This page looks plain and unstyled because you're using a non-standard compliant browser. To see it in its best form, please visit upgrade to a browser that supports web standards. It's free and painless.

卡巴斯基 Kaspersky Blog 會員登入 會員註冊
內容安全管理領導廠商卡巴斯基實驗室台灣總代理奕瑞科技發佈於台灣地區流傳能大量感染系統執行檔的病毒,卡巴斯基命名為 Virus.Win32.Baklajan.a 並已提供解藥。這個病毒大多以垃圾郵件或者偽裝程式破解檔在網路上供人下載,欺騙使用者下載並執行病毒檔案,由於封裝手法特殊,導致許多舊版及簡易版防毒軟體無法測得。

當此病毒被執行後,將造成電腦系統中所有副檔名為.exe的執行檔將遭到全面性的感染,檔案的圖示會隨機顯示並且變大、而檔案大小將倍增為原檔案大小的三倍、檔案也完全無法運作等症狀;然而,Virus.Win32.Baklajan.a更以特殊的封裝手法,企圖躲避防毒軟體的偵測,許多舊版及簡易版防毒軟體因此無法測得,影響極大。

卡巴斯基已經將此病毒的解毒病毒碼更新至防毒資料庫中,若已有受感染之電腦,或發現電腦疑似出現上述的症狀,可至卡巴斯基防毒軟體官方網站www.kaspersky.com.tw 下載 30天免費試用軟體,安裝並進行掃描後,即可解毒恢復檔案的使用。

內容安全管理系統領導廠商:卡巴斯基實驗室,日前發佈了 2007 年上半年 (1 至 6 月) 有關惡意軟體、垃圾郵件及惡意網站進化的最新半年度報告。

卡巴斯基實驗室資深分析師 Alexander Gostev 在報告的第一章:惡意軟體的進化:2007年 1月至 6月探討 2007 年惡意程式的肆虐趨勢,其中包括網路罪犯使用的特定惡意程式有日益增加的情形,以及提出惡意軟體影響作業系統範圍的統計數據。

該文描述多項重大的時下趨勢,也特別注意到眾多鎖定銀行及付費系統和線上遊戲使用者的攻擊。作者也探討惡意程式作者與垃圾郵件發送者之間的關係,兩者共同的目的在於建立一個龐大的機器人網路。

由卡巴斯基實驗室垃圾郵件首席分析師 Anna Vlasova 撰寫的第二章:垃圾郵件進化 : 2007 年 1月至 6月,說明 2007 年上半年垃圾郵件技術進化的主要趨勢。該文提及 2007 年垃圾郵件發送者已改變使用圖形及動畫垃圾郵件的新方式寄送垃圾郵件。卡巴斯基實驗室垃圾郵件分析師觀察到的另一項新策略,即利用附加至電子郵件的 .PDF 和 .FDF 檔案格式寄送垃圾郵件。

卡巴斯基安全性公告的第三章 ( 惡意網站進化 : 2007年 1月至 6月) 中,羅馬尼亞卡巴斯基實驗室首席研發工程師 Costin Raiu 分析網路罪犯用以感染網站,以及感染瀏覽過該網站使用者電腦的技術。作者並提供藉由網頁來散佈各種惡意程式的詳細統計資料。根據 Costin Raiu 的說法,散佈惡意軟體最常用的兩種方式分別為:社交工程技術及瀏覽器弱點。

內容安全管理領導廠商 卡巴斯基實驗室,日前偵測到一個革命性的垃圾郵件新技巧:大量發送的MP3影音檔案的手法。這個垃圾郵件第一次被卡巴斯基的垃圾郵件分析師在歐洲的郵件來往中被偵測到。

【台北訊】內容安全管理領導廠商 卡巴斯基實驗室,日前偵測到一個革命性的垃圾郵件新技巧:大量發送的MP3影音檔案的手法。這個垃圾郵件第一次被卡巴斯基的垃圾郵件分析師在歐洲的郵件來往中被偵測到。

這個垃圾郵件以MP3檔案流通,被稱作所謂的 stock spam,設計作為增加公司股票價值的垃圾郵件。這種形式的垃圾郵件第一次被發現的時候是在去年八月,從那時候開始便大量被散佈。其中值得注意的是,垃圾郵件撰寫者在傳送這種垃圾郵件時,主動地使用一些創新的方法企圖逃避垃圾郵件的偵測過濾;舉例來說,stock spam第一次被大量送出並且用特別狡猾的圖解式檔案,包含背景聲音和使用pdf檔案模式,這樣就不會被垃圾郵件過濾系統給偵測到。

這個MP3影音檔的大量圾圾郵件是垃圾郵件撰寫者和防垃圾郵件業者最新一輪的爭鬥。已經被卡巴斯基實驗室所偵測的這些郵件內文中不包含任何文字,然而,卻附加一個 MP3檔案是一段 25 33秒之間的影音紀錄。假如用戶打開那個檔案,他們會聽到一個被扭曲的女性聲音,廣告一家 Exit Only Inc 的股票;這是垃圾郵件撰寫者的目的是讓這公司股價漲價,並且從伴隨著廣告公司隨後的股票銷售中獲利。

然而,結果卻不太成功,不成功的原因歸結於某些技術限制。為了讓這些垃圾郵件的檔案儘可能的縮小,那些垃圾郵件撰寫者附加的影音檔品質很糟糕。用戶打開這些檔案之後,即使播放時將它調到最高的音量也難了解這段聲音的內容。此外,為了躲避垃圾郵件過濾系統,垃圾郵件撰寫者會在每一次發送時修正那些檔案,甚至降低它的品質。

MP3垃圾郵件檔被預期還會流通一段時間。然而,卡巴斯基實驗室的分析人員相信這種形式的垃圾郵件是不可能大量發展的。它也不可能廣泛的散佈,因為它需要開發出更好的影音壓縮檔的品質去迎合電子郵件規定的大小。當多數的用戶不再被這種惡劣品質的影音檔給影響時,這種形式的大量電子郵件幾乎不可能再有效了。

卡巴斯基實驗室表示,「使用者通常會轉寄有趣的短影音檔-而這似乎也是發送垃圾郵件者正指望使用者會認為這些檔案值得聽的原因 。使用者認為得到MP3檔案和一些有趣的檔案,他們會打開那些檔案。但是那些垃圾郵件撰寫者被檔案大小的規範所限制,那也是為什麼那些影音檔的品質會這麼差。我們可能會看見更多MP3垃圾郵件,但是他們將不會對我們的垃圾郵件統計資料系統造成影響。」

九月份是一個季節中的轉變-是因為較冷的天氣讓惡意程式都冬眠了嗎?讓我們看一下這個月的混合間諜程式。

1. 目標為銀行中最貪心的木馬 :這個項目中,Trojan-Spy.Win32.Small.dg做了一點修正,他一次針對134家銀行為目標-相當令人印象深刻的數字!

2. 目標為付款系統中最貪心的木馬Trojan-Spy.Win32.Agent.baa是這個月的贏家,它被設計去得到進入三個不同付款系統的入口數據。

3. 目標為信用卡中最貪心的木馬:這個項目再一次被Banbra變形拿下-這個月是Trojan-Spy.Win32.Banbra.df,它目標鎖定三個信用卡中心。它已經流通了三個月,是一個帶有Brazilian roots並且贏了這個項目的木馬。

4. 最鬼祟以及惡意的程式:Trojan.Win32.Delf.or,它是會以多種不同的包裝重新包裝十次,拿下九月的這個獎項。

5. 最小的惡意程式:這個月發現Trojan.BAT.KillFiles.gc,只有19 byte,儘管它的檔案如此小,這個程式仍然能夠刪除用戶電腦裡大量的數據。

6. 最大的惡意程式:這個項目做了一點修改,拿下的是Trojan.Win32.Haradong.bj,它的檔案大至234 MB-這個木馬的作者似乎不關心所有關於對資源高效率的用途。

7. 最為惡意的程式:秋天中這個項目的冠軍是Trojan-Downloader.Win32.Agent.bxx,它使用五花八門的方法使安全系統失去功能,包含使記憶體的過程終結並且刪除自我安全程式。

8. 最常見的email傳送惡意程式:即使Email-Worm.Win32.NetSky.q已經流通了好幾年,它仍然佔了所有email傳送惡意程式中的25.22%-比八月多了4%

