网络安全基本态势(3月1日-3月7日)
【字体:  
 
  本周互联网网络安全态势整体评价为中。我国互联网基础设施运行平稳,全国范围或省级行政区域内未发生造成较大影响的基础设施运行安全事件。针对政府、企业以及广大互联网用户的主要安全威胁来自于软件高危漏洞、黑客恶意代码传播活动以及网页篡改。依据CNCERT抽样监测结果,境内被木马控制的主机IP地址数目为1.6万个,与前一周环比下降31%;境内被僵尸网络控制的主机IP地址数目为1.7万个,环比增长43%;境内被篡改政府网站数量为66个,环比下降38%。

  一、本周重点网络安全事件

  本周CNCERT监测发现,境内被篡改网站数量较上周略有下降。截至3月8日12时仍未恢复的被篡改的部分地市级以上(含地市级)政府部门网站如下表所示。

被篡改页面URL

所属部门或地区

级别

http://shangbao.ahjt.gov.cn/index.htm

安徽省

省部级

http://lyqn.hnforestry.gov.cn/lt.asp

共青团湖南省林业厅

省部级

http://www.amst.gov.cn/webshell.asp

吉林省

省部级

http://fgw.ahhfly.gov.cn/uyghur.htm

安徽省合肥市

地市级

http://www.glj.xm.gov.cn/index.asp

福建省厦门市

地市级

http://pckjj.gov.cn

甘肃省白银市

地市级

http://qlh.lzzjj.gov.cn/index.htm

甘肃省兰州市

地市级

http://cg.lzzjj.gov.cn/index.htm

甘肃省兰州市

地市级

http://www.pnmzj.gov.cn/index.htm

广东省揭阳市

地市级

http://wsbm.szps.gov.cn/index.htm

广东省深圳市

地市级

http://www.gztrga.gov.cn/xiaohao.asp

贵州省铜仁市

地市级

http://www.dfga.gov.cn/index.htm

河南省登封市

地市级

http://dlaj.gov.cn/indonesia.txt

黑龙江省哈尔滨市

地市级

http://www.dzsq.hrbcs.gov.cn/index.htm

黑龙江省哈尔滨市

地市级

http://www.ezfpc.gov.cn/index.htm

湖北省鄂州市

地市级

http://szgtzy.gov.cn/index.htm

湖北省随州市

地市级

http://vod.jianghan-edu.gov.cn/index.htm

湖北省武汉市

地市级

http://www.xnjt.gov.cn/indonesia.txt

湖北省咸宁市

地市级

http://xnjt.gov.cn/index.htm

湖北省咸宁市

地市级

http://czradio.gov.cn/default.asp

湖南省郴州市

地市级

http://www.jrlss.gov.cn/index.htm

江苏省句容市

地市级

http://www.asxf.gov.cn/indonesia.txt

辽宁省鞍山市

地市级

http://btrs.gov.cn/default.asp

内蒙古自治区包头市

地市级

http://www.qtx.gov.cn/indonesia.txt

宁夏自治区青铜峡市

地市级

http://zsjs.nmfc.gov.cn/zorro.htm

山东省国家海洋局

地市级

http://jn-ldjy.gov.cn/index.htm

山东省济宁市

地市级

http://eqwf.gov.cn/index.htm

山东省潍坊市

地市级

http://sxycwater.gov.cn/index.htm

山西省运城市

地市级

http://www.yapop.gov.cn/KS_editor/selectupfiles.asp

陕西省延安市

地市级

http://vod.yledu.gov.cn/index.htm

陕西省榆林市

地市级

http://nfj.gov.cn/index.htm

四川省南充市

地市级

http://www.888.gov.cn/index.asp

浙江省嘉兴市

地市级

http://jdgs.gov.cn

浙江省建德市

地市级

http://jddj.nbjd.gov.cn/default.asp

浙江省宁波市

地市级

       
  二、本周活跃恶意域名

  本周监测发现,很多恶意域名存在相似挂马行为,这些挂马恶意域名按特征分类如下表所示。其中,第一组使用.info注册域名,并大量开放171、3000作为web服务端口;第二组为近期活动最为猖獗的恶意域名组,黑客注册了大量的.bij.pl二级域名轮换使用;另外,包含“sdvfbgghjhj”、“ferrari”等字样的动态域名近期也较频繁地用于挂马活动。

序号

恶意域名列表

第一组

139ads.sdsawwds.info15151.areference.info1515g.aregular.infodmnekd.areference.infocaonimamm.5today.infocongtouzailai2.newppssshhhsd.infocongtouzailai2.uuseeblog.info

zgzz.aregular.info55fff.5store.infodd.5blog.infotojen.5blog.info

第二组

adu.bij.pladw.bij.pladx.bij.plady.bij.pladz.bij.pladz.bij.plaea.bij.plaeb.bij.plaeh.bij.plaer.bij.pl

第三组

201030311wto.sdvfbgghjhj.3322.orgaiqing.sdvfbgghjhj.3322.orgxxxx.sdvfbgghjhj.3322.org

第四组

ferrari09.8800.orgferrari10.6600.orgferrari11.7766.org

 
                    注:根据华为、奇虎、知道创宇、启明星辰、安天等企业报送的网页挂马信息整理。

  此外,黑客还利用了如:www.ttyyy.com (TTYYY小游戏网)、bbs.xinchao.com(成都新潮网论坛)、www.yuangjiuhang.cn (十堰信息港)等提供正常web内容服务的站点作为挂马跳转站点,侵害了较多用户。

