banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận virus, trojan, spyware, worm... Trang KBCHN.NET bị chèn mã độc (28/3/2012)  XML
  [Analyzing]   Trang KBCHN.NET bị chèn mã độc (28/3/2012) 30/03/2012 13:45:47 (+0700) | #31 | 260375
TQN
Elite Member

[Minus]    0    [Plus]
Joined: 29/06/2006 22:28:01
Messages: 888
Location: Biết làm chi ?
Offline
[Profile] [PM] [WWW] [Yahoo!]
Update Java Runtime Enviroment đi.
Mấy anh stl coder giờ đồng loạt chơi lên Visual Studio 2010 hết hà. Đồ mua hay đồ lậu đấy ? Chắc chắn là đồ lậu rồi.
Sau một thời gian im hơi lặng tiếng, tu luyện, vậy mà code của mấy anh cũng chã lên tay gì cả, thất vọng quá đi mất, buồn, tắt máy, đi nhậu tiếp thôi smilie
[Up] [Print Copy]
  [Analyzing]   Trang KBCHN.NET bị chèn mã độc (28/3/2012) 30/03/2012 14:18:03 (+0700) | #32 | 260380
[Avatar]
chiro8x
Member

[Minus]    0    [Plus]
Joined: 26/09/2010 00:38:37
Messages: 661
Location: /home/chiro8x
Offline
[Profile] [PM] [Yahoo!]

TQN wrote:
Update Java Runtime Enviroment đi.
Mấy anh stl coder giờ đồng loạt chơi lên Visual Studio 2010 hết hà. Đồ mua hay đồ lậu đấy ? Chắc chắn là đồ lậu rồi.
Sau một thời gian im hơi lặng tiếng, tu luyện, vậy mà code của mấy anh cũng chã lên tay gì cả, thất vọng quá đi mất, buồn, tắt máy, đi nhậu tiếp thôi smilie  


Phong cách viết bài của anh TQN chẳng thay đổi nhiều nhỉ smilie. Tội nghiệp mấy idol của em smilie bị nhận xét thẳng thừng quá.
while(1){}
[Up] [Print Copy]
  [Analyzing]   Trang KBCHN.NET bị chèn mã độc (28/3/2012) 30/03/2012 14:31:45 (+0700) | #33 | 260382
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]
Khi duyệt web, bất cứ trang nào tự nhiên pop-up một cái applet vài đòi "Accept" thì nên kiểm tra cái certificate của nó xem có trùng với cái host + domain name hay không rồi mới "accept". Ví dụ, viếng http://www.abc.com mà có một cái applet nhảy ra có certificate cho www.xyz.com thì tuyệt đối không accept. Tất nhiên, các self-signed applet khác cũng tuyệt đối không accept.
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Analyzing]   Trang KBCHN.NET bị chèn mã độc (28/3/2012) 30/03/2012 14:33:21 (+0700) | #34 | 260383
TQN
Elite Member

[Minus]    0    [Plus]
Joined: 29/06/2006 22:28:01
Messages: 888
Location: Biết làm chi ?
Offline
[Profile] [PM] [WWW] [Yahoo!]
Già rồi mà đổi cái gì nữa mà đổi, chỉ có nhiều hay ít tiền hơn, uống nhiều hay uống ít hơn thôi. Tay nghề thì lụt dần rồi, né qua một bên cho lớp trẻ tiến lên, không thì tụi nó đè chết bỏ xxx.
[Up] [Print Copy]
  [Analyzing]   Trang KBCHN.NET bị chèn mã độc (28/3/2012) 30/03/2012 15:00:50 (+0700) | #35 | 260386
[Avatar]
angel_of_devil
Member

[Minus]    0    [Plus]
Joined: 23/10/2004 14:57:09
Messages: 154
Offline
[Profile] [PM]

lenon wrote:

miyumi2 wrote:

chiro8x wrote:
Mình có theo dỏi bài viết của bạn miyumi2 trong những ngày gần đây, các bài viết xoay quanh malware và những idols của mình smilie. Phân tích và quá trình lần theo dấu vết của bạn rất lý thú nhưng mình tự hỏi cái gì nằm ở bước 0 ?. Mình chỉ thấy bạn bắt đầu từ bước 1.