9. 最常見的Trojan family:這個項目的冠軍是Trojan-Downloader.Win32.Agent,它帶有僅僅”663次修改的動作-比起八月的冠軍少了將近100次。

10. 最常見的病毒和蠕蟲:這個項目由Zhelatin拿下,回朔至兩個月前,這個月Zhelatin被偵測到帶了55次新的修正

這個月我們看見一些常見的惡意程式不再保有他們的優勢,或是回到休息的時候。第一個冬季我們會看到有一些影響-我們將會看到下個月在間諜程式裡一些衝擊的轉變。

大家都玩過遊戲。不管是運動、賭博類型,甚至對於部分的人而言,人生就是一場遊戲電腦遊戲已融入日常生活,每天有數百萬人參與其中。有人喜歡經典的「俄羅斯方塊」,而想要享受射擊快感的人會選擇「絕對武力」,大家都能在遊戲中獲得滿足。

由於網際網路的成長發展出一種全新類型的電腦遊戲:玩家能在任何一台電腦上與來自世界各地數千,甚至是數萬名玩家一起進行遊戲。在 MMORPG (大型多人線上角色扮演遊戲;簡稱為線上遊戲) 的世界,玩家能與真實的玩家進行交流、結交朋友、參與作戰、組隊對抗邪惡勢力、掌握自己在虛擬世界的命運,體驗永無止盡的冒險樂趣...

然而,虛擬世界並不像表面上這樣的美好,虛擬的惡行可能成為真實的貪婪行為。真人參與的線上遊戲也包括小偷及詐騙高手,他們靠竊取玩家的虛擬財產來變賣現金。

本文將探討 MMORPG 密碼和虛擬財產的竊盜手法,以及其他惡意行為如何侵擾 MMORPG 玩家。

遊戲

線上遊戲讓玩家在嘆為觀止的虛擬世界中進行探險,還有能賺取金錢、寶物及經驗值等任務等著您完成,這與傳統的電腦遊戲截然不同。玩家角色所辛苦掙來的血汗錢,可以用來購買遊戲中的虛擬寶物。藉此提升自己的能力以完成更艱難的任務、賺取更多的錢或讓角色能繼續遨遊於遊戲中 - 線上遊戲永遠不會有「Game Over」的一天。


線上遊戲「天堂 2」的一幕戰鬥場景
(www.lineage2)

線上遊戲的規則是由遊戲伺服器的開發者及管理者所決定的。他們花費時間和現金,來建立與支援虛擬世界,而這就是他們賴以維生的工具。

Monica Almeida / The New York Times (紐約時報)
Blizzard 魔獸世界開發者的支援中心
(www.nytimes.com)

線上遊戲軟體可於門市購買或直接從網際網路下載,不過通常需要先支付月費才能正式進入遊戲世界。月費涵蓋流量費用、遊戲伺服器的技術支援、新虛擬世界的建立以及玩家的新物品 (劍、矛、船艦等)。玩家能在這急遽成長及不斷進化的虛擬世界中「生存」好幾年。

私服器

線上遊戲的版圖擴張速度十分驚人:每年都有新遊戲不斷推出且玩家的數量也在持續增加。幾乎新遊戲正式版一推出,便可見到私服器 (惡意伺服器) 出現。玩家不需購買正式版遊戲軟體,便能免費在惡意伺服器中享受遊戲。


魔獸世界於歐洲的銷售量
(www.worldofwarcraft.com)

惡意伺服器的數量十分驚人。舉例來說,我們在 2007 年 6 月 22 日使用「private game server」關鍵字於 Google 搜尋到大約 10,800,000 筆查詢結果,此數量還在持續增加中。一款熱門的線上遊戲能產生無數的惡意伺服器。這麼多筆查詢結果顯示不想多花錢及沒有錢可花的玩家 (如青少年及學生),對於惡意伺服器有相當高的需求。這個主意非常吸引人:若是在惡意伺服器上也能玩到相同遊戲且只需負擔流量費用,又何必付月費到官方伺服器玩呢? 然而事實上卻出現極大的變化...

架設惡意伺服器並不是件容易的事。伺服器需要有人管理及支援,其財力支援至少要能負擔流量費用。私服器困擾的原因? 原因很簡單:惡意伺服器的管理者能出售虛擬寶物賺取現金。根據伺服器的 裝備類型 管理者租約,出售虛擬寶物可獲得優渥的收入。

惡意伺服器上的遊戲品質很差,無法與官方伺服器相比,使得玩家常遇到不少問題。遊戲錯誤、伺服器故障、偶發的斷線問題 - 這會減緩遊戲的速度及破壞遊戲的樂趣。無論玩家技術高明、普通或差勁... 很快就會發現這會讓他們長時間無法順利升級。當他們在惡意伺服器上想尋求協助時,管理者便可趁機出售虛擬寶物賺取現金 (惡意伺服器上的各種寶物及服務,通常會有事先訂好價格的公定價清單)。

儘管遊戲、伺服器狀態 (惡意或官方) 及管理者政策可決定是否允許虛擬寶物現金交易,遊戲伺服器中的交易情形仍隨處可見。

竊盜

只有遊戲伺服器的管理者才能出售虛擬寶物? 或玩家也能? 當然能而且大有人在。不過這些「交易關係」通常是受到伺服器管理者禁止,特別是在惡意伺服器上,由於管理者並不能從中獲得利益。然而,禁止動作不一定能有效遏止玩家進行交易。還是會有人賺到虛擬寶物後,便將其轉賣成現金牟利。

線上遊戲世界是個有利可圖的地方。使用者能在某些網站上找到官方遊戲伺服器中遊戲貨幣的實際價格。這些當然都是非法出售 - 幾乎所有的遊戲都會設法阻止虛擬寶物的現金交易行為。

線上遊戲的任何虛擬寶物在真實世界都有其對應的價格。這就是需求出現及虛擬財產遭竊的根本原因。不過他們要如何竊取呢? 只要擁有適當的技術及知識,其實就能輕易做到 。

大多數線上遊戲的玩家授權系統 (用來驗證玩家的真實身分) 都是以密碼系統為基礎。玩家必須輸入使用者名稱及密碼才能登入伺服器。伺服器辨識出使用者後,玩家即可進入遊戲世界盡情遨遊。惡意使用者只要獲得某人的密碼,便能輕鬆竊取帳號中的物品轉賣現金。

竊取的物品可放到網站上拍賣 (如 ebay.com 及論壇),轉賣成虛擬貨幣或現金。網路罪犯也可以拿竊取的物品向被害者索取贖金。情況似乎不太妙,惡意使用者真的能從線上遊戲中撈進大把錢財。


在 Ebay 上出售遊戲角色

購買遭竊的物品根據伺服器的規定理當受罰。官方遊戲伺服器上的玩家明白一旦發生意外,管理者將採取對玩家有利的行動。玩家可隨時提出請求或抱怨,管理者會以最快的速度解決問題,讓玩家能順利進行遊戲。

然而,數量遠超過官方伺服器的惡意伺服器,則是完全不同的情形。由於玩家並未支付技術支援費用,管理者也無須處理問題。當遊戲物品發生糾紛,受害者幾乎沒有機會能證明自己的清白。即使握有密碼遭竊的證據,通常也無濟於事;管理者能以對話可以做假、擷取畫面可以修改等來做辯解。偽造的證據可以用來指控清白的玩家,如令你困擾的對手,好讓他 / 她自遊戲中消失 (例如:遊戲中使用不適當言語,最嚴重可讓玩家受到數天無法登入遊戲的處分)。透過偽造遭竊的物品向受害者索取贖金,一樣能賺取金錢。惡意伺服器的管理者無法也不想處理這類的糾紛。

由於在大多數情況管理者不會採取補救措施,因此在惡意伺服器上的惡意使用者也無須擔心管理者的行動。官方伺服器上的情形要比惡意伺服器好很多。若玩家捲入竊盜糾紛,其帳號被會被關閉且 IP 位址也會遭到阻擋。 

整體而言,竊取線上遊戲密碼是值得我們關注的問題。惡意使用者的下一個目標是誰,沒有人能知道。


遊戲論壇中的一則訊息 (及一些適當的 Google Ad)