  三、本周活跃恶意代码

名称

特点

Trojan.DL.PicFrame.a

这是一个下载者病毒,利用浏览器查看图片文件解析漏洞进行传播。该病毒在JPG文件末尾附加了包含恶意网站链接的<iframe><\iframe>,由于iframewidthheight 都很小,用户极易在未察觉的情况下访问恶意网址。

Trojan.DL.Giframe.a

这是一个下载者病毒,利用浏览器GIF文件解析漏洞进行传播。黑客通过诱导用户浏览含有恶意代码的GIF文件的网页,来控制用户连接到特定的包含恶意程序的网页。Windows图片查看器打开含有恶意代码的GIF文件不受影响。

Hack.Exploit.Script.JS.Agent.ju

该病毒是一段加密病毒脚本,利用RealPlay播放器的溢出漏洞下载病毒文件进行执行和传播。病毒会将网页脚本加密成乱码字符,普通用户很难知道这是一段病毒代码。病毒通过调用RealPlayer组件,用病毒作者特定shellcode溢出,成功之后,就会打开病毒作者的下载地址,下载运行其他病毒。

win32.troj.fakefoldert

该蠕虫主要通过介质传播。通过创建当前目录下文件夹名的EXE文件,运行后主动感染其他PE文件。

Win32.pswtroj.gameonline.49152& Win32.troj.onlinegames.ak.74808

此类病毒主要通过网页“挂马”传播。盗取浩方对战平台相关的帐号密码,同时也会盗取其他的游戏信息。

  

















 
 注:根据瑞星、金山等企业报送的恶意代码信息整理。

  当前较为流行的恶意代码的主要特征有:1)利用操作系统及应用软件漏洞广泛传播;2)通过介质和局域网内进行传播;3)利用网页“挂马”盗取游戏账号密码。CNCERT提醒互联网用户一方面要加强系统漏洞修补加固,另一方面要加装安全防护软件。

  四、本周重要安全漏洞

  本周,国家信息安全漏洞共享平台(CNVD)整理和发布以下重要安全漏洞信息。

  1、Microsoft Internet Explorer存在远程代码执行漏洞

  Microsoft Internet Explorer是微软公司推出的一款WEB浏览器,其“帮助”中的VBScript存在远程代码执行漏洞,VBScript中的MsgBox函数允许通过构造恶意的Windows Help文件来执行任意程序。攻击者可以在网站上构建包含特制对话框的页面等待用户访问,并诱使访问该页面的用户按下F1键,来调用该页面嵌入的.hlp文件,实现以IE进程的权限执行恶意代码的目的。可能的恶意行为包括:安装软件,察看、修改或删除数据,创建帐户等。目前微软尚未发布升级补丁,请用户随时关注其网站主页以获取最新版本。

  2、IBM Lotus Domino Web Access存在多个安全漏洞

  IBM Lotus Domino Web Access是Lotus Domino服务器基于web的消息和协作界面,其存在的多个安全漏洞,如:"Get Filter"和"Referer Check" 存在输入验证错误、"Ultralite"相关存在未明错误,可允许攻击者进行跨站脚本、跨站请求伪造等攻击。

  3、Cisco Unified Communications Manager 存在多个拒绝服务漏洞

  Cisco Unified Communications Manager是Cisco IP电话解决方案中的呼叫处理组件。远程攻击者可利用其存在的漏洞进行拒绝服务攻击,破坏、中断语音服务。具体漏洞包括:Cisco Unified Communications Manager CTI管理器拒绝服务漏洞、Cisco Unified Communications Manager SCCP拒绝服务漏洞、Cisco Unified Communications Manager SIP消息拒绝服务漏洞。

  4、Cisco Digital Media Manager存在多个安全漏洞

  Cisco Digital Media Manager是一款数字媒体管理器,用于管理和发布数字媒体。其存在的多个安全漏洞,可能允许攻击者发起远程攻击。具体漏洞包括:Cisco Digital Media Manager远程特权提升漏洞、Cisco Digital Media Manager信息泄漏漏洞、Cisco Digital Media Manager默认凭据验证绕过漏洞。

  5、Windows Media Player存在缓冲区溢出漏洞

  Windows Media Player是微软公司出品的一款媒体播放器。Windows Media Player打开特制的.mpg音频文件可触发缓冲区溢出,产生计算中将零用作除数的错误,从而使应用程序崩溃。目前微软尚未发布升级补丁,请用户随时关注厂商的主页以获取最新版本。

  小结:上述CNVD所整理的漏洞信息中浏览器、服务器、播放器等均出现严重漏洞,影响了我国网民的上网安全。目前,网上已经出现针对第1条、第3条和第4条漏洞的零日攻击代码,提醒广大用户注意采取安全防护措施。本周,除第1条和第5条漏洞信息厂商尚未提供相应的补丁程序外,其他漏洞信息均有修复方案,建议广大用户尽快下载相关补丁程序,避免受漏洞的影响。

【打印】 【关闭】
主办单位: 中华人民共和国工业和信息化部
京ICP备 04000001号 地址: 中国北京西长安街13号 邮编: 100804