AntiVirus 板


LINE

个人一向的习惯不喜欢装防毒软体(怕影响效能), 不乱载程式,定期更新Windows。 (目前的OS是Windows 10 x64 1703 build 15036.296。) 已这样作好一段时间了,但不幸的昨晚破功了。 昨晚在远端桌面到我的Win 10 PC时,发现居然无法登入, 而是显示已有一个IIS_USER的帐号已登入了。 後来想用Intel AMT的管理介面登入救援, 但使用OpenMDTK: http://www.meshcommander.com/open-manageability 的Manageability Commander Tool却无法登入。 web登入介面可以开启,但输入帐密也无法登入。 但奇怪的是我回到本机PC操作,开机按Ctrl+P後,使用原密码却可以登入! 又奇怪的是当我在Windows 10要装防毒软体时, 居然有人用AMT的VNC连到我的电脑!(因为有人连进来,萤幕会闪一个框) 当下我开notepad,输入: How do you crack my computer? Please tell me. 那个人就切断VNC连线。 话说我还用Event Viewer查了一下IIS_USER的登入IP,来自台湾: 123.51.185.113 目前我在救援我的电脑,装了Kaspersky,抓到一些trojan。 还发现骇客在我电脑装了一些骇客工具: https://github.com/gentilkiwi/mimikatz 目前是用Kaspersky作完整扫描中... 但目前有一未解问题, 就是只要Windows重开机後IIS_USER这个骇客建的帐号就会自动还原, 而且是管理者身分!请问有没有人知道除了重灌的解法?T.T -- 楞严咒(附注音): http://1drv.ms/1c0YbNt --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 140.115.73.148
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/AntiVirus/M.1495599215.A.6BE.html ※ 编辑: zxvc (140.115.73.148), 05/24/2017 12:16:00
1F:推 greg7575: 拜托你直接重灌 05/24 12:33
2F:推 xingwhitecat: 很可怕的病毒哈哈哈 05/24 12:38
3F:推 pi2324: 之前用vpn被try一气之下把所有远端的东西都给关了。网路无 05/24 12:39
4F:→ pi2324: 安全 05/24 12:39
5F:推 p72910: 有ip就可以提告了 05/24 12:43
6F:→ zxvc: 谢谢g大建议,不过重灌前研究一下骇客入侵所留下的线索也满 05/24 12:43
7F:→ zxvc: 有用的。像我进一步查出,骇客应该是利用AMT入侵的,我发现 05/24 12:44
8F:→ zxvc: AMT被建了一些帐号,比如admon, user2。 05/24 12:45
9F:→ zxvc: 目前只好关闭AMT囧 05/24 12:46
10F:→ zxvc: 骇客似乎没骇进我的Windows帐号,所以才建了一个IIS_USER帐 05/24 12:48
11F:→ zxvc: 号,但他是怎麽建的?不然我认为只要有人在我电脑前就能用相 05/24 12:49
12F:→ zxvc: 同手法(等同用AMT)建帐号囧 05/24 12:49
13F:→ play68277: http://www.ithome.com.tw/news/113815 是用这个漏洞 05/24 12:51
14F:→ zxvc: 谢谢p大。 05/24 12:52
15F:→ zxvc: Kaspersky扫描看来解不了IIS_USER帐号问题,只好重灌了T.T 05/24 12:57
16F:推 junorn: 123.51.185.113我这边查是对岸那边的IP? 05/24 13:45
17F:→ zxvc: 我用这个查IP: https://www.iplocation.net/ 05/24 14:52
18F:→ belion: 重+用一个中间的的媒介上网,好比有防火墙功能的ip分享器 05/24 15:54
19F:→ belion: 重灌+ 05/24 15:55
20F:→ KevinYu0504: 123.51.185.113 我查了之後是远传,速博,新世纪资通 05/24 16:36
21F:→ KevinYu0504: 旗下的网域。 05/24 16:36
22F:推 joygreentea: 所以这个漏洞就只能关远端了吗?还是已经有更新包修 05/24 16:53
23F:→ joygreentea: 补了? 05/24 16:53
24F:→ play68277: https://goo.gl/dFWsQJ 05/24 17:13
25F:→ zxvc: 谢谢p大。但我还是有个疑惑,我的AMT密码与Windows密码不同 05/24 17:20
26F:→ zxvc: 。AMT如果先被破了,Windows应该没那麽轻易被破!? 05/24 17:21
27F:→ zxvc: 骇客似乎不知我Windows密码,才另建一个IIS_USER管理者帐号 05/24 17:22
28F:→ HELLDIVER: IP应该是香港那边 05/24 17:23
29F:→ zxvc: ,再装mimikatz骇客工具想破我的Windows密码!? 05/24 17:23
30F:→ HELLDIVER: 更正 广东 05/24 17:25
31F:→ zxvc: survey了一下,骇客有可能破了AMT後,用AMT的远端挂载ISO载 05/24 18:19
32F:→ zxvc: 入自己的骇客OS。推论可能用此法新增管理者帐号... 05/24 18:21
33F:→ zxvc: 再没有更多线索的情形下,建议大家先去BIOS关闭AMT。感谢pl 05/24 18:22
34F:→ zxvc: 大提供重要建议。 05/24 18:22
35F:→ zxvc: 此网址有各家AMT韧体更新时程:http://intel.ly/2ps23kn 05/24 18:26
※ 编辑: zxvc (36.228.51.190), 05/24/2017 18:27:49
36F:推 hmj: 有ip去报案就ㄧ定能找出是谁骇进来。 05/25 15:12
37F:推 go1717: IP也许是跳板 05/25 18:59
38F:推 FantasyNova: 可借ISP取得来源 05/26 11:22







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:iOS站内搜寻

TOP