忍者ブログ

ハルファ紀行

ウイルス

basaraheros.com 2012-07-09
meteora-wiki.co.cc
nexon77.co.cc
nicotwitter.co.cc
春だったと思います。
meteora-wiki.co.cc
nexon77.co.cc
nicotwitter.co.cc
このような使い捨てドメインで掲示板に爆撃されていました。
物(mxd.exe)が古かったので暇ができたら記事にしようと思って
そのまま忘れていました。

夏になってから新しいドメインが出ていました。
basaraheros.com (Google)
「戦国BASARA」のようなドメインですね。
2012.exe → svchsot.exe → safemon.dll (IE-BHO)
     → word.exe (バックドア)
svchost.exe ではなく svchsot.exe です
(アイコンが mxd.exe ですね)。

safemon.dll (IEのフォームからIDやパスワードを盗用します)

word.exe (こんな所に接続します)

Googleに買収されたVT
またSymantecとTrendmicroですか…。
→とりあえずドロッパは検出するようになりました。
PR

コメント

カレンダー

09 2024/10 11
S M T W T F S
1 2 3 4
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30 31

フリーエリア

最新コメント

[09/14 ヨシノ]
[10/19 Dolly]
[08/22 まとめ臨時。]

最新記事

PDF
(10/05)
(09/10)
(09/08)
PDF
(08/27)
PDF
(08/13)

最新トラックバック

プロフィール

HN:
Ilion
性別:
非公開

バーコード

ブログ内検索