ตั้งหัวข้อออกจะน่ากลัวสักหน่อยนะครับ พอดีผมเห็น logfile ที่เครื่อง server ของผมว่าเจอไวรัส Trojan-Spy.HTML.Fraud.gen ซึ่งไปอยู่ใน Temp ของเครื่อง ก็ตกใจหนะครับเพราะมีลูกค้าเช่าพื้นที่ทำเวบหลายราย สั่ง scan virus ทั้งเครื่องก็ไม่เจอ หาไปหามาอยู่นานจนค้นพบว่าถ้าเชคเมล์(แค่ผ่านเวบเมล์)ของลูกค้ารายหนึ่งแม้ไม่ได้เปิดเมล์มาอ่าน แต่ log ก็จะฟ้องว่ามีไวรัส เลยตอบสมมุติฐานด้วยการย้ายไฟล์จดหมายออกจากตู้ทั้งหมด แล้ว refresh webmail ผลก็คือ log ไฟล์ไม่ฟ้องว่าพบไวรัส
ตายหละสิเมล์ในตู้จม.ของลูกค้ารายนี้มีไฟล์กว่า 560 ไฟล์ จะรู้ได้ไงว่าไฟล์ไหนมีปัญหา ผมจึงลองทะยอยเอาไฟล์ mail กลับเข้าตู้เค้าทีละไฟล์ แล้ว refresh webmail ใหม่ต่อการนำไฟล์กลับเข้าไปที่ตู้จม. ผ่านไป 120 กว่าไฟล์ได้ก็ไปเจอไฟล์ ตาม link นี้ (ผมเปลี่ยนให้มันเป็น txt ไฟล์นะครับ แต่เดิมมันนามสกุล .mai) http://www.medeemedia.com/test.txt
ตอนเปิดผมเปิดด้วย notepad ก็ดูแล้ว code มันธรรมดามากๆ เลยสงสัย แกล้งเปลี่ยนนามสกุลมันเป็น .eml ดูผลก็คือ kaspersky ฟ้องทันทีว่าเป็น Trojan-Spy.HTML.Fraud.gen ก็ชัดเลยทีนี้
ปัญหาคือมันเป็นไวรัสได้อย่างไรครับ ทั้งๆที่มันดูธรรมดามากๆ แล้วเราจะปกป้อง server เราได้อย่างไรครับ เพราะ scan ก็ไม่เจอ จนกว่าโปรแกรมที่สามารถอ่าน code ของมันได้แล้วติด
ใครมีประสบการณ์เรื่องแบบนี้อยากให้เล่าสู่กันฟังบ้างครับ เผื่อผมจะได้วิธีค้นหาที่ไม่ต้องใช้ความอดทนขนาดนี้
ขอบคุณครับ
ตอบยากเข้
Ton-Or Thu, 19/06/2008 - 03:44
ตอบยากเข้ามาได้อย่างไร เพราะมันเข้าได้หลายทาง และถ้าเป็น windows ด้วยแล้ว หากไม่ได้ update ตาม patch ใหม่ๆให้ครบสม่ำเสมอ อาจจะเข้ามาทางช่องโหว่นั้น เมื่อก่อนมีบัก iis ที่ทำให้ล่มกันครั้งใหญ่มาแล้วรอบนึง ถือเป็นข้อ 1 แล้วกัน
ข้อ 2 ตัว Scripts ที่ใช้งานไม่ว่าจะเป็น webboard blog พวก dynamic ต่างๆ อืมเอาตอบแบบบ้านๆก็พวก php หรือ asp นั่นหล่ะ ถ้าจะป้องกันต้องเขียน code ให้รัดกุมกว่านี้ และถ้าใช้พวก web สำเหร็จรูปต่างๆ ต้องหมั่นตาม update หรือแก้บัก สม่ำเสมอ (ปัญหาหลักๆ ก็คือบางทีลูกค้าจ้่างทำงานเดียวจบ และไม่มีคนดูแล web เหล่านี้ต้องตรวจดูบ้่าง และแจ้งทางลูกค้่าให้ทราบและแก้ไข เมื่อเจอช่องโหว่หรือ spam bot และอื่นๆที่ไม่ปลอดภัยต่อตัวระบบ)
ส่วนวิธี check ของ windows นี่ ถ้า antivirus เอาไม่อยู่นี่ ไม่ทราบจริงๆ ครับรอท่านอื่นมาตอบ
Ton-Or
ตัวมันทำอ
anu Thu, 19/06/2008 - 09:04
ตัวมันทำอะไรไม่ได้หรอก มีวางดักไว้ในเว็บอีกทีนึง ไม่คลิก ก็ไม่เป็นไร