月の月例パッチを充てた時点では「現実的な脅威は無い」と言っていたものが、現実的な脅威を伴ってきただけです。
きちんとUpdateパッチを充てていれば問題無い(はずです)。
が・・予防的な措置として .DOC 埋め込みに注意しましょうという先行警報ですヨ。
Firefoxで言えば

ここに application/msword という項目がある人(デフォルトでは有りません)は、「確認」にするとか、使ってないなら消しちゃうとかするのを推奨しておきます。
.doc, Content-Type: application/msword
こんなもん許可するのはセキュリティによほどの自信のある人か、自殺志願者かどっちかようなキモスル・・・
---------------------
![]()
XML_DLOADER.A
HTML_DLOADER.AS
BKDR_AGENT.XZMS
他社はまだ出てないのかな?
![]()
Exploit-MSWord.k



I love Steven Ballmer!
Flash Player 10.0.45.2
KILL Acrobat JavaScript
Java 6 update 19
Apple QuickTime 7.5.6
Firefox 3.6.3
Chrome 4.1.249.1045
Opera 10.51
Thunderbird 3.0.4
O
OOo 3.2
RealPlayer SP1.1.2(12.0.0.641)
Skype 4.2.0.155
Pidgin 2.6.6
Wordpress 2.9.2
WireShark 1.2.7




Secunia PSI
MyJVN VerChk

BEFORE BURNER