線上遊戲密碼的竊取方式

惡意使用者通常只對受害者的使用者名稱及密碼感興趣,不會在意他們是在哪個伺服器上。惡意使用者知道受害者選擇的伺服器後,很有可能到同樣伺服器上進行遊戲。這就是他們在惡意或官方伺服器上竊取金錢的方式,而在惡意伺服器上玩家物品遭竊的情形則更為常見。

下面列舉一些網路罪犯竊取密碼的方式。

社交工程

網路罪犯會進入遊戲或遊戲伺服器的論壇,藉由提供獎勵或遊戲中的幫助以換取其他玩家的密碼。會提供這種優惠的網路罪犯,其動機並不如表面上的單純。想尋求捷徑使遊戲更輕鬆而回應優惠的玩家,才是最天真的人。惡意使用者一旦達到目的 (竊取密碼),帳號中所有的東西將被搜括一空。

另一個著名的社交工程方式是利用網路釣魚,網路罪犯會假冒伺服器管理者發送網路釣魚電子郵件,請求玩家從郵件中的網路連結驗證自己的帳號。以下為此技倆的範例。


網路釣魚電子郵件的範例:
請按此連結前往網路釣魚網頁 http://lineage***.ru
(forum.lineage2.su)

翻譯過的訊息如下:

您好,

收到此電子郵件即表示您已順利成為本伺服器 (www.Lineage2.su) 的註冊使用者。由於上個月本伺服器的註冊人數激增,我們必須清除資料庫上的非使用中帳號。如果您仍在本伺服器上遊戲,請透過以下連結進行驗證:

如果在收到此郵件 48 小時內仍未驗證帳號,您的帳號將被永久刪除無法復原。

您誠摯的,

Lineage2.su 管理員


網路釣魚攻擊玩家帳號的新聞
(eu.plaync.com)

雖然這種騙取密碼的技巧既簡單又有效,卻無法為惡意使用者帶來豐厚的利潤,也就是說這無法讓「有錢的」玩家上鉤。

利用遊戲伺服器的弱點

遊戲伺服器為系統服務、程式及資料庫的集合,針對支援遊戲設定而設計。就如同其他軟體,伺服器程式碼包含程式設計錯誤及撰寫錯誤。網路罪犯可利用潛在的弱點存取伺服器資料庫,並竊取玩家密碼或密碼雜湊 (屬於一種加密的密碼,可使用專門的程式解碼)。

舉例來說,有一個關於遊戲玩家聊天室的已知弱點。如果聊天室環境物未與遊戲資料庫隔離,以及特殊符號 / 指令未經檢查,惡意使用者便可手動或使用專門的公用程式,透過玩家聊天室直接存取玩家資料庫。


「天堂 2」遊戲聊天室
(www.lineage2.com)

惡意使用者可利用弱點存取內部伺服器資料庫,其數量取決於伺服器。針對惡意伺服器中的弱點建立特定的修補程式,比起官方伺服器更為耗時 (當然,若惡意伺服器管理者認為修補弱點是必要的話)。

另一種竊取密碼的方式是利用一種機制,它能提醒忘記密碼的使用者。網路罪犯會向系統發送特殊設計的要求 (或只使用暴力攻擊方式,瀏覽安全性問題的可能答案),然後在受害者不知情的情況下,變更其密碼並使用新密碼登入遊戲。

利用伺服器弱點的方式很複雜且需要事先準備,而策劃攻擊也需花費一番心思才能達成。由於多數駭客的技術尚未到達能成功攻擊的境界,常常變成是浪費時間、毫無所獲。

使用惡意軟體

惡意使用者常常建立惡意軟體,然後使用各種方法將其散佈出去:

  • 網路釣魚連結惡意程式,然而在玩家訊息看板上卻號稱是遊戲修補程式;
  • 發送內含惡意程式連結的遊戲垃圾郵件,標題寫著「新修補程式」;
  • 發送附有惡意程式或惡意程式連結的電子郵件;
  • 透過檔案共用網路散佈惡意程式;
  • 趁使用者造訪遊戲相關網站時,利用瀏覽器弱點下載惡意程式。

網路罪犯大多只能在遊戲中或在訊息看板,以好用的新修補程式 / 公用程式 / 附加程式及它能讓遊戲更輕鬆的噱頭,發佈惡意程式的連結。


惡意伺服器的新聞

翻譯過的訊息如下:

請注意

本遊戲中有部分玩家強力的推薦某路徑,宣稱能安全提升物品。此修補程式實際上是特洛伊木馬程式,會竊取您的使用者名稱及密碼。請勿啟動此修補程式,若您已經下載並且啟動該程式,請立即變更密碼。

此為一般的重要要求 - 請勿下載任何逃避修補程式 (dodgy patch),可能內含各式病毒及可能的特洛伊木馬程式。

若因此造成您角色的損失,管理員不必承擔任何責任。

請使用本網站提供的修補程式。

有些惡意程式只會攻擊線上遊戲玩家,就如同用來竊取密碼的惡意軟體一樣 (包括線上遊戲的密碼)。根據卡巴斯基實驗室的分類,最常用來竊取線上遊戲帳號的程式以 Trojan-PSW.Win32 為典型,以及 Trojan.Win32.Qhost 家族的變種。

第一類的特洛伊木馬程式使用傳統的方式透過鍵盤收集資料;玩家於受感染電腦中透過鍵盤輸入密碼後,惡意使用者便能存取伺服器的名稱及其他資訊。

第二類的特洛伊木馬程式則是透過修改 %windir%system32driversetchosts 的方式運作。此檔案包含網路位址及伺服器名稱之間靜態通信 (static correspondence) 的相關資訊。如果錯誤遊戲伺服器被植入此檔案,則遊戲用戶端將會獲得惡意使用者伺服器 (將會收到密碼) 的授權,而不是真實伺服器的授權。

某些 Trojan-Spy.Win32.Delf 的變種也值得我們的注意。此家族會在 Internet Explorer 中設定錯誤的 proxy 伺服器,然後用以連接到線上遊戲伺服器中 (這種情況與上述的主機檔案一樣,所有使用者的登入資料將會發送到惡意使用者手中。)。針對不需要輸入密碼的線上遊戲 (為一種周密的措施,可保護使用者免於鍵盤側錄程式記錄資訊),密碼會以遊戲設定擷取畫面的形式發送給惡意程式使用者,而非以信件或符號的形式。

有些 Trojan-PSW.Win32 變種會攔截某些網站上的網頁表單。網頁表單也同樣能用於收集線上遊戲的使用者密碼。許多遊戲伺服器允許透過伺服器的網頁介面,在玩家輸入使用者名稱及密碼後,存取有關遊戲的統計資料或其他資訊。此變種會在資料傳送過程中攔截這些資料。

竊取到的密碼會透過電子郵件、即時訊息、藉由在 FTP 伺服器放置密碼;或透過網際網路、FTP 或共享資料夾讓網路存取內含密碼的檔案或資料夾,傳送給惡意使用者。


遭惡意程式竊取密碼玩家的訊息

由於使用惡意程式竊取密碼的方式既簡單 (惡意程式使用者不需要任何的技術),獲利又豐厚,與其他竊取密碼的技術相比,惡意使用者更常使用此方式。

密碼竊取惡意軟體的進化

物競天擇是隱藏於進化背後的驅動力。防毒程式為電腦安全防護的第一線,在惡意程式的進化過程中 (用來盜取線上遊戲密碼),扮演著舉足輕重的角色。安全防禦愈強,便愈難以閃躲;然而,惡意軟體也愈來愈複雜。

最初針對線上遊戲設計的惡意程式是最簡單的,不過他們現在使用最新式的惡意軟體寫入技術。其進化過程分為三部份:竊取密碼功能的進化,也能夠傳送資料給惡意使用者 (Trojan-PSW 程式、Trojan-Spy 程式);蔓延技術的進化 (蠕蟲及病毒);惡意軟體對抗防毒程式之自我防護技術的進化 (隱藏程序、KillAV 及加殼程式)

特洛伊木馬程式

首次發現以惡意程式偷竊線上遊戲使用者密碼的記錄是在 1997 年,那時防毒公司開始接到 「網路創世紀」玩家寄來請公司分析,含有惡意軟體的電子郵件。起初這些程式為典型的鍵盤記錄程式。鍵盤記錄程式係指不會直接連線至線上遊戲的特洛伊木馬程式,該種程式會記錄使用者所有的按鍵輸入 (包括線上遊戲的密碼在內)。