Ý của mình là, duyên cớ nào bạn để ý tới :
http://daily.us.to/js/jquery.php

Hay thói quen của bạn là phân thích một trang web trước khi đọc nội dung của nó, hay đây là tình cờ ?. 


Chỉ là sự tình cờ thôi bạn à. Khi truy cập trang web này cũng như vô số trang khác từ Google thì Firefox bật lên thông báo missing plug-in, xem chi tiết thấy tên plug-in là Java Runtime.... Mình đoán là có vấn đề vì 1 trang web tin tức thì nhúng java applet để làm gì.
View source HTML thì không thấy thẻ <APPLET> nào --> chắc là dùng javascript để write vào document --> tìm tiếp các file .js thì phát hiện ra file vi.js có url http://daily.us.to/js/jquery.php. Đơn giản là vậy thôi! smilie

 


Cho mình hỏi thêm, nếu máy có cài sẵn Java Runtime rồi thì nguy cơ dính virus là rất cao phải không bạn ?
Nếu chèn vào trình hỗ trợ download các đuôi file EXE, COM, BAT, PIF, VBS thì có bắt được không ?

P/s : Từ hôm qua giờ đọc topic nhưng không dám vào trang đó xem thử smilie  


Xài NoScript đi, chả sợ bố con thằng nào smilie
Ngoảnh nhìn lại cuộc đời như giấc mộng
Được mất bại thành bỗng chốc hoá hư không
[Up] [Print Copy]
  [Analyzing]   Trang KBCHN.NET bị chèn mã độc (28/3/2012) 30/03/2012 15:11:29 (+0700) | #36 | 260387
TQN
Elite Member

[Minus]    0    [Plus]
Joined: 29/06/2006 22:28:01
Messages: 888
Location: Biết làm chi ?
Offline
[Profile] [PM] [WWW] [Yahoo!]
Lỡ user bình thường, cứ allow hết thì sao ?
[Up] [Print Copy]
  [Analyzing]   Trang KBCHN.NET bị chèn mã độc (28/3/2012) 30/03/2012 15:14:01 (+0700) | #37 | 260389
[Avatar]
angel_of_devil
Member

[Minus]    0    [Plus]
Joined: 23/10/2004 14:57:09
Messages: 154
Offline
[Profile] [PM]
Đang nói anh em IT mình mà anh smilie
Ngoảnh nhìn lại cuộc đời như giấc mộng
Được mất bại thành bỗng chốc hoá hư không
[Up] [Print Copy]
  [Analyzing]   Trang KBCHN.NET bị chèn mã độc (28/3/2012) 30/03/2012 15:31:41 (+0700) | #38 | 260392
lenon
Member

[Minus]    0    [Plus]
Joined: 15/12/2007 18:35:56
Messages: 29
Offline
[Profile] [PM]

angel_of_devil wrote:
Đang nói anh em IT mình mà anh smilie  


Em đến giờ vẫn chưa thử vào site đó, nhưng phần lớn mình làm IT thì có biện pháp phòng ngừa cho user thường mà bro smilie
[Up] [Print Copy]
  [Analyzing]   Trang KBCHN.NET bị chèn mã độc (28/3/2012) 31/03/2012 14:06:46 (+0700) | #39 | 260456
TQN
Elite Member

