21IC的Blog系统可能被种木马了

[复制链接]
4509|20
 楼主| chunyang 发表于 2008-5-29 21:44 | 显示全部楼层 |阅读模式
会自动在系统盘根目录下拷贝6123t.exe文件,该文件会访问互联网并拒绝被删除,需要重启动后手工解决,请站方速查解决。
computer00 发表于 2008-5-29 22:01 | 显示全部楼层

啊?没有啊,我的电脑没发现这个文件。

 楼主| chunyang 发表于 2008-5-29 22:24 | 显示全部楼层

我刚才打开Blog主页,网络防火墙就立刻报警有非授权程序访

    马上分析,就发现了6123t.exe这个文件,该程序很小,且无发行商及版本信息,建立时间正是访问Blog的那一刻,同时我除21IC BBS外未访问其它任何网站,故确定是21IC Blog被种马。然后立刻指令防火墙禁止该程序访问互联网,再打开任务管理器终止该程序的进程。不放心,重启系统,搜索6123t所有相关文件,发现在Windows系统目录里还有一个相关的pf文件和一个Nt_File_Temp目录,一起直接删除。
    刚刚用Google搜了一下,网上已有少量报告,该木马刚刚出现,可以绕开多数病毒防火墙并瘫痪瑞星等一些程序,若非防火墙的报告和我的及时处理,该木马会访问网络并下载真正的病毒体且将病毒体隐藏在Nt_File_Temp目录下的bmp文件中。
    先发此贴,过会分析一下注册表和其它系统文件后如有新发现再通告大家。
PowerAnts 发表于 2008-5-29 22:24 | 显示全部楼层

俺不怕

俺没有Blog
 楼主| chunyang 发表于 2008-5-29 22:39 | 显示全部楼层

注册表项中有两个相关键值

一个6123t相关,一个.pf相关,直接删除即可。
程序匠人 发表于 2008-5-29 22:52 | 显示全部楼层

站方已经在检查

匠人自己也首当其冲地中招了。幸亏有个“金山独霸”勉强挡了一下。
phoenixmy 发表于 2008-5-29 23:13 | 显示全部楼层

我这里卡巴倒是没有报警



谷歌倒是早就报警了,很早就提示blog网页存在风险~~~~~~~~~~
xwj 发表于 2008-5-29 23:23 | 显示全部楼层

Blog公共系统被种木马的话,说明21ic的Blog系统又漏洞或服务

被人攻克了

应该仔细检查,而不是一删了之

否则还会被再次种马
computer00 发表于 2008-5-29 23:37 | 显示全部楼层

我的还没出现~~~看来我的卡巴还是有点用的拉~~~

或者是我们的服务器有防火墙?
kanprin 发表于 2008-5-29 23:46 | 显示全部楼层

说的没错

今天在google搜索的时候,就发现21ic的blog提示含有恶意软件,而且还不让打开了, 还好没强行打开,呵呵。
hotpower 发表于 2008-5-30 03:46 | 显示全部楼层

哈哈~~~水潭快成毒潭了~~~继续让它歇菜

testcode 发表于 2008-5-30 05:01 | 显示全部楼层

晕,中招了~~~

 楼主| chunyang 发表于 2008-5-30 15:09 | 显示全部楼层

树大招风

这应该是某人的故意行为
net_hawk 发表于 2008-5-31 09:03 | 显示全部楼层

google报警了。。

google报警了。。我还给21ic打电话了,问题还是没解决BLOG 挂马的问题。
 楼主| chunyang 发表于 2008-5-31 19:41 | 显示全部楼层

楼上要进一步清查

    用我前帖说的方法,6123t.exe本身不是病毒,但该木马程序会自动下载病毒体,而该木马程序本身目前尚未见到有防病毒程序对之免疫,只是可以对付其下载的病毒,但根本问题必须解决。
    
awey 发表于 2008-5-31 20:16 | 显示全部楼层

难怪今天点chunyang的Blog出现报警

现在还在,就是下面这个:
awey 发表于 2008-5-31 20:21 | 显示全部楼层

看来瑞星还是不错的

xyarm 发表于 2008-6-1 23:10 | 显示全部楼层

危险啊

xwj 发表于 2008-6-1 23:17 | 显示全部楼层

怎么没人打他们的电话呢???

都休假去了吗?
computer00 发表于 2008-6-1 23:30 | 显示全部楼层

我的电脑依然没有出现中毒迹象,是否跟重启有关?

这几天都没有重启过……
您需要登录后才可以回帖 登录 | 注册

本版积分规则

170

主题

44286

帖子

1499

粉丝
快速回复 在线客服 返回列表 返回顶部