第一種針對 MMORPG 密碼的惡意程式為 Trojan-PSW.Win32.Lmir.a,出現在 2002 年末。這是以 Delphi 編寫的簡單程式。在預先設定的時間間隔內,該程式會搜尋標題為「傳奇 2」的視窗,然後將所有在該視窗中輸入的資料傳送至惡意使用者的電子郵件。此惡意程式是由中國人研發,就程式設計而言這並非獨創,程式也似乎不太可能會廣為散佈。意外的是,此一簡單且不受注目的特洛伊木馬程式很快就成為 MMORPG 密碼竊盜者的常用程式。此特洛伊木馬程式的原始碼在網際網路上散佈,然後有人針對其他線上遊戲進行修改 — 這並非難事。受攻擊遊戲的名稱改變後 (例如改為「楓之谷」),特洛伊木馬程式就能竊取該遊戲的密碼。此種簡單的修改行為迅速引發了 MMORPG 惡意軟體的巨量增長及四處傳播。

Trojan-PSW.Win32.Lmir 及大量變種的散佈可歸咎於幾個因素:

  1. Trojan-PSW.Win32.Lmir 之原始目標,「傳奇」的遊戲人口;
  2. 此遊戲專屬的大量伺服器;
  3. Internet Explorer 的弱點可用來散佈特洛伊木馬程式 — 惡意使用者駭進遊戲伺服器網站,然後加入能在玩家電腦上下載及啟動特洛伊木馬程式的指令碼;
  4. 超過 30 種 Trojan-PSW.Win32.Lmir 建構式的出現 (Constructor.Win32.Lmir — 用來建立及設定特洛伊木馬程式的專門軟體,用於偷竊「 傳奇 2」的密碼)。

Trojan-PSW.Win32.Lmir 經證實有效後,惡意使用者便針對其他熱門線上遊戲,開始重新編寫程式。此程式的後繼者包括 Trojan-PSW.Win32.Nilage (針對「天堂 2」) 及 Trojan-PSW.Win32.WOW.a (攻擊「魔獸世界」玩家)。以上程式分別出現在 2004 年及 2005 年,此外由於遊戲受歡迎度持續提高,因此仍然是惡意使用者之間最熱門的程式。大部分此類的特洛伊木馬程式是為在 .tw 網域上,竊取線上遊戲使用者名稱及密碼而設計,之後會將竊得的資料傳輸至位於 .cn 網域的電子郵件或 FTP 伺服器。

大多數的特洛伊木馬程式皆為針對特定線上遊戲而設計。然而出現在 2006 年的 Trojan-PSW.Win32.OnLineGames.a 開始竊取幾乎所有熱門線上遊戲的密碼 (想當然是從受害者已經註冊的伺服器位址)。此特洛伊木馬程式的目標遊戲清單仍在增加中。


Trojan-PSW.Win32.OnLineGames.fs 的片段,
專門用於偷竊「楓之谷」的密碼

用於偷竊線上遊戲密碼的現代特洛伊木馬程式,通常會是以 Delphi 編寫的動態程式庫,能夠自動連結所有在系統內啟動的應用程式。當木馬程式偵測到線上遊戲啟動時,該種惡意程式便會攔截經由鍵盤輸入的密碼,將資料傳送至惡意使用者的電子郵件,然後刪除自己。使用動態程式庫讓特洛伊木馬程式得以掩飾該程式在系統中的存在,也能夠使用 Trojan-Dropper、蠕蟲或其他惡意軟體,簡化在受害者電腦安裝特洛伊木馬程式的程序。

蠕蟲和病毒

由於線上遊戲在世界各地大受歡迎,因此在一般網路使用者中找出玩家並非難事。隨著用於竊取線上遊戲密碼之惡意軟體的發展,這也就是自我複製成為重要因素的原因。這些程式的設計會以不同遊戲及伺服器為目標,盡可能向許多不同玩家下手。

第一種用來竊取線上遊戲密碼的蠕蟲為 Email-Worm.Win32.Lewor.a。此蠕蟲會將自己傳送至由受感染電腦之 Outlook Express 通訊錄取得的地址。如果該蠕蟲在受感染的電腦上發現「傳奇」的使用者名稱、 密碼及伺服器位址,該蠕蟲會將資料儲存至屬於惡意使用者的 FTP 伺服器。Email-Worm-Win32.Lewor.a 的大量郵件發送版本首次出現在 2004 年六月初。

用於偷竊線上遊戲密碼之惡意程式的寫作者開始將自我複製功能加入其作品中。該惡意軟體的設計會以名為「autorun.inf」的額外檔案,將自己複製到抽取式磁碟。如此將會在受感染磁碟連接至電腦時啟動惡意軟體 (雖然感染只會在電腦設定允許此類自動執行功能時發生)。如果使用者連接快閃磁碟與受感染的電腦,則惡意程式會自動將自己複製到快閃磁碟中,然後當受感染的快閃磁碟連接至其他電腦時,惡意程式碼就會自動啟動,其後也會感染其他抽取式磁碟。(受害者包括影印中心的客戶,他們會使用快閃磁碟,將想要列印的資料帶去影印中心)。

不久之後,其他種類的惡意程式會開始現身,能夠感染可執行檔,並且將自己複製到網路資源。此種感染常式讓病毒寫作者有再一次的機會能夠散佈作品,並且帶給防毒公司必須解決的問題。當惡意程式能夠將自己複製到多數使用者存取的資料夾 (例如透過 P2P 或 Microsoft Networks 共用資料夾),可能受害者的數量就會大幅增加。

此種惡意程式的其中一個範例被卡巴斯基實驗室歸類為 Worm.Win32.Viking。身為 Viking 的後繼者,Worm.Win32.Fujack 是線上遊戲惡意程式大量散佈的另一階段演化。

目前為止,線上遊戲病毒寫作者的最新成就為多型化 Virus.Win32.Alman.a 及其後繼者 Virus.Win32.Hala.a。除了感染可執行檔外,這些惡意程式尚且具有蠕蟲功能 (能夠透過網路資源蔓延)、隱藏程序功能 (能夠掩飾自己在系統中的存在) 及後門功能。受感染的電腦會連結指定的伺服器,獲得惡意使用者的命令。此種命令可能會含有下載及啟動程式的命令,卡巴斯基實驗室將其歸類為 Trojan-PSW.Win32.OnLineGames。


受到 Virus.Win32.Alman.a 感染的檔案片段


Alman.a 及 Hala.a 皆含有不應感染的可執行檔清單。除了屬於其他惡意程式的檔案之外,清單還包括屬於線上遊戲用戶端的檔案。為什麼呢?

這是保護的機制,線上遊戲本身及防毒解決方案皆能避免啟動經過修改的執行檔。惡意使用者已經考慮到這點,他們不希望玩家沒辦法在受感染的電腦上玩遊戲。總而言之,感染 Trojan-PSW.Win32.OnLineGames 的受害者電腦能讓網路罪犯取得遊戲玩家的密碼。

 

時間特洛伊木馬程式蠕蟲病毒
1997典型的鍵盤記錄程式
2002 年 12 月Trojan-PSW.Win32.Lmir.a
2004 年 6 月 Email-Worm.Win32.Lewor.a
2004 年 10 月Trojan-PSW.Win32.Nilage.a
2005 年 2 月 Worm.Win32.Viking.a
2005 年 12 月Trojan-PSW.Win32.WOW.a
2006 年 8 月Trojan-PSW.Win32.OnLineGames.a
2006 年 12 月 Worm.Win32.Fujack.a
2007 年 4 月 Virus.Win32.Alman.a
2007 年 6 月 Virus.Win32.Hala.a

 


