作者truck46 (冰风)
看板AntiVirus
标题[中毒] 疑似遭入侵
时间Sun Jan 4 02:23:46 2009
1.问题描述:
请在下面说明碰到的中毒情形,越详细越好(可贴图说明):
2009/01/03傍晚时分,电脑突然自动登出
接着发现原本已经停用的guest帐号又启用了
重新登入之後又发现有人意图登入
先把no-ip删除(但家中为固定IP),此时出现仍有人连线的警告
移除之後,发生六十秒倒数关机画面。
重开机後,拔除网路线。
接着先将guest停用
并进入本机安全性原则内将本机登入的guest移除
结束之後发现防火墙无法正确开启
使用ComboFix之後,防火墙可开启。
2.扫毒报告:
请先使用扫毒软体执行全机扫描後将扫毒结果传到置底空间
如会扫描很久请最少扫描以下位置和防毒软体显示的中毒档案位置:
C:\Windows\System32 C:\Windows C:\Program Files
请尽可能提供扫毒报告,如无法扫描请务必注明,也可使用线上扫毒扫描报告
线上扫毒使用方式请看
扫毒结果没有错误
使用NOD32
4.报告连结:
请将扫描报告(log)贴於下方 (上面的全要)
Combofix :
http://sun.cis.scu.edu.tw/~92a39/upload/34048.txt
Hijackthis:
http://sun.cis.scu.edu.tw/~92a39/upload/34049.txt
SRENG :
http://sun.cis.scu.edu.tw/~92a39/upload/34050.txt
扫毒报告 :
目前没有出现问题了。
但是还是有点担心,烦请各位帮忙,十分感谢。
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 140.123.103.149
1F:→ forsterbear:可是不知道他扫毒能力是如何的? 感谢~ 01/04 03:43
2F:→ forsterbear:回错篇...sorry~ 01/04 03:44
3F:推 mp607:远端桌面? 01/04 17:12
4F:→ truck46:在使用中的时候突然有人登入,然後我就被迫跳出。 01/04 19:36
5F:→ truck46:而且guest还有administreator的身份。 01/04 19:36
6F:推 joinwu:看不出来有木马应该是遭rpc漏洞入侵 guest 应该是clone帐号 01/04 19:45
7F:→ joinwu:对方获得一个高权限shell启动guest 加入管理群组 01/04 19:47
8F:→ joinwu:要就更新xp 修改远端桌面端口或是利用防火墙过滤远端ip 01/04 19:48
9F:→ joinwu:XP内建防火墙可以设定远端连线的ip过滤 另外更换登入密码 01/04 19:49
10F:→ joinwu:其实没啥大碍 他只是要利用你的网路频宽 通常是架设伺服器 01/04 19:50
11F:→ joinwu:FTP 代理 跳板 之类的 不过中正的烂网路应该只有台湾人会用 01/04 19:51
12F:→ joinwu:你的xp是sp2的应该没有修正之前的rpc漏洞所以差点变成肉鸡 01/04 19:52
13F:→ joinwu:说不定他会传好康的东西给你喔 科科 01/04 19:53
14F:→ truck46:了解了~非常感谢~^^(另外~其实这是家里的电脑,我在 01/04 20:04
15F:→ truck46:校PO的~不过家里网路更烂,不知道有何用途。) 01/04 20:04
16F:推 junorn:一般就是当肉鸡或跳板而已 01/04 20:07
17F:→ joinwu:也可能是rpc蠕虫攻击同网域的电脑 更新xp启动防火墙就好了 01/04 20:09
18F:→ truck46:收到,我会努力更新的!绝不让他变成肉鸡! 01/04 21:11