[Emergency] XREA compromised again
Posted in security on 7 月 9th, 2009 by gnome
EMERGENCY
日本国内のサイトを書くと(また)変なメールが飛んできそうで怖いんですが・・・
-------
XREAのアクセス解析ページのloginサーバに例の hellh.netのインジェクション
0x6EA52967:888
1856317799:888
= 110.165.41.103
が埋め込まれ、すでに2日が経過しようとしています。
Analysis report for hXXp://ax.xrea.com/login.php -- 2009-07-08 01:22:05 CET
Analysis report for hXXp://219.101.229.188/login.php -- 2009-07-08 14:55:17 CET
最初に発覚したのは 2009.07.07 15:00頃(JST)だった模様。
---
現時点でできるチェック:
1). csrss.exe の検索
SHA-1: 811a005cf787c6ccbe0d9f1c36c1d49a9cb71fd1
389120 Bytes
2). svchostタスクを検索し、csrss.exe が起動した "6to4" の名前のタスクが存在するかどうか
※6to4 (IPv6 to IPv4)なんか使ってる人いるんでしょうか?
こんなの一般のヒトに言っても判らないでしょうね(嘆息)
---
さて、この記事が消されたら、ソウイウコトネと思ってください(笑)
GiantRealm Ad Attacks Deliver MS Zero Day
Giant Realm、SoftBank Capitalから$2Mを調達
ホーム > グループ・企業情報 > グループ事業内容
インジェクション msvidctl.dllの脆弱性を悪用する攻撃2
Nagiosのstatuswml.cgiの脆弱性(CVE-2009-2288)に関する検証レポート(NTTデータ・セキュリティ)
Nagiosのstatuswml.cgiの脆弱性(CVE-2009-2288)に関する検証レポート
Nagios 3.1.2 Released
Milw0rm offline
セキュリティ・ベンダーとMicrosoftの衝突が再び勃発
US 政府や韓国政府などに DDoS 攻撃が行われてい(た|る)模様
Phishing Toolkit Attacks are Abusing SSL Certificates
Google 独自のOS Google Chrome OS を発表
なんかもうすごい…Linux風デスクトップを再現するWeb OS「Lucid」
プラグンのインターネットセキュリティテスト

I love Steven Ballmer!
Flash Player 10.0.45.2
KILL Acrobat JavaScript
Java 6 update 19
Apple QuickTime 7.5.6
Firefox 3.6.3
Chrome 4.1.249.1045
Opera 10.51
Thunderbird 3.0.4
O
OOo 3.2
RealPlayer SP1.1.2(12.0.0.641)
Skype 4.2.0.155
Pidgin 2.6.6
Wordpress 2.9.2
WireShark 1.2.7




Secunia PSI
MyJVN VerChk

BEFORE BURNER
