安全公告:CN-VA08-06
发布日期:2008年8月11日
漏洞类型:欺骗
漏洞评估:重要
安全等级:
公开程度:公共
在北京奥运会开幕之后,发现一个利用北京奥运为电子邮件标题的恶意代码传播。邮件诱骗用户打开名为2008beijingolympics.scr 的屏保文件。当用户打开该文件时,会显示北京奥运会的相关照片,但实际上用户的计算机已被执行了恶意代码程序。
恶意代码名称:
TrojanDropper:Win32/Jingbay.A
TrojanSpy:Win32/Keylogger.FD
SHA1 :
19fa1ad4597d56105fedd71ac51377d92b678bcb
8E1994AB0EB500124F95DE9F69B3502D30D86634
CC3BE8B38CC89788423A139FEF905CD47C6CD512
恶意代码行为:
1、在系统目录和windows目录下分别会释放出wuauct.exe和81.dll两个文件。
2、安装keylogger键盘记录程序、修改注册表信息HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun随windows启动。
3、wuauct.exe文件被注入到Explorer.exe中并通过81端口远程连接某一IP地址。
建议措施:
1、不要轻易打开来路不明邮件的附件。
2、及时更新防病毒软件。
其他信息:
CVE编号:
首次发布日期:2008-8-11
修订次数:0
安全公告文档编写:
CNCERT/CC
-----------------------------------------------------------------------------------
CNCERT/CC在发布安全公告信息之前,都力争保证每条公告的准确性和可靠性。然而,采纳和实施公告中的建议则完全由用户自己决定,其可能引起的问题和结果也完全由用户承担。是否采纳我们的建议取决于您个人或您企业的决策,您应考虑其内容是否符合您个人或您企业的安全策略和流程。
在任何情况下,如果您确信您的计算机系统受到危害或是攻击,我们鼓励您及时告知国家计算机网络应急技术处理协调中心:http://www.cert.org.cn/servlet/Incident
同时,我们也鼓励所有计算机与网络安全研究机构,包括厂商和科研院所,向我们报告贵单位所发现的漏洞信息。我们将对所有漏洞信息进行验证并在CNCERT/CC网站公布漏洞信息及指导受影响用户采取措施以避免损失。
如果您发现本公告存在任何问题,请与我们联系: