[請益] 最近少去伊莉

作者: ltyintw (菈米雅嘶嘶)   2017-04-24 01:55:16
剛剛才發生不久的事
最近伊莉的首頁被黑掉了
會隨機觸發一個頁面
大意是說你的Flash Player 是21版的
要你去點黃色按鈕下載新版的Flash Player安裝檔
(其實裡面的javascript是把這個21寫死的,現在的瀏覽器都是使用25版
就算用的是目前最新的25 他還是說你還在用21)
這個安裝檔案是被加料在重新打包過的
滑鼠移上去的小提示況顯示該檔案沒有Adobe的簽名
官方管道下載的有簽名
可以用7-zip去提取裡面的東西出來
額且他的惡意檔下載網址是放在github的
重新加料過的
名為install_flash_player_ax.exe 的惡意檔案是放在這個地方
https://github.com/flash-player-mirror/web/releases
如果最近有去到伊莉
暫時就不要去了
或是至少如果有看到那個 Flash Player的警告網頁
千萬不要點黃色的按鈕
以上大概是這樣
作者: abramtw (世界原來是如此耀眼啊)   2017-04-24 07:46:00
感謝分享 所以預設關閉flash真的蠻重要的寧可等到非用不可的時候再去手動開啟
作者: jh961202 (阿電)   2017-04-24 08:31:00
是說github沒有檢舉機制?不知可否想辦法讓官方停權他找到檢舉管道了,已經寄信,不知道github會怎麼處理
作者: SCLPAL (看相的說我一臉被劈樣)   2017-04-24 08:49:00
阿,所以昨天進不去是這樣嘛?我好像有跳過,不過我都習慣之後自己去關往更新就沒理
作者: a90648 (小正)   2017-04-24 11:05:00
昨天有碰到,點下去後發現是執行檔而不是跳往adobe網頁就沒點確定下載了,原來是被黑了@@
作者: aa82732664   2017-04-24 11:19:00
還沒下載完,就取消了會不會中標阿QQ
作者: a90648 (小正)   2017-04-24 12:07:00
沒有執行應該是還好
作者: spyair ( 跳 過 )   2017-04-24 12:52:00
太恐怖啦
作者: KevinYu0504 (KevinYu)   2017-04-24 12:54:00
感謝告知,給樓主一個推目前威脅似乎已經移除了?
作者: ltyintw (菈米雅嘶嘶)   2017-04-24 12:59:00
看看有沒有公告,至少我重新整理50次都不會跳出那個惡意網頁,不過伊利還有很多地方會跑出空白網頁
作者: a90648 (小正)   2017-04-24 13:23:00
知道這個惡意檔是哪種類型的嗎?
作者: gwofeng (宮山洋行)   2017-04-24 13:52:00
安裝木馬
作者: a3118 (春捲)   2017-04-24 14:15:00
裝了有解嗎?
作者: gwofeng (宮山洋行)   2017-04-24 14:24:00
很多防毒都掃的到了,BitDefender Avast Kaspersky特徵是工作管理員可以看到powershell.exe常駐http://imgur.com/a/xkvNs 而且一直對外連線
作者: SCLPAL (看相的說我一臉被劈樣)   2017-04-24 15:15:00
假如有中 就都是這個嘛?今天下班檢查一下好了
作者: ltyintw (菈米雅嘶嘶)   2017-04-24 15:29:00
木馬嗎? 比較傳統的樣子
作者: gwofeng (宮山洋行)   2017-04-24 15:45:00
https://goo.gl/ZeVsLU 好像就對外連線而已 看不太懂
作者: ltyintw (菈米雅嘶嘶)   2017-04-24 17:58:00
可能是偷資料 或是回報給主控端該台電腦已成為肉雞可以幫忙DDOS之類的,不過很訝異竟然不是勒索軟體
作者: gwofeng (宮山洋行)   2017-04-24 18:09:00
勒索病毒通常一發致命,騙使用者執行就贏了木馬才需要不讓使用者察覺,所以有包真正的安裝檔進去
作者: teravideo (佐倉千代)   2017-04-24 20:02:00
Flash player不是更新到25.0.0.148
作者: saca572381 (撒卡)   2017-04-25 10:21:00
自從有一次電腦跳出來更新 按了後某些配菜被勒索 自此再也不相信這世界
作者: labbat (labbat)   2017-04-25 12:22:00
樓上有創意
作者: ltyintw (菈米雅嘶嘶)   2017-04-25 12:38:00
配菜?
作者: gravedigger (saveurocknroll)   2017-04-25 17:11:00
請問一下中了只能重灌解決嗎
作者: ltyintw (菈米雅嘶嘶)   2017-04-26 18:37:00
不一定 只能重灌解決, 但是要去分析他的躲藏手法跟死後復活的手法會很累 而且有時候為了把自身植入系統時為了執行的更徹底,會去改一堆有的沒的設定所以在現今重灌幾乎不到20分鐘就可以完成的時代 .... 我也會選擇重灌 或是自己準備的類似ghost的還原檔
作者: motokare (timeless sleep.)   2017-04-26 21:59:00
推 謝謝分享!
作者: gravedigger (saveurocknroll)   2017-04-26 22:34:00
以重灌 感謝
作者: chihippig (tosdan)   2017-04-30 15:50:00
我我我太晚看到了…
作者: osiutsaf8746   2017-05-01 02:18:00
樓上 我看到你po文才來關注的...
作者: nekoOAO (喵太)   2017-05-01 14:00:00
推 感謝提醒!
作者: xo6u83zj   2017-05-01 20:16:00
原來我也是這樣中獎的,感謝提醒,雖然太晚了QQ
作者: frank161616 (Torg)   2017-05-01 21:06:00
去逛了一下沒看到這頁ㄟ@@ 隨機出現?
作者: hung097 (飄~)   2017-05-03 14:01:00
我好像是因為按了這個之後才中最新這一波的綁架...
作者: dfltnufa (嗶嗶噹噹)   2017-05-03 22:55:00
Chrome不是一直都內鍵最新Flash或不再執行Flash…理論上秀出這訊息,就是有鬼了吧?!
作者: SalivaLpaca (加七)   2017-05-04 21:17:00
QQ
作者: msnobody (msnobody)   2017-05-04 22:59:00
來不及了QQ
作者: Winston0707 (WaaWoo)   2017-05-06 16:47:00
QQ 受害者+1
作者: oioio9887   2017-05-06 19:08:00
有逛但沒按沒下載會中毒嗎?QQ

Links booklink

Contact Us: admin [ a t ] ucptt.com