惡意軟體針對線上遊戲加強自我防護技術

不斷嘗試超越防毒公司的病毒寫作者採用自我防護技術,讓其作品能夠勝過防毒軟體。

第一步為使用加殼程式,這一步是為了隱藏程式碼不受病毒碼掃瞄。使用加殼程式可保護程式碼免於遭到反組譯,讓惡意程式更難以分析。

下一步則是採用終結者病毒技術,可讓惡意軟體停用電腦的安全解決方案,或是讓防毒程式看不到自己。

惡意軟體針對線上遊戲自我防護的最新進展則是隱藏程序技術。此類技術可以隱藏惡意程式的操作,讓防毒軟體及所有系統處理程序皆無法察覺。

今日的 MMORPG 惡意軟體通常會結合以上三種技術。

舉例而言,「天堂 2」在亞洲特別受到歡迎,而「魔獸世界」則是在美洲及歐洲較受人歡迎。針對以上遊戲的特洛伊木馬程式,如 Trojan-PSW.Win32.Nilage (竊取《天堂 II》的密碼) 及 Trojan-PSW.Win32.WOW (針對《魔獸世界》),明顯地在不同方面上出現進化。前者使用加殼程式使其難以在掃瞄病毒碼時察覺,讓程式得以掩飾其在系統中的存在,並且躲過防毒掃瞄的偵測。後者則是停用受害者電腦的安全功能,直接對抗防毒程式。

現今的惡意攻擊模式

用於竊取線上遊戲密碼之惡意軟體,在進化的程度上遠落後於其他惡意程式。原因可能是在於線上遊戲的興起尚晚,以及針對線上遊戲的惡意程式本身。長久以來,此種惡意程式十分簡單,而且僅採用 Delphi 編寫,因此防毒程式能輕易偵測並將其刪除。但是在過去兩年以來,為了破解防毒解決方案提供的保護,將目標對準線上遊戲的惡意程式寫作者採用了新的策略。在今日,攻擊電腦玩家的方式是以建立具有多重功能的蠕蟲進行:能夠自我複製 (電子郵件蠕蟲、P2P 蠕蟲、網路蠕蟲),感染執行檔 (病毒)、掩飾自己在系統中的存在 (隱藏程序) 以及竊取密碼 (PSW 特洛伊木馬程式)。


針對線上遊戲玩家之惡意軟體的元件

在典型的攻擊中,具有多重功能的蠕蟲會大量寄送。此類垃圾郵件的收件者只要一個不小心 (按一下郵件內的連結、開啟不明檔案等等),電腦的所有執行檔就會遭到感染,蠕蟲會將自己寄送到使用者通訊錄的所有地址,此外惡意程式碼會出現在其所能夠存取的所有網路資源中。只是受害者完全不會有感覺,因為隱藏程序技術會掩飾其在系統中的存在。

有趣的是,在幾近全數的此類攻擊中,失竊的密碼全部都會傳送至位於 .cn 網域的電子郵件地址或 FTP 伺服器。

地理上的考量

說到線上遊戲密碼竊盜時,就不能不來談談「亞洲風」。數據顯示此區的玩家佔有線上遊戲玩家的極大數量。線上遊戲密碼竊盜主要是與中國及南韓有關。原因還不是完全清楚,不過數據會說話:針對線上遊戲的特洛伊木馬程式,有超過 90% 是中國人寫的,而被特洛伊木馬程式竊取的密碼中,有 90% 是屬於南韓網站的玩家。

針對線上遊戲的新型特洛伊木馬程式在其他國家十分少見,而且修改的次數總是不會超過 2 或 3 次。

俄國的電腦化及 IT 快速成長自然會對電腦娛樂的發展有所影響。俄國遊戲產業的常見特色為 BBMMORPG (瀏覽器式大型多人線上角色扮演遊戲) 的受歡迎程度。在這些遊戲中,最受歡迎的是 2002 年的《Fight Club》(Combats.ru),不需要獨立的遊戲用戶端:所有操作皆能透過瀏覽器完成。


熱門遊戲《Fight Club》的螢幕擷取畫面
(www.mjournal.ru)

此類遊戲的大量充斥,以及玩家的巨大數量,自然會吸引俄國網路罪犯的注意。俄國式攻擊主要是利用網路釣魚散佈惡意程式。網際網路上開始出現無數《Fight Club》及其他遊戲的複製網站,網路釣魚電子郵件內也出現這些網站的連結。

在攻擊中,據稱是網站管理員寄送的電子郵件,通知收件者遊戲伺服器的位址改變。當玩家試著輸入新的位址時,他們會收到錯誤訊息。安裝在假網站上的傀儡蟲會自動變更玩家在遊戲原本伺服器上輸入的密碼。到頭來,使用者會無法使用舊密碼進入遊戲,而竊賊現在擁有「合法的」新密碼,讓竊賊能夠自由進出遊戲,並且讓竊賊能夠取得他人的虛擬財產。

網路釣魚電子郵件及網站本身被卡巴斯基實驗室歸類為 Trojan-Spy.HTML.Fraud 及 Trojan-Spy.HTML.Combats。這似乎是俄國網路罪犯犯罪之途的終點。不過當然還有新惡意程式的其他範例,只是沒道理去相信在俄國會有針對線上遊戲玩家的大規模攻擊。攻擊被限制在網路釣魚,而舊型鍵盤記錄程式的使用並非專門針對線上遊戲。

統計資料

與俄國相反,世界的其他地方正在面臨惡意程式及已知惡意程式新改款 (皆針對線上遊戲) 的大量增加。卡巴斯基實驗室目前每天都會收到超過 40 種針對熱門線上遊戲密碼下手的惡意程式。此外,因為防毒公司的反應及線上遊戲受歡迎程度的提高,所以樣本的品質與數量正在持續升高。大部分此類程式皆是針對特定遊戲伺服器進行編碼。

對線上遊戲密碼虎視眈眈的
惡意程式總數

在 2002 年,送給卡巴斯基實驗室的 MMORPG 惡意軟體樣本中,有將近 99% 是歸類為 Trojan-PSW.Win32.Lmir。不久之後,由於新遊戲興起及更受歡迎的緣故,針對《傳奇》的惡意程式數量便大幅減少。現在最熱門的 MMORPG 目標為「天堂 2」(在所有線上遊戲的特洛伊木馬程式中,有超過 40% 是針對《天堂 2》),《魔獸世界》(20%),《遊戲橘子》、《Tibia》及《傳奇》(各佔約 6%)。這些間接反映出個別線上遊戲的受歡迎程度,惡意使用者即是針對此設計密碼竊取程式。

下表顯示 2006 年最熱門線上遊戲之新惡意軟體的統計資料:天堂 2魔獸世界

針對《天堂 2》及《魔獸世界》
密碼下手的惡意程式,2006 年

自 2004 年起,以上線上遊戲的世界就已開放供玩家遊樂。但隨著線上遊戲越受歡迎,對網路罪犯的吸引力也就越高。在 2006 年,《天堂 2》及《魔獸世界》特洛伊木馬程式的每月數量竄升,到年底則佔有所有針對線上遊戲之惡意程式的 70%。

總結

線上遊戲的數量不斷增長,而玩家的數量也隨著新人加入定期成長。幾乎所有 MMORPG 都有為竊取其使用者帳號密碼而設計的惡意程式。如果某個線上遊戲沒有相對的惡意程式,這只是代表玩家還沒準備好要為虛擬財產付出實際的金錢。

線上遊戲之惡意程式數量的顯著增長無法只藉由虛擬寶物的貿易經濟來解釋。這是有利可圖的生意,而且竊取密碼不會有任何現實上的懲罰。絕大多數的授權協議規定遊戲的所有元件皆為開發者所有。玩家只能使用提供的服務,包括帳號密碼在內。也就是說,玩家只能就失竊的密碼向管理員投訴,不能向執法機關報案。

從法律的觀點來看,如果玩家的虛擬財產遭竊,盜竊行為並非犯罪,而除了散佈惡意程式或從事詐欺行為以外,無法向惡意使用者究責。

網路罪犯持續把目標放在線上遊戲的玩家身上。

遊戲開發者導入新的授權及驗證機制、密碼通訊協定、為遊戲客戶端提供各類修補檔、甚至變更遊戲的項目選擇,試著要保護使用者不受惡意使用者的行為侵害。

防毒公司亦不定期及定期更新惡意軟體資料庫,試著避免線上遊戲密碼的盜竊。針對線上遊戲用戶端的惡意程式,防毒公司也持續在軟體中增加新的探索及行為偵測模式。

也有其他能夠有效保護線上遊戲玩家的方法:遊戲開發者與防毒公司主動合作。在 2004 年,卡巴斯基實驗室與俄國線上遊戲《Fight Club》的開發廠商簽署了一份協議。協議聲明由管理員或玩家發現的可疑程式碼將會傳送至卡巴斯基實驗室分析,藉此進行識別及保護玩家不受侵害。結果這是極具成效的協議。竊取上千名使用者密碼的嘗試遭到挫敗。如果惡意使用者進行的攻擊成功的話,則他們能夠「賺得」的 (實際) 金額至少數以萬計。

