忍者ブログ

ハルファ紀行

ウイルス

basaraheros.com 2012-07-09
meteora-wiki.co.cc
nexon77.co.cc
nicotwitter.co.cc
春だったと思います。
meteora-wiki.co.cc
nexon77.co.cc
nicotwitter.co.cc
このような使い捨てドメインで掲示板に爆撃されていました。
物(mxd.exe)が古かったので暇ができたら記事にしようと思って
そのまま忘れていました。

夏になってから新しいドメインが出ていました。
basaraheros.com (Google)
「戦国BASARA」のようなドメインですね。
2012.exe → svchsot.exe → safemon.dll (IE-BHO)
     → word.exe (バックドア)
svchost.exe ではなく svchsot.exe です
(アイコンが mxd.exe ですね)。

safemon.dll (IEのフォームからIDやパスワードを盗用します)

word.exe (こんな所に接続します)

Googleに買収されたVT
またSymantecとTrendmicroですか…。
→とりあえずドロッパは検出するようになりました。
PR

コメント

カレンダー

03 2025/04 05
S M T W T F S
1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 17 18 19
20 21 22 23 24 25 26
27 28 29 30

フリーエリア

最新コメント

[09/14 ヨシノ]
[10/19 Dolly]
[08/22 まとめ臨時。]

最新記事

(04/16)
PDF
(03/21)
(03/10)
PDF
(03/05)
PDF
(02/25)

最新トラックバック

プロフィール

HN:
Ilion
性別:
非公開

バーコード

ブログ内検索