作者Dean00 (两件)
看板AntiVirus
标题[心得] 会使用comodo的原因
时间Wed Jan 9 22:43:12 2013
公司的电脑有安装 SQL软体,有一天要进入软体时,怎麽密码不能进去
这台电脑本身是用非管理者帐户进入的
自己都不能去更改密码了,怎麽会进不去了
当然就去看使用者帐户,发现被新增了几个帐户名称
而且都有最高权限Administrator,这才发现,电脑被入侵了
要重灌电脑可是个大工程,还好当时有把系统备份起来
还原後,用几天还是被入侵,真的很烦,为了要抓病毒就安装了comodo
这套软体有时候真的很罗嗦,自己执行个程式都会问你要不要让它通过
但它也有好处,可以很快的抓到病毒
安装後,终於等到病毒了,就去看Defense+事件
http://d.pr/i/dpAt
它把病毒放在好几个地方,也有好几个档案
而且是由 SQL的sqlservr.exe程式引发的,这是SQL必要的档案又不能删,真是麻烦
连回收筒RECYCLER目录它都放,真的很可恶
谁会想到连回收筒的档案都可能会有病毒
这种病毒连进安全模式都删不掉,要用xpe光碟开机再去一个个把它删除
过没几天又来了
http://d.pr/i/CiQw
这次它放在不同的资料匣里面,还好有comodo,不然真找不到病毒
看了一下防火强墙
http://d.pr/i/pOPu
发现它9:40就开始攻击9:37分开始放病毒
遇到这种事,也只能把病毒删除,把它新增加的使用者删掉
目前也只能这样而以
也在想,为什麽它会知道电脑的ip呢,我们用的是非固定式的ip
每次上网都不一样,是不是还有什麽没删掉的??
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 112.104.100.19
1F:推 SDUM:那个 SQL程式,能否当成浏览器,把毒下载进电脑的进程? 01/09 23:16
2F:→ turnipcar75:有漏洞有扫描器成功攻击是件很正常的事.. 01/10 01:03
3F:→ y3k:我觉得你们公司的资安观念需要开会时检讨一下... 01/10 07:07
4F:推 littlecho:sql的版本是否有更新到最新?系统跟Sql server的hotfix都 01/10 16:08
5F:→ littlecho:有打上去吗~~? 01/10 16:08
6F:→ dickson11:Server有漏洞吧,没真的补起来他还是有管道可以拿admin. 01/10 22:30
7F:→ dickson11:然後继续玩你... 01/10 22:30
8F:→ dickson11:基本上有漏洞被放後门,管你什麽ip... 01/10 22:31
9F:→ Dean00:SQL已经更新到最新版了,这星期都没事..最好都别再来了 01/12 00:32
10F:→ nvidiati423:comodo防火墙防护能力很高不错用阿 就单防火部分 01/22 17:08