发新话题
打印

[欧洲媒体] 杀毒厂商发现利用讨论XZ 的电邮传播的病毒~

杀毒厂商发现利用讨论XZ 的电邮传播的病毒~

http://www.f-secure.com/weblog/archives/00001406.html

<<<Friday, March 21, 2008>>>
                  
                        Targeted Malware Attacks Against Pro-Tibet GroupsPosted
                        by lab @ 16:24 GMT | Comments (2)


                  There's unrest on the streets of Tibet ?clashes between
                  Tibetans and the Chinese military.
                   Quoting Wikipedia, "Tibet was once an independent kingdom,
                  which later became a part of China. The government of the
                  People's Republic of China and the Government of Tibet in
                  Exile, however, disagree over when Tibet became a part of
                  China, and whether this incorporation into China is legitimate
                  according to international law."
                  There's also unrest on the net. Groups supporting the freedom
                  of Tibet have been attacked with highly targeted and
                  technically advanced attacks.
                  Quoting an Asia Free Press news report: "AFP received an email
                  Tuesday from someone claiming to be in Denmark, who had
                  attached a file they said were pictures of Tibetans shot by
                  the Chinese army. When AFP tried to open the attachment, a
                  virus warning appeared."
                  So?what do these attacks look like in practice? Lets take an
                  example.
                  Here's an e-mail that was mailed to a pro-Tibet mailing list
                  three days ago.
                  It looked as if it was coming from the Unrepresented Nations
                  and Peoples Organization (UNPO). However, the e-mail headers
                  were forged and the mail was coming from somewhere else
                  altogether.
                  Seemingly, the mail issued a statement of solidarity for the
                  people of Tibet:

                  If you open the attached PDF file, you actually get a real PDF
                  document with a relevant statement:

                  However, this is not a normal PDF document. It contains a
                  modified version of a PDF-Encode vulnerability
                  to exploit Adobe Acrobat when the document is opened.
                  The exploit silently drops and runs a file called C:\Program
                  Files\Update\winkey.exe. This is a
                  keylogger that collects and sends everything typed on the
                  affected machine to a server running at xsz.8800.org. And
                  8800.org is a Chinese DNS-bouncer system that, while not rogue
                  by itself, has been used over and over again in various
                  targeted attacks.
                  The exploit inside the PDF file was crafted to evade detection
                  by most antivirus products at the time it was sent.
                  Somebody is trying to use pro-Tibet themed e-mails to infect
                  computers of the members of pro-Tibet groups to spy on their
                  actions.
                  And this is not an isolated incident. Far from it.
                  Groups working for the freedom of Tibet all over the world
                  have been targeted. These e-mails have been sent to mailing
                  lists, private forums and directly to persons working inside
                  pro-Tibet groups. Some individuals have received targeted
                  attacks like this several times a month.
                  The mails are almost always forged to look like they would be
                  coming from trusted persons or organizations, making it more
                  likely they'll be opened by the recipient.
                  Just the filenames of some of the recent malicious attachments
                  tell a lot:
                     UNPO Statement of Solidarity.pdf
                     Daul-Tibet intergroup meeting.doc
                     tibet_protests_map_no_icons__mar_20.ppt
                     reports_of_violence_in_tibet.ppt
                     genocide.xls
                     memberlist.xls
                     Tibet_Research.exe
                     tibet-landscape.ppt
                     Updates Route of Tibetan Olympics Torch Relay.doc
                     THE GOVERNMENT OF TIBET.ppt
                     Talk points.chm
                     China's new move on Tibetans.doc
                     Support Team Tibet.doc
                     Photos of Tibet.chm
                     News ReleaseMassArrest.pdf
                     Whole Schedule and Routing for Torch Relay.xls
                  As you can see there's a variety of "trusted" file types used
                  in these targeted attacks, including DOC, XLS, PPT, PDF, CHM.
                  The contents of these bait documents have been crafted very
                  well. Below are some examples of what the user sees after he
                  has been duped into opening one of these files. The content is
                  mostly recycled from real announcements and messages of the
                  pro-Tibet groups.
此贴只代表网友个人观点,与本站立场无关

