Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/TOP.png

 

 

Date:2015-05-05

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/TEXT.png

病毒情报中心

 

系统漏洞信息

一周病毒情况报告
趋势科技热门病毒综述 - BKDR_SIMDA.SMEP2

 

MS15-029

系统安全技巧

 

趋势科技产品

POS恶意软件,可回传信用卡号及个人资料

病毒码和DCT情况

 

一周病毒情况报告

 

本周用户报告感染数量较多的病毒列表

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/1.png

DOWNAD家族

 

 

趋势科技热门病毒综述

 

趋势科技热门病毒综述 - BKDR_SIMDA.SMEP2

 

此恶意软件会篡改HOST文件,它源于20154月发现的SIMDA僵尸网络。它会连接远程恶意站点,用于发送与接收数据。它会在执行后删除自身。

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/1.png

对该病毒的防护可以从下述连接中获取最新版本的病毒码:即将发布

 

http://support.trendmicro.com.cn/Anti-Virus/China-Pattern/Pattern/

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/1.png

病毒详细信息请查询:

 

http://www.trendmicro.com/vinfo/us/threat-encyclopedia/malware/BKDR_SIMDA.SMEP2

 

 

系统漏洞信息

 

MS15-029: Windows 照片解码器组件中的漏洞可能允许信息泄漏 (3035126)

 

Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows 8.1
Windows Server 2012
Windows Server 2012 R2
Windows RT
Windows RT 8.1

描述:https://technet.microsoft.com/zh-cn/library/security/MS15-029

 

 

趋势科技产品

 

病毒码和DCT情况

趋势科技在最近一周发布中国区病毒码情况如下:

 

20150429日发布病毒码11.630.60
2015
0429日发布病毒码11.638.60
2015
0501日发布病毒码11.640.60
2015
0504日发布病毒码11.642.60
2015
0505日发布病毒码11.648.60

截至目前,病毒码的最高版本为11.648.60,发布于20150505日。

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/1.png

病毒码下载地址为:

 

http://support.trendmicro.com.cn/Anti-Virus/China-Pattern/Pattern/

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/1.png

您也可以从以下链接下载TSUT工具进行趋势科技Windows平台产品的更新:

 

http://support.trendmicro.com.cn/Anti-Virus/China-Pattern/TSUT/

 

趋势科技在最近一周发布全球病毒码情况如下:

 

20150501日发布病毒码11.639.00
2015
0502日发布病毒码11.641.00
2015
0503日发布病毒码11.643.00
2015
0504日发布病毒码11.645.00
2015
0505日发布病毒码11.647.00

截至目前,病毒码的最高版本为11.647.00,发布于20150505日。

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/1.png

病毒码下载地址为:

 

http://support.trendmicro.com.cn/Anti-Virus/Main-Pattern/

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/1.png

您也可以从以下链接下载TSUT工具进行趋势科技Windows平台产品的更新:

 

http://support.trendmicro.com.cn/Anti-Virus/TSUT/

 

趋势科技在最近发布DCT情况如下:

 

20110407日发布DCT 1115

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/1.png

DCT工具最新版本为1115,下载地址为:

 

http://support.trendmicro.com.cn/Anti-Virus/DCT/

 

 

系统安全技巧

 

http://blog.iqushi.com/wp-content/uploads/2015/05/0.jpg

FighterPOS的功能和其他PoS恶意软件家族相似,可以收集信用卡磁道1,磁道2CVV码,还包含内存撷取功能,此外,攻击者可以通过键盘测录功能测录到受感染终端上的按键记录。

趋势科技发现巴西有100多家受害组织受到FighterPOS的影响,已经窃取超过22,000笔不重复的信用卡号码,其创作者似乎在支付诈骗和恶意软件制造上有很长的历史,我们认为这个恶意软件创作者是独立行动,没有任何同伙协助。FighterPOS目前售价是18比特币(约为5,250美元)虽然不便宜但精心设计的控制面板和多种功能的支持,足以诱惑到攻击者。

购买

乍一看,这则广告似乎没有什么奇特的地方,但让人感兴趣的是广告和其恶意软件支持功能的专业性质。

http://blog.iqushi.com/wp-content/uploads/2015/05/1.jpg

(销售FighterPOS的广告)

控制面板和恶意软件以18.3823比特币的价格出售(大约是5,250美元),虽然价格很贵,但把钱赚回来的机会也很大。买方可以立即转售收到的信用卡数据或留待以后使用,如果攻击者想要额外的可执行文件和控制台,会额外收取800美元。

http://blog.iqushi.com/wp-content/uploads/2015/05/2.jpg

FighterPOS控制台)

创作者通过用户名cardexpertdev,在广告里表示攻击者可以利用加密服务来确保恶意软件躲过防病毒软件侦测。

cardexpertdev除了出售FighterPOS,还贩卖信用卡号码、EMV芯片记录程序及其他类似的与诈骗相关的产品及犯罪工具给。

受害者

C&C服务器取得的数据显示FighterPOS感染了大约113PoS终端,发现超过90%感染机器在巴西,少数在美国、墨西哥、意大利和英国也有发现。

http://blog.iqushi.com/wp-content/uploads/2015/05/3.jpg

FighterPOS影响机器的分布)

受感染系统能在一个月内送出22,112笔不重复的信用卡转储数据给FighterPOS攻击者,许多FighterPOS的受害者是LinxMicroVixLinx POS系统用户, 两者都是巴西流行的软件套件。

FighterPOS功能

FighterPOS的功能跟其他PoS恶意软件家族类似,它可以收集信用卡磁道1,磁道2CVV码,还包含内存撷取功能。此外,攻击者能够通过键盘侧录功能侧录到受感染终端上的按键纪录。

FighterPOS程序代码并非是全新的,其改写vnLoader恶意软件(针对僵尸网络)来加入PoS专用功能。它保留了其“Botnet傀儡僵尸网络的功能,包括:

l  恶意软件自动更新

l  文件下载和执行

l  送出信用卡资料

l  送出键盘侧录数据

l  网络第7层或第4层的DDoS攻击

DDoS功能让POS恶意软件家族灵活的吸引了潜在买家。

结论

FighterPOS是一个全功能的恶意软件,精心开发了强加密功能。支持多种方式来与C&C基础设施联机。它的键盘侧录功能可以进行DDoS攻击并完全控制受害者机器。目前,我们估计每个受感染机器可以送回十个新信用卡号码。

趋势科技持续评估这个威胁,不仅研究恶意软件家族,也研究其C&C基础设施,通过终端监控和验证发现活跃着的感染活动,趋势科技的Deep Discovery Inspector可以使用入侵指标,下面列出CC服务器和网站:

入侵指标

http://blog.iqushi.com/wp-content/uploads/2015/05/4.jpg

我们发现在使用中的C&C服务器和网站:

l  69[]195[]77[]74

l  ctclubedeluta[]org

l  msr2006[]biz

l  sitefmonitor[]com

了解趋势科技,请点击阅读原文:

http://www.trendmicro.com.cn/cn/

 

免责声明

 

该邮件列表仅用于提供信息,此邮件列表内容不负任何担保责任,没有明示或默示的保证,包括但不限于对适销性、特定用途适用性以及不受侵害的暗示保证。用户对此邮件列表的准确性和使用承担全部风险,因依赖该资料所致的任何损失,趋势科技均不负责。

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/2.png

对本刊有任何意见,欢迎来信指教。E-mailAVCS@trendmicro.com.cn

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/BOTTOM.png