[EMERGENCY] XREA again and spreading via FC2
Posted in RiskHedge on 7 月 11th, 2009 by gnome
EMERGENCY
汚染源拡大:
例の ActiveX (msvidctl.dll) 攻撃を思いっきり助長している Xreaですが
とうとう、アクセス解析のサイトトップにもインジェクションコードが埋め込まれています。
ここまで事態が拡大しているにも関わらず、何も手を打とうとしないのは何故なのか?
よくわかりません。
hellh.net
ax.xrea.com
Aレコード:
219.101.229.189
219.101.229.188
どういうラウンドロビンになっているのか判りませんが、219.101.229.188のみが感染コードの撒布を行っているようです。
Analysis report for hXXp://219.101.229.188/
hXXp://1856317799:888/jp.js
hXXp://0x6EA52967:888/dir2/show.php
hXXp://0x6EA52967:888/dir2/go.jpg
hXXp://1856317799:888/counter.htm
1856317799(10進表記) 0x6ea52967(16進表記)
110.165.41.103
幸いなことに、現在 110.165.41.103 は無応答状態ですが、今後はわかりません
APNIC-HM
Hong Kong
110.165.*.* で検索しても、過去犯歴は見当たりません。
尚、hellh.net は現在はなぜか FC2管轄のリモートホストに向けられています。
sata4.fc2.com
208.71.106.124
59.151.23.102
211.152.51.110
---
同様の改竄が FC2 を中心に広まっている模様。
個人サイトを書くと迷惑になる可能性がありますので、各自でgoogle先生にお尋ねください。
-------------
感染確認:
(恐らく) WIndows Vista, Server2008 のユーザ様には関係ありません。
最近、Webを閲覧している最中に突然
「"MicrosoftCorporation"からの
ActiveX control for steaming videoアドオンを実行しようとしてます」
が開いた記憶のある方は、Windowsフォルダ内の以下のファイルの有無をチェックしてください。
system32\diskcheck.exe
system32\flashaegh.dll
system32\mnpse.dll
system32\ntst.dll
もし存在していた場合は、残念ながら
バックドアを開かれ、
パスワード情報などが流出した
・・etc・・・
亜種も飛び交い始めており、今後更に激しくなる可能性を否定できません。
Worm.AutoRun!sd6, Packed.Generic.181, Worm.Win32.AutoRun.lul, Generic.. -- 2009/06/04 0:34:38
not-a-virus:NetTool.Win32.ZXProxy.h -- 2009/07/07 3:09:10
Suspicious.MH690, Worm.Win32.AutoRun.gfq, New Malware.u, Mal/Packer.. -- 2009/07/07 14:33:02念のために、ゲーム(MMORPGなど)を含む有価情報のパスワード変更を必ず、「感染していないことが確認された環境」から行ってください。
※KeyLoggerが埋め込まれている場合、パスワードの変更を行ったという情報が記録、送信されてしまうため、かえって危険です。
WordPress 2.8.1
root / branches / 2.8
WordPress Fixes Multiple vulnerabilities
韓国、米国で発生している DDoS 攻撃に関する注意喚起
Born on the 4th of July
米韓へのDoS攻撃はありふれた手口、都合のいい解決策は見当たらず
米国や韓国のサイトを狙う大規模攻撃、原因はボットネット
MYDOOM Code Re-Used in DDoS on U.S. and South Korean Sites
ルータは非常に安価なもの
Zero-Day Vulnerability in Microsoft Msvidctl
CVE-2008-0015
svchost_2_.exe received on 2009.07.06 08:55:36 (UTC)
Koobface.DU returns to Twitter
MDL
NoScriptのIFRAME処理がおかしい

I love Steven Ballmer!
Flash Player 10.0.45.2
KILL Acrobat JavaScript
Java 6 update 19
Apple QuickTime 7.5.6
Firefox 3.6.3
Chrome 4.1.249.1045
Opera 10.51
Thunderbird 3.0.4
O
OOo 3.2
RealPlayer SP1.1.2(12.0.0.641)
Skype 4.2.0.155
Pidgin 2.6.6
WireShark 1.2.7




Secunia PSI

BEFORE BURNER
