Re: [XP] Powana infekcja (trojan+rootkit) przez zwykly skrypt w pliku .html ?

Autor: latet <latet_at_latet.pl>
Data: Thu 17 Jun 2010 - 12:09:33 MET DST
Message-ID: <hvcs8p$7gp$1@inews.gazeta.pl>
Content-Type: text/plain; format=flowed; charset="utf-8"; reply-type=response

> 1. jaka wersja XP?

SP3

> 2. wersja Java?

Nie wiem jak to sprawdzić, ale aktualizuje się sama, zawsze zezwalam.

> 3. stan aktualizacji XP?

Zawsze na bieżąco.

> 4. jaki browser, wersja?

FF 3.6.4

> 5. jaki Adobe Reader? Flash player?

AdobeArobat7, nie mam readera.
Flash - 10.1

Jak chcecie (czy tu wolno?) to zapodam link do jednej ze stron, do których
trojan ukradł mi hasło i z tej jednej jeszcze nie usuwałem złośliwego kodu. Gdy
wchodzÄ™ na niÄ…, to Kaspersky blokuje [HEUR] Trojan.Downloader.Script.Generic.
Ale otworzyłem też ją na laptopie beż zadnego antywira. Pojawił się na niej
IFRAME o małych wymiarach, nie wiem, co w nim siedziało, ale żadnych objawów
infekcji nie stwierdziłem. Potem jeszcze przeskanwałem tego lapka "zewnętrznie"
(przy pomocy Kaspersky Rescue Disk - LiveCD) i nie znalazł niczego.

Więc chyba jest tak, że zarazić się można tylko otwierajac złośliwy skrypt
lokalnie, a nie z netu? Może
autorzy syfu liczą na to, że ktoś zapisuje strony lokalnie i je potem ogląda? No
bo ja się na pewno zaraziłem otwierajac załącznik .html z maila pod
OutlookExpress i objawy były eweidentne, a Kaspersky (choć do zakażenia
dopuścił) - wykrywał trojana i rootkita i (uruchomiony z CD) usunął go.

No bo przecież, gdyby tak groźne zakażenia można było załapywać przez samo
wejście na jakieś strony w sieci, to już by chyba 99% kompów była zarażona.

latet
Received on Thu Jun 17 12:10:02 2010

To archiwum zosta³o wygenerowane przez hypermail 2.1.8 : Thu 17 Jun 2010 - 12:42:01 MET DST