TOP

请高手翻译一下,谢谢!!!
此贴只代表网友个人观点,与本站立场无关

TOP

上班时间偷偷翻的 没有核对 高手见笑

西藏的街头有动荡吗?
西藏人和中国军队发生的冲突可以引用一种说法"西藏曾经是一个独立的国家,随后其成为了中国的一部分。然而中国政府和流亡中的西藏政府在西藏是成为中国一部分上无法达成一致,并且(西藏流亡政府认为)西藏归属于中国是否合法要根据国际法。"
网络上依然动荡不安。支持zd的组织已经被视为了靶子以各种技术手段攻击。
引述一篇亚洲自由新闻的报道:“法新社星期二收到一封来自称是在丹麦的某人的邮件。邮件中附带了一份文件,声称是西藏人被中国军人枪击的照片。但当法新社试图打开附件的时候,一个病毒警告弹出了。”
所以呢?这些攻击事实上看起来是什么样的呢?让我们来举个例子:
这里有一封邮件,是三天以前发给一个藏独人士邮件发送清单里的。
它表面看起来是来自于一无代表国家及民族组织。然而这封邮件的抬头被伪造了,邮件完全是来自于另外一个地方。
表面上看,这封邮件是表达了西藏人团结的立场。假如你打开了PDF附件,你确实可以获得一个表达相关立场的PDF文件。
然而,这并不是一份普通的PDF文件。它包含了一个被修改过的PDF代码漏洞版本。这个漏洞在文件被打开的时候开始运行Adobe Acrobat。
在后台静默运行的文件是 C:\Program Files\Update\winkey.exe.

这是一个键记录装置。它把被感染的机器上所有的输入文件记录和发送到一个运行在xsz.8800.org的服务器上。而8800.org是一个中国的DNS-bouncer系统。它在多种定向病毒攻击中一再的被利用。
PDF文件的内部的开发被精心篡改够以躲避其被发送时大多数的防病毒产品的侦测。
有人正试图使用藏独的邮件去感染其他藏独组织成员。借此来暗中侦察他们的行动。无独有偶,在此之前,世界所有的藏独组织都被攻击过。这些电子邮件已经向了一份私人讨论出来矛头直指为藏独组织工作的人员邮件名单发送了。
他们中的一些人一个月要受到多次类似的攻击。
这些邮件表面上看起来都是来自于一个可信的人或者组织,这使得它们被收件人打开的可能性大大增加。
最近一些带有恶意攻击的文件名非常多
UNPO Statement of Solidarity.pdf
                     Daul-Tibet intergroup meeting.doc
                     tibet_protests_map_no_icons__mar_20.ppt
                     reports_of_violence_in_tibet.ppt
                     genocide.xls
                     memberlist.xls
                     Tibet_Research.exe
                     tibet-landscape.ppt
                     Updates Route of Tibetan Olympics Torch Relay.doc
                     THE GOVERNMENT OF TIBET.ppt
                     Talk points.chm
                     China's new move on Tibetans.doc
                     Support Team Tibet.doc
                     Photos of Tibet.chm
                     News ReleaseMassArrest.pdf
                     Whole Schedule and Routing for Torch Relay.xls
正如你所看到的,这些在攻击中被使用的“可靠的”文件类型包括doc.xls,ppt,PDF,CHM。 这些做为诱饵的文件内容做的非常好。以下就是当使用者被迷惑后打开这些文件所看到的一些实例。其内容就是一再的循环使用藏独组织发布的一些报道和消息

[ 本帖最后由 谷雨纷飞 于 2008-4-29 10:48 编辑 ]
此贴只代表网友个人观点,与本站立场无关

TOP

呵!神乎其乎的.
谁让你看到中国枪击的字眼时,就好像发现了新大陆!
此贴只代表网友个人观点,与本站立场无关

TOP

引用:
原帖由 li843388128 于 2008-4-29 16:49 发表
呵!神乎其乎的.
谁让你看到中国枪击的字眼时,就好像发现了新大陆!

没看懂什么意思?


翻译的真好~~  :)
此贴只代表网友个人观点,与本站立场无关

TOP

发新话题