Alvin 的个人资料Alvin照片日志列表 工具 帮助
2009年3月

利用PDF弱點的病毒檔現身

3月的第一個禮拜開始,台灣地區已陸續發現PDF的病毒檔。
但防毒軟體都是
3/13之後才可偵測到,
也就是說,大約有
5天左右的空窗期(0-Day)

若使用個人電腦開啟,
打開之後可能會出現錯誤訊息,然後就是一片空白;
此外也無法透過線上
PDF程式來開啟。

截至目前為止,共只有1/4的防毒廠商可掃出,
因此使用
Adobe PDF Reader v9.0()之前的版本,
都需提高警覺。


針對某樣本在Virustotal的掃描結果:
http://www.virustotal.com/analisis/fb1d420643e629a1e53ed274919310bb

AntivirusVersionLast UpdateResult
a-squared4.0.0.1012009.03.16-
AhnLab-V35.0.0.22009.03.15-
AntiVir7.9.0.1142009.03.15-
Authentium5.1.0.42009.03.15-
Avast4.8.1335.02009.03.16JS:Pdfka-BX
AVG8.0.0.2372009.03.15Exploit.PDF
BitDefender7.22009.03.16Exploit.HTML.Agent.AQ
CAT-QuickHeal10.002009.03.14-
ClamAV0.94.12009.03.15Exploit.PDF-29
Comodo10572009.03.15-
DrWeb4.44.0.091702009.03.16-
eSafe7.0.17.02009.03.15-
eTrust-Vet31.6.63882009.03.09-
F-Prot4.4.4.562009.03.15-
F-Secure8.0.14470.02009.03.15-
Fortinet3.117.0.02009.03.16-
GData192009.03.16JS:Pdfka-BX
IkarusT3.1.1.45.02009.03.16-
K7AntiVirus7.10.6712009.03.14-
Kaspersky7.0.0.1252009.03.16-
McAfee55542009.03.15Exploit-PDF.i
McAfee+Artemis55542009.03.15Exploit-PDF.i
McAfee-GW-Edition6.7.62009.03.16Heuristic.Exploit.PDF.CodeExec.NKOG
Microsoft1.44052009.03.15-
NOD3239372009.03.15-
Norman6.00.062009.03.13-
nProtect2009.1.8.02009.03.16-
Panda10.0.0.102009.03.15-
PCTools4.4.2.02009.03.15-
Prevx1V22009.03.16-
Rising21.20.62.002009.03.15-
Sophos4.39.02009.03.16Mal/JSShell-B
Sunbelt3.2.1858.22009.03.15-
Symantec1.4.4.122009.03.16Bloodhound.PDF.6
TheHacker6.3.3.0.2822009.03.16-
TrendMicro8.700.0.10042009.03.13-
VBA323.12.10.12009.03.15-
ViRobot2009.3.13.16482009.03.13-
VirusBuster4.6.5.02009.03.15-

 

2009年3月

Panda推出USB防護程式 - USB Vaccine

當初,我一度以為是類似Wow! USB Protector等軟體,試用之後發現並非如此;

它的名字 ”USB Vaccine”,中文直譯是“USB疫苗,就是避免遭到USB病毒感染。也就是直接中斷USB病毒的動作,而非靠病毒碼判斷。

而它中斷的方式有兩種:

1.      Computer Vaccination
禁用系統的autorun功能,並監控USB或光碟機等是否有autorun的行為。

2.      USB drive Vaccination
USB中寫入空白的autorun.inf,且無法修改內容/權限、也無法刪除

最後那個建立空白autorun.inf,目前唯一的刪除方式,只有先備份再格式化一途。至於建立此檔的技術,Panda基於安全考量,尚不公布細節;而官方聲明目前只支援FAT/FAT32,不過有網友說NTFS沒問題就是了。 

官方Blog及下載網址:
http://research.pandasecurity.com/archive/Panda-USB-and-AutoRun-Vaccine.aspx