close
竟然出現了假冒的免費線上掃毒網站, 站名就叫做 XP ANTIVIRUS Protection, 網址是 http://onlinescannerxp.com/2008/2/_freescan.php?aid=880253 , 好奇寶寶請自己小心!


過程是這樣的:

這是在客戶的留言板系統發現的, 客戶的線上留言板突然出現了好幾篇英文留言, 覺得有些怪異, 除了其中有

些很明顯是英文色情廣告的連結外, 有一篇看起來有些怪異, 於是就大膽的去點了它的連結, 結果該連結又轉址到另一個網站, 出現這樣的畫面!




綠色的progress bar一直跑, 上方不斷更換檔案名稱, 右邊的 Warning出現偵測到的病毒名稱, 看起來就像是線上掃毒網站正在幫電腦掃毒!

不過問題是, 我進入網站之後根本沒有下載任何掃毒外掛(ActiveX之類, 線上掃毒網站一定得要先安裝外掛), 根本不可能可以進入網站就自動掃毒, 這是第一個露出馬腳的地方!

在綠色棒跑完後, 果然就像真的掃毒網站一樣出現了些訊息, 告訴你中毒(木馬)了! 還很熱心出現這樣的畫面要幫你清除掉!



畫面很真實吧!

接著又是露出馬腳的地方了, 接下來在上面的畫面中, 不論點了 "Remove All" 或是 "Ignore" 的按鈕, 都會出現檔案下載的畫面!



檔名叫 XPantivirus2008_v880253.exe, 蠻像一回事的! 不過不管選擇 "Remove All" 或是 "Ignore" 都會出現檔案要求下載, 這實在是不合理!

我很大膽的選擇儲存把檔案下載了下來, 然後順手送到 VirusTotal  (請參考這篇) 去檢查一下, 然後就出現這樣的結果:
 
檔案 XPantivirus2008_v880253.exe 接收於 2008.06.19 10:42:03 (CET)
反病毒引擎版本最後更新掃瞄結果
AhnLab-V32008.6.19.02008.06.19-
AntiVir7.8.0.552008.06.19-
Authentium5.1.0.42008.06.18W32/FakeAlert.R.gen!Eldorado
Avast4.8.1195.02008.06.18-
AVG7.5.0.5162008.06.19Downloader.Agent
BitDefender7.22008.06.19Adware.XpAntivirus.Z
CAT-QuickHeal9.502008.06.18-
ClamAV0.93.12008.06.19-
DrWeb4.44.0.091702008.06.19-
eSafe7.0.15.02008.06.18-
eTrust-Vet31.6.58872008.06.19-
Ewido4.02008.06.18-
F-Prot4.4.4.562008.06.18W32/FakeAlert.R.gen!Eldorado
F-Secure6.70.13260.02008.06.18-
Fortinet3.14.0.02008.06.19-
GData2.0.7306.10232008.06.19-
IkarusT3.1.1.26.02008.06.19-
Kaspersky7.0.0.1252008.06.19-
McAfee53202008.06.18-
Microsoft1.36042008.06.19Program:Win32/XPAntiVirus
NOD32v231982008.06.18-
Norman5.80.022008.06.17-
Panda9.0.0.42008.06.18-
Prevx1V22008.06.19Fraudulent Security Program
Rising20.49.30.002008.06.19-
Sophos4.30.02008.06.19Mal/EncPk-CZ
Sunbelt3.0.1153.12008.06.15-
Symantec102008.06.19-
TheHacker6.2.92.3542008.06.18-
TrendMicro8.700.0.10042008.06.19-
VBA323.12.6.72008.06.19-
VirusBuster4.3.26:92008.06.12-
Webwasher-Gateway6.6.22008.06.19Win32.NewMalware.BS!111104
 

是的! 這個網站根本就不是什麼免費的線上掃毒網站, 送出來的檔案只是個不懷好意的木馬!

有趣的是, 這個網站的首頁竟然還有些產品的相關資訊! http://onlinescannerxp.com/


看到那個 Buy Now, 實在是輸給他了! 不知道怎會有人花這麼多心思做這種事情!

特別注意一下, 如果點選右邊那個 "START SCAN", 也會下載檔案, 也是同類軟體, 不過可能會防毒軟體給被擋下來!


arrow
arrow
    全站熱搜
    創作者介紹
    創作者 Jikky 的頭像
    Jikky

    咖啡戒斷症候群

    Jikky 發表在 痞客邦 留言(1) 人氣()