我們能夠提供玩家什麼樣的建議,讓玩家的密碼不致失竊? 一如往常,採取基本的預防措施,運用常識,不要被人牽著鼻子走,最後也是最重要的一點,請使用市面上最佳的防毒軟體。

針對日前利用 Skype 即時通訊軟體散佈的 Skype 病毒,國內知名資訊安全方案供應商奕瑞科技對於提供此病毒的說明與並提供清除工具。

此病毒利用已經於前陣子 MSN 傳訊軟體中大量流傳的手法,傳送一個訊息並提供一偽裝為圖片的惡意程式檔案,使用者在點擊此檔案之後,會在系統目錄C:WindowsSystem32 資料夾下產生以下檔案以下檔案:

wndrivs32.exemshtmldat32.exe winlgcvers.exesdrivew32.exe

mshtmldat32.exe , winlgcvers.exe, sdrivew32.exe會以隱藏檔方式存在於系統中,在一般資料夾檢視的狀況下,將無法察覺這3個檔案。

wndrivs32.exe為主要的病毒檔案,會執行下列這些動作:

1. 寫入機碼於HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/RunOnce下,導致一般電腦開機登入後立即執行此病毒檔,若是暫時從工作管理員,停用此程序,不久後又會重新產生出來,也因此在正常模式中,無法順利刪除此檔案。而因為此機碼是為了支援安裝程式而執行。程式會變更系統組態資料,所以會造成使用者無法在重新設定系統期間使用該系統,因此Windows 檔案總管會在建立桌面和工作列之前等待 RunOnce 程式執行完畢,所以被感染的電腦將不能執行系統登錄編輯程式或像SKYPEProcessExplorer等應用程式的視窗(開啟視窗後就會立即被關閉)

2. 病毒也會改寫系統中「hosts」這個檔案,將大部分防毒軟體的更新路徑,IP以亂數的方式來寫入至hosts這個檔案中,企圖造成防毒軟體無法正常更新的狀況。

3. 病毒會監控mshtmldat32.exe , winlgcvers.exe, sdrivew32.exe3個檔案,若使用者在正常模式中,刪除這3個檔案,仍會再重新產生這三個檔案。

卡巴斯基實驗室已經於病毒爆發當日以最快速的反應時間將此病毒檔更新至防毒資料庫中,判定病毒名稱為:Worm.Win32.Skipi.b,使用者只要更新至最新狀態執行掃瞄即可偵測此病毒,若使用者使用卡巴斯基的免疫防護功能,也能夠在防毒資料庫尚未更新之前直接攔截此病毒的危險行為。( 下載 30 天免費卡巴斯基軟體 http://www.kaspersky.com.tw/KL-Downloads/ProductDownloads.htm )

另外由於此病毒並沒有更改ftp://ftp.kaspersky.comIP位置,所以也可以將卡巴斯基更新來源,設成此網址,並在安全模式中掃瞄,即可移除病毒檔,但機碼和hosts的檔案,仍須手動修復。

奕瑞科技也提供一免費手動移除此病毒的工具
(
清除工具請由此下載http://www.eraysecure.com.tw/attach/del-skipi_b.rar)

只要解壓縮後重新開機至安全模式中執行,即可刪除病毒,並還原機碼和hosts的檔案。

關於卡巴斯基實驗室:

Kaspersky Lab 卡巴斯基實驗室 (www.kaspersky.com.tw) 研發、生產與銷售內容安全管理解決方案以提供其客戶保護不受資訊科技的威脅。卡巴斯基實驗室提供個人家用以及企業網路的病毒、間諜程式、廣告軟體、木馬、蠕蟲、駭客以及垃圾郵件的防禦。多年以來,卡巴斯基實驗室不斷的面對惡意程式的爭戰並且已經取得各項特別的經驗與知識,使得卡巴斯基實驗室成為業界發展內容安全管理的領導者與專家。今日,卡巴斯基實驗室的產品在全球保護著超過兩億個使用者並且將其技術授權給全球許多業界的資訊安全領導廠商。請拜訪卡巴斯基實驗室網站以取得更多的資訊 www.kaspersky.com.tw

關於奕瑞科技:

台灣區總代理奕瑞科技(www.eraysecure.com.tw)為國內知名的專業資訊安全服務廠商,提供夥伴及客戶最佳的資訊安全產品及服務方案。主要的客戶包括中小型及上市公司、政府機關團體、金融組織以及跨國企業等。奕瑞科技絕對是您最佳的資訊安全夥伴。我們以全球最佳的資訊安全方案以及最佳的資訊安全服務來加強我們的夥伴及客戶保護所擁有的數位資產。我們也針對我們的經銷夥伴與客戶提供專業的技術支援、部署、教育訓練和維護服務。如欲了解更多相關資訊,歡迎參閱www.eraysecure.com.tw

據上週卡巴斯基的最新檢測,有一病毒「Gpcode」目前正在散佈中,該病毒會將用戶的資料加密,並向用戶索取解密程式費用。目前卡巴斯基已將之加入卡巴斯基防毒病毒庫,且已成功找到解密檔。

病毒Virus.Win32.Gpcode.ai使用複雜的加密演算法,加密用戶的檔和檔案,使之無法打開。該病毒同時會在受感染的電腦上留下一個名為"read_me.txt"的檔,內容如下:

Hello, your files are encrypted with RSA-4096 algorithm (http://en.wikipedia.org/wiki/RSA).

You will need at least few years to decrypt these files without our software. All your private information for last 3 months were collected and sent to us.

To decrypt your files you need to buy our software. The price is $300.

To buy our software please contact us at: xxxxxxx@xxxxx.com and provide us your personal code -xxxxxxxxx. After successful purchase we will send your decrypting tool, and your private information will be deleted from our system.

If you will not contact us until 07/15/2007 your private information will be shared and you will lost all your data.

Glamorous team

事實上,勒索程式所用的版本是RC4的修改版本,而不是檔中所說的RSA-4096,而該檔聲稱會將用戶所有檔發送給惡意使用者也是假的。對於被之前Gpcode版本加密的檔案,卡巴斯基實驗室已經成功找到解密檔。Virus.Win32.Gpcode.ai的病毒特徵碼已被添加到卡巴斯基防毒資料庫,請所有使用者盡速升級防毒資料庫。

另外要強調的是即使沒有升級防毒資料庫,卡巴斯基防毒6.0的免疫防禦模式也可為電腦提供保護,防禦該惡意程式。主動防禦模式會把Gpcode.ai看作Trojan.generic和侵入程式,並阻止其活動。卡巴斯基實驗室的分析員們還為已加密檔建立了解密程式,並且很快就會加入到病毒庫中。

如果您的檔已被Gpcode加密,卡巴斯基實驗室強烈建議您不要付錢給病毒製造者,因為這樣會鼓勵進一步的犯罪。防毒軟體便可以解決這一問題,並將加密資料還原為原始格式。 A Virus.Win32.Gpcode.ai的詳細資料請參照Viruslist.com以下鏈結: http://www.viruslist.com/en/viruses/encyclopedia?virusid=164339

又到了每個月月中,由卡巴斯基的病毒分析員公佈病毒大事記的時間,以下就是夏季裡第一個月的最新公佈,讓我們一起來看看:

  1. 目標為銀行中最貪心的木馬: 在這個月,這獎項頒給Trojan-Spy.Win32.Small.cz,它鎖定84個金融組織,這只比上個月87個的數字小了一點而已。
  2. 目標為付款系統中最貪心的木馬: 這個月 Backdoor.Win32.VB.bck 追蹤三個不同的電子貨幣系統的用戶。
  3. 目標為信用卡中最貪心的木馬: 同樣地,在五月的時候,Trojan-PSW.Win32.VB.kq也是十分貪心的。一個新的變異在六月被偵測到,直到上個月為止,它已經鎖定5個不同的信用卡系統。
  4. 最鬼祟以及惡意的程式:六月這個獎項給了Backdoor.Win32.Amutius.143,它使用多種包裝法包裝了8次。
  5. 最小的惡意程式:這個月是一個極小的14位元的Trojan.BAT.DelTree.d. 這個弱小的程式仍然透過從磁片刪除全部目錄去進行破壞。
  6. 最大的惡意程式: Trojan-Spy.Win32Banbra.ha身為這個月最大的惡意程式,它才接近30MB(幾乎無法與上個月的龐然大物相比)
  7. 最為惡意的程式:在這個月,這個項目的冠軍為 Trojan.Win32.AddUser.k, 它從硬碟、RAM中刪除防毒解決方案和服務,以及所有相關的金鑰。
  8. 最常見的email傳送惡意程式:這個項目由Email-Worm.Win32.NetSky.q奪冠, 根據統計,在所有email傳送惡意程式中,它佔了超過16%
  9. 最常見的Trojan family Trojan-Downloader.Win32.Agent 是這個項目的第一名,有501個新的變異在6月被偵察到。
  10. 最常見的病毒和蠕蟲Zhelatin 這個月盡了很大的努力,在6月總共被偵測到49次的修改行為。

根據上述這麼多的Trojan變異,病毒撰寫者顯然並沒有在夏天的海灘消失;同樣的,我們卡巴斯基的病毒分析者也不會消失!下個月blog也同樣會有新的分析!