[Minus]    0    [Plus]
Joined: 29/06/2006 22:28:01
Messages: 888
Location: Biết làm chi ?
Offline
[Profile] [PM] [WWW] [Yahoo!]
Coder stl giờ không thèm xài large stack buffer nữa, cứ CString mà phang. Dùng CString dày đặc.
Nhận diện các hàm của CString của ATL/MFC đúng là không dể, nhưng đã nhận diện được một lần rồi thì nhìn vô là thấy ngay.
Lần này không thèm dùng ZLib, gzip library nữa. Mã hoá thì chuyển qua dùng Crypto API function của MS luôn mới ghê chứ. Tiếc là mấy cái hàm đó có đồ cú mần, prototype hết rồi. Lại chia buồn stl coder lần nữa. Không lên tay gì cả smilie
[Up] [Print Copy]
  [Analyzing]   Trang KBCHN.NET bị chèn mã độc (28/3/2012) 31/03/2012 16:05:28 (+0700) | #40 | 260458
[Avatar]
bolzano_1989
Journalist

[Minus]    0    [Plus]
Joined: 30/01/2007 12:49:15
Messages: 1406
Offline
[Profile] [PM]

lenon wrote:

angel_of_devil wrote:
Đang nói anh em IT mình mà anh smilie  


Em đến giờ vẫn chưa thử vào site đó, nhưng phần lớn mình làm IT thì có biện pháp phòng ngừa cho user thường mà bro smilie 


Bạn phòng ngừa cho user thường thế nào vậy, bạn có thể chia sẻ được không smilie ?
Kiểm tra các file bạn nghi ngờ có virus:
http://goo.gl/m3Fb6C
http://goo.gl/EqaZt
http://goo.gl/gEF8e
Nhận mẫu virus qua FB: http://goo.gl/70Xo23
HVA Malware Response Team: kiemtravirus@gmail.com
Trợ giúp diệt virus: http://goo.gl/2bqxY
[Up] [Print Copy]
  [Analyzing]   Trang KBCHN.NET bị chèn mã độc (28/3/2012) 31/03/2012 21:12:22 (+0700) | #41 | 260474
[Avatar]
angel_of_devil
Member

[Minus]    0    [Plus]
Joined: 23/10/2004 14:57:09
Messages: 154
Offline
[Profile] [PM]
Chắc là chỉ open 1 số URL, còn lại block hết smilie
Ngoảnh nhìn lại cuộc đời như giấc mộng
Được mất bại thành bỗng chốc hoá hư không
[Up] [Print Copy]
  [Analyzing]   Trang KBCHN.NET bị chèn mã độc (28/3/2012) 01/04/2012 11:36:10 (+0700) | #42 | 260528
m3onh0x84
Member

[Minus]    0    [Plus]
Joined: 29/11/2007 15:22:21
Messages: 467
Location: lang thang 4 biển
Offline
[Profile] [PM] [WWW] [Yahoo!] [MSN]
Có thể là scan url trước khi vào chăng ???
1/ LÀM ƠN "Đọc kĩ hướng dẫn sử dụng trước khi dùng".
2/homepage: trước khi hỏi thì LÀM ƠN tìm kiếm. Vì để biết nhiều hơn thì ai cũng phải đọc "VỪNG ƠI MỞ RA"
Hỏi FAQ thì lên asking.vn mà hỏi
[Up] [Print Copy]
  [Analyzing]   Trang KBCHN.NET bị chèn mã độc (28/3/2012) 10/04/2012 18:17:04 (+0700) | #43 | 261149
TQN
Elite Member

[Minus]    0    [Plus]
Joined: 29/06/2006 22:28:01
Messages: 888
Location: Biết làm chi ?
Offline
[Profile] [PM] [WWW] [Yahoo!]
Sorry, cho em rút lại lời trên, các anh stl coder code có lên tay đấy chứ, giờ dùng rất nhiều class của ATL/MFC của VC++ 2010 đấy chứ, không dùng pure C&API nữa. Chiều giờ, trời mưa, ngồi diff code của mấy anh với mấy cái idb của VC++ 2010, em mới phát hiện được điều này.
Nhưng hình như VC++2010 của mấy anh không có update service pack phải không ?
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|