とりあえずメモメモ。

2010-01-20

8080系(Gumblar)ウィルス(2)

| 00:04 | 8080系(Gumblar)ウィルス(2)を含むブックマーク

感染経路

  1. 感染しているWebサイトを閲覧
  2. Javascriptで、悪意のあるサイト(ロシアの踏み台と思われる複数のサイトのいずれか)からPDF/Javaアプレットなどがダウンロードされる
  3. iframeに埋め込まれる
  4. 脆弱性を突くコードが実行される
  5. 任意のコードが実行される

現状で実行されるコード

FTPのIDとパスワードを掠め取り、FTPサーバに接続、HTMLファイルやJavascriptファイル、テンプレートファイルなどに、難読化されたJavascriptを埋め込まれる(埋め込みは感染したPCからではなく、他のアドレスからのアクセスで行われているとも言われています)。

現状で考えられる防御対策

攻撃方法が変わる(攻撃者によって改良される)可能性がありますが、現状での対策です。

Adobe Reader/Acrobat脆弱性Adobeにより対処されたので*1、上記の対処でリスクの軽減ができます。ただし、攻撃方法が変わる(攻撃者によって改良される)可能性があり、その場合、新たな対処が必要です。

なお、防御できてもマルウェア自体はダウンロードされてしまいます。除去する(もしくはダウンロードを阻止する)には、アンチウィルスソフトウェアなどの対策ソフトを使うことが必須です。

Webサイト感染していないかの確認方法

/*LGPL*/,/*GNU GPL*/,/*CODE1*/などの単語が埋め込まれると見られていますが、これらの単語が見つからない亜種が存在する可能性もあるので注意が必要です。

一般利用者の対処

サイト管理者の対処

サーバ管理者の対処

参照:

トラックバック - http://d.hatena.ne.jp/hiront_at_nagoya/20100120/1263999878