卡巴斯基實驗室台灣區總代理奕瑞科技警告目前台灣地區有一大量流行的郵件,於信件內容中假藉提供免費卡巴斯基防毒軟體給收件人,並於附件中夾帶一命名為”卡巴斯基 6.0升 級版.exe”的檔案,實際卻是一盜竊遊戲帳號的木馬執行檔。此木馬將會轉發使用者電腦網路使用記錄,有心人士將可藉此盜取帳號密碼以及所有可能的個人隱私資訊。卡巴斯基能夠偵測並攔截此命名為 : Trojan-PSW.Win32.OnLineGames.qq 的木馬。

奕瑞科技總經理張義淵表示,由於卡巴斯基的優異的偵測與防護能力已經獲得大多數電腦使用者的肯定,因此有許多有心人士假藉提供免費盜版卡巴斯基防毒軟體的名義,誘騙受害者點擊附件檔案,事實上卻是做為散佈木馬的手法。

張義淵還建議所有的電腦使用者,為了電腦與個人重要的資料的安全,請不要使用任何盜版的軟體,因為有許多有心人士正是利用某部份人貪小便宜的心態來達到其真正的目的。張義淵還表示,此木馬應該會繼續出現新的變種,建議使用者不要隨意開啟不明的郵件附件,並隨時將防毒軟體保持在最新的防毒資料庫狀態。


2007 年 4月 19日的早晨,內容安全管理領導廠商卡巴斯基實驗室已經偵測到最新郵件病毒 Warezov 變種 Warezov.nf大量爆發的情形。最嚴重的時候,所有的病毒郵件中 75 - 80% 都是這個新變種的郵件蠕蟲。

這個蠕蟲透過網際網路中受感染的電子郵件進行擴散。這個附件並未帶有蠕蟲本身的程式,但是帶有一個元件能夠下載其他的惡意程式。受感染的郵件將會自動的寄送到受感染電腦中能夠被找到的電子郵件位址。這個蠕蟲也能夠關閉以及刪除防毒軟體。 Warezov.nf 並且能夠自動的由特定的網站下載其他的惡意程式,這些惡意程式將可使得有心人士利用對於受感染的電腦進行遠端存取控制。

在這個爆發的高峰期間, Warezov.nf 使得所有惡意程式的總量增加了將近 10% 。這也意味著幾乎每十封病毒郵件中就有一封是這個新變種的蠕蟲。然而在 4月19日的晚間,Warezov.nf 的總數也開始明顯的下降。

在 19日的早上,收到第一個樣本之後的大約半小時之後,包含能夠偵測和解毒的卡巴斯基防毒資料庫已經緊急的釋出更新。卡巴斯基防毒 6.0 以及卡巴斯基網路安全套裝 6.0 的使用者將能夠在尚未更新之前便可以利用免疫防護功能直接攔截。建議所有的使用者都能夠保持最新的防毒資料庫,並且不要開啟任何來自陌生人士的電子郵件。

這個蠕蟲本身是一個 Windows PE EXE 檔案,利用 UPX 進行封裝。封裝之後的檔案大小可能由 20KB 到 135KB 都有。

執行這個蠕蟲之後,將會在螢幕上顯示以下的畫面 :

接著這個蠕蟲將會複製其本身成為 Windows 系統資料夾中的可執行檔 "hotpmsta.exe”:

%System%hotpmsta.exe

並且建立以下的檔案:

%System%hotpmsta.dll
%System%hotpmsta.dat

這個蠕蟲也會建立以下的系統登錄資料:

[HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifyhotpmsta]
"DllName" = "%System%hotpmsta.dll"
"Startup" = "WlxStartupEvent"
"Shutdown" = "WlxShutdownEvent"
"Impersonate" = dword:00000000
"Asynchronous" = dword:00000000

這個蠕蟲將會利用自身的 SMTP 引擎來寄送病毒信件

圖中為病毒信件範例:

這個附件中包含一個元件能夠透過網路由以下的連結下載其他的惡意程式。

http://linktunhdesa.com/***32.exe

而最新的蠕蟲執行檔將會被放置在這個連結中。

下載下來的檔案將會以隨機變化的名稱存放在 Windows 的暫存資料夾下進行執行。

手動移除方式

卡巴斯基已經將偵測此蠕蟲的特徵碼緊急更新到卡巴斯基防毒資料庫中。

如果您使用的是卡巴斯基防毒 6.0,啟用免疫防護之後將可以在尚未更新防毒資料庫之前直接攔截此病毒。

如果您的電腦並未安裝最新的防毒軟體,或者根本沒安裝防毒軟體,以下的方法將可以刪除此惡意程式 :

  1. 利用工作管理員來終止這個蠕蟲的原始程序。
  2. 刪除這個蠕蟲的原生檔案 。
  3. 手動刪除以下存在於 Windows 系統資料夾中的檔案:
    %System%hotpmsta.exe
    %System%hotpmsta.dll
    %System%hotpmsta.dat
  4. 刪除以下的系統登錄資料:
    [HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifyhotpmsta]
  5. 刪除郵件資料夾中所有的病毒信件。
  6. 更新您的防毒資料庫並執行全機掃瞄 (下載 卡巴斯基試用版 ).

病毒信件樣本

 

執行附件之後 出現此視窗

卡巴斯基防毒資料庫已經將刪除 Email-Worm.Win32.Warezov.ms 蠕蟲的特徵碼加入資料庫中.

如果您採用的是卡巴斯基防毒 6.0 並且啟動免疫防護的話,即使尚未將防毒資料庫更新到最新版本也能夠將蠕蟲刪除.

如果您的電腦還沒有更新防毒軟體,或者沒有安裝防毒軟體,請依照以下步驟來刪除這個惡意軟體 :

  1. 開啟工作管理員來關閉這個蠕蟲所產生的工作程序.
  2. 刪除這個蠕蟲所建立的檔案.
  3. 手動刪除以下 Windows 系統資料夾之中的檔案:
    %System%iasnx9tc.exe
    %System%iasnx9tc.dll
  4. 刪除以下系統登錄檔 :
    [HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifyiasnx9tc]
  5. 刪除郵件資料夾中所有被感染的郵件.
  6. 更新您的防毒軟體資料庫進行全機掃瞄( 下載 卡巴斯基防毒軟體試用版).
卡巴斯基實驗室台灣區總代理奕瑞科技警告 目前台灣地區流行一透過 MSN 傳訊散佈的木馬惡意程式 ( 卡巴斯基防毒軟體偵測為 : Trojan-Downloader.Win32.Murlo.ez ),植入系統後將會冒充卡巴斯基服務名稱 avp.exe 存在於系統中。此木馬將會轉發使用者電腦網路使用記錄,有心人士將可藉此盜取帳號密碼以及所有可能的個人隱私資訊。

奕瑞科技技術總監謝長軒表示,卡巴斯基的 avp.exe 檔案的位置絕對不會是 C: WINDOWS avp.exe,若發現C: WINDOWS avp.exe就絕對不是正常的檔案,建議使用者立即使用最新防毒資料庫的防毒軟體進行掃描。

