作者pen2 (乔韩森)
看板AntiVirus
标题[求救] 中华电信一直警告:内部主机疑似对外攻击
时间Wed May 15 15:34:49 2013
1. 叙述问题:
公司是一般的小企业 没有专业的MIS
内部电脑大概三十几台左右
用的是中华电信FTTB的企业型双向10M 所以有送资安的服务
从前几周开始 他开始一直寄信来
标题是: [**********][告警]内部主机疑似对外进行攻击(已阻挡)
内容是:
亲爱的HiNet用户您好:
感谢您使用HiNet入侵防护服务。
在您租用本服务期间内,本系统将分析贵用户之入侵防护阻挡纪录,对严重的攻击行为自
动进行告警。
以下为本次告警内容:
-------------------------------------------------------------------------------------
您的内部主机: **.**.***.*** , 被侦测到有异常的 SQL-Inj-insert 对外攻击行为, 这
部电脑可能已经被病毒或恶意程式感染, 请利用防毒软体扫描您的电脑. HN号码:
******** 来源IP: **.**.***.*** 目标IP: 206.190.36.34 时间 : 2013/5/15 11:41:15
一开始还好 可能几天会收到一封
这几天几乎是一天好几封
请问这个要怎麽找原因?
内部有一台SQL Server 会跟这个有关系吗?
2. 系统资料:
内部 Server方面:
Windows 2008 Standard R2 * 3
Linux * 1
Synology NAS * 1
内部 工作站方面:
Windows XP * 大概15台
Windows 7 * 大概10台
其他还有一些网路印表机 联网的加工机之类的
3. 分析报告:
防毒软体报告:
亲爱的客户您好:
感谢您租用HiNet企业资安服务,在此为您报告上周资安防护成效报表, 让您弹指掌握公
司资安现况。
入侵防护服务统计周报表
用户号码
***********
已阻挡攻击次数 64 (次)
已阻挡攻击流量 228 (Bytes)
已防护攻击
目标通讯埠 12(个)
已防护攻击项目6 (项)
IP数量 来源IP:10 目标IP: 4
风险
高:47 中: 15 低: 2
攻击方向
外→内:48 次
内→外: 16 次
--
无心插柳柳成枝
有心插杨杨成林
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 125.224.180.113
1F:→ yalusko:ip都有了还找不到哪台 (  ̄ c ̄)y▂ξ 05/15 17:33
2F:→ pen2:我只知道我们家里面对外攻击的public ip 呜 05/15 18:45
3F:→ pen2:跟我们家某一台电脑的攻击目标 05/15 18:45
4F:→ pen2:也就是206.190.36.34 05/15 18:45
5F:→ y3k:你们的Win电脑都有装防毒软体吗?@@ 有的话是哪牌? 05/15 19:09
6F:→ pen2:几乎都是 AVG Free 2013 05/15 23:58
7F:→ y3k:有进行过完整扫描吗 05/16 08:46
8F:→ sigurose:关於资料隐码攻击的型态,可以参考微软这篇文章: 05/16 14:35
10F:推 sadpeter:疑似...可能...所以不用太在意它.. 05/17 16:13
11F:→ bestpika:被当跳板? 05/19 13:25
12F:推 asadfish:想办法得知目标ip及port...用这个反找回去试试?? 05/19 17:27
13F:推 hukhuk:最外层的firewall没有log查吗? 06/17 17:31