謝長軒還表示,此木馬應該會繼續出現新的變種,建議 MSN 的使用者,不要隨意點擊訊息上的超連結,並隨時將防毒軟體保持在最新的防毒資料庫狀態。

卡巴斯基實驗室已經在全球電子郵件流量中觀測到大量的 Worm.Win32.Zhelatin 病毒家族在流傳

如果您使用的是卡巴斯基 6.0 的防毒軟體 能夠在沒有病毒特徵碼尚未加入防毒資料庫之前便能夠以免疫防護技術攔截這些病毒的變種。

內容安全管理方案領導廠商 卡巴斯基實驗室,已經偵測到大量的 Email-Worm.Win32.Zhelatin.o 正在快速的擴散。這個蠕蟲是利用大量垃圾郵件的方式進行散佈。

這個由卡巴斯基實驗室病毒分析師所偵測到的蠕蟲是最新的 Zhelatin 家族的變種。就像其他的郵件蠕蟲一樣。這個蠕蟲利用了社交工程的方式採用了能夠吸引使用者興趣的郵件主旨和主題來誘使使用者開啟郵件的附件。

一旦這個附件被開啟,這個蠕蟲就會將自身複製到硬碟上;接著便在受感染的設備上重新啟動以後自動執行。這個蠕蟲也會搜集受感染的電腦上的電子郵件名單,並且自動的寄送給這些電子郵件位址。這個蠕蟲也企圖關閉被感染的電腦上的防火牆和防毒軟體。它也採用了 rootkit 的技術將蠕蟲隱藏在系統中。Zhelatin.o 也將會感染可執行檔 (.exe) 以及副檔名為 .scr 的檔案並將自身的程式碼複製到這些檔案中。

卡巴斯基 6.0 上的免疫防護技術能夠在未取得對應病毒碼之前就能主動的進行攔截。然而,卡巴斯基也已經將偵測以及解毒的特徵碼更新到防毒資料庫中,建議使用者將防毒資料庫更新至最新版本,並且不要任意的開啟陌生人所寄來的郵件附件。

排名排名變化名稱免疫偵測旗標*百分比
1.Up+5Email-Worm.Win32.Bagle.gtTrojan.generic28,05
2.Up+3Email-Worm.Win32.NetSky.qTrojan.generic24,01
3.Up+5Email-Worm.Win32.NetSky.aaTrojan.generic14,63
4.No ChangeEmail-Worm.Win32.NetSky.tTrojan.generic4,75
5.Return再次進榜Email-Worm.Win32.Bagle.genTrojan.generic
登錄存取
4,30
6.New!新進榜!Trojan-Downloader.Win32.Small.damTrojan.generic+
Invader
3,07
7.Up+5Email-Worm.Win32.NetSky.bTrojan.generic2,56
8.New!新進榜!Trojan-Downloader.Win32.Small.ciwTrojan.generic+
Invader
2,23
9.Down-2Net-Worm.Win32.Mytob.cTrojan.generic1,99
10.Return再次進榜Email-Worm.Win32.Mydoom.lTrojan.generic+
Hidden Install
1,99
11.Down-1Email-Worm.Win32.Scano.genTrojan.generic1,44
12.Return再次進榜Email-Worm.Win32.NetSky.dTrojan.generic1,43
13.New!新進榜!Net-Worm.Win32.Mytob.btTrojan.generic1,24
14.Return再次進榜Worm.Win32.Feebs.genHidden Data Sending1,12
15.New!新進榜!Trojan-Proxy.Win32.Lager.dpTrojan.generic+
Invader
0,74
16.Return再次進榜Email-Worm.Win32.Mydoom.mTrojan.generic0,69
17.Down-2Email-Worm.Win32.Warezov.doTrojan.generic+
登錄存取
0,68
18.Return再次進榜Email-Worm.Win32.NetSky.yTrojan.generic0,46
19.Up+1Email-Worm.Win32.NetSky.xTrojan.generic0,46
20.Down-3Exploit.Win32.IMG-WMF.yData Execution+
登錄存取
0,37
其他的惡意程式3,99

* — 自今年起,我們的二十大排行榜將提供免疫偵測技術所顯示的警告資訊。 免疫防護模組目前正由 Kaspersky Anti-Virus 6.0 和 Kaspersky Internet Security 6.0 執行。 此模組會根據行為而非特徵碼,主動偵測未知的 IT 威脅,並警告使用者任何潛在危險的存在。

當 Bagle.gt 出現在 2006 年 12 月二十大排行榜時,我們相信這可能突顯出病毒作者需更費力才能控制使用者的電腦。 為什麼呢? Warezov 在 2006 年尾聲穩定進化的現象值得注意,其為另一隻有超過 300 種變體的蠕蟲。 Warezov 與 Bagle 彼此對決:它們的資料庫有著豐富收穫,其中包含電子郵件地址,因此可透過受感染的電腦傳送垃圾郵件。 此類商業活動潛藏著無限商機,所以 Bagle 的作者必定會針對競爭者的外觀作出回應。 在 12 月,Bagle.gt 排名第 5 名,然後便躍升為榜首。 它在郵件流量中佔 30%,顯示它未來可能繼續製造不時讓網際網路使用者頭痛的問題。

至少將有好一陣子,Bagle 和其他的惡意程式可以擊潰所有的 Warezov 變體。 只有 Warezov 仍留在榜上、排名第 17 名的事實可證明這項說法。 二月將可看出 Warezov 是否遭到對手致命的一擊;當然,此蠕蟲也可能再也沒有任何消息。

通常當榜首病毒的名次發生變動時,其他的二十大病毒也會因為新進榜的惡意程式和再次進榜者而在榜上重新洗牌。 一月的新進榜者值得注意。

最值得注意的是佔據第 6 和第 8 名的程式:Trojan-Downloader.Win32.Small.dam 和 Trojan-Downloader.Win32.Small.ciw。 儘管它們的變體名稱不相同,事實上卻是同一個特洛伊木馬程式 - 即『風暴蠕蟲』,1 月份新聞媒體大量報導的對象。 此蠕蟲透過網際網路以郵件的附加檔案形式擴散,並夾帶一些傳聞,如西歐遭受可怕的暴風雨摧殘、普丁總統身亡及伊拉克總理海珊復活。 此惡意軟體最初被認為是 Warezov 的新變體。 然而,詳細的分析結果顯示,此程式是起源於亞洲的全新家族。 現在可能將有第三者加入 Bagle 與 Warezov 的競賽行列。 附帶一提,自二月起,我們會將來自此家族的程式歸類為 Email-Worm.Win32.Zhelatin,並且追蹤它的活動。

屬於眾多 Mytob 變體之一的 Mytob.bt 進入到第 13 名。 如今它在網際網路上已流通一段時間,不過只能勉強擠進排行榜。 更值得注意的是佔據第 15 名的特洛伊木馬程式:Trojan-Proxy.Win32.Lager.dp。由於此程式並不是蠕蟲,無法自我繁衍,因此從它勉強地擠進第 15 名可得知,它是因大量散發垃圾郵件而得到名次。 此外,Lager.dp 再次證實病毒作者想要將受害電腦當作散發垃圾郵件的平台 - 以特洛伊木馬程式作為電子郵件代理伺服器。

從上述所有證據來看,我們可以斬釘截鐵地說,垃圾郵件的數量在 2007 年 2 月將會增加。

在郵件流量中攔截的所有惡意程式中,其他的惡意程式佔 3.99%。

 

摘要:

New!新進榜Trojan-Downloader.Win32.Small.dam
Trojan-Downloader.Win32.Small.ciw
Net-Worm.Win32.Mytob.bt
Trojan-Proxy.Win32.Lager.dt
Up排名上升:Email-Worm.Win32.Bagle.gt
Email-Worm.Win32.NetSky.q
Email-Worm.Win32.NetSky.aa
Email-Worm.Win32.NetSky.b
Email-Worm.Win32.NetSky.x
Down排名下降:Net-Worm.Win32.Mytob.c
Email-Worm.Win32.Scano.gen
Email-Worm.Win32.Warezov.do
Exploit.Win32.IMG-WMF.y
Return重新進榜:Email-Worm.Win32.Bagle.gen
Email-Worm.Win32.Mydoom.l
Email-Worm.Win32.NetSky.d
Worm.Win32.Feebs.gen
Email-Worm.Win32.Mydoom.m
Email-Worm.Win32.NetSky.y
2007 年 2 月 6 日