作者truck46 (冰風)
看板AntiVirus
標題[中毒] 疑似遭入侵
時間Sun Jan 4 02:23:46 2009
1.問題描述:
請在下面說明碰到的中毒情形,越詳細越好(可貼圖說明):
2009/01/03傍晚時分,電腦突然自動登出
接著發現原本已經停用的guest帳號又啟用了
重新登入之後又發現有人意圖登入
先把no-ip刪除(但家中為固定IP),此時出現仍有人連線的警告
移除之後,發生六十秒倒數關機畫面。
重開機後,拔除網路線。
接著先將guest停用
並進入本機安全性原則內將本機登入的guest移除
結束之後發現防火牆無法正確開啟
使用ComboFix之後,防火牆可開啟。
2.掃毒報告:
請先使用掃毒軟體執行全機掃描後將掃毒結果傳到置底空間
如會掃描很久請最少掃描以下位置和防毒軟體顯示的中毒檔案位置:
C:\Windows\System32 C:\Windows C:\Program Files
請盡可能提供掃毒報告,如無法掃描請務必註明,也可使用線上掃毒掃描報告
線上掃毒使用方式請看
掃毒結果沒有錯誤
使用NOD32
4.報告連結:
請將掃描報告(log)貼於下方 (上面的全要)
Combofix :
http://sun.cis.scu.edu.tw/~92a39/upload/34048.txt
Hijackthis:
http://sun.cis.scu.edu.tw/~92a39/upload/34049.txt
SRENG :
http://sun.cis.scu.edu.tw/~92a39/upload/34050.txt
掃毒報告 :
目前沒有出現問題了。
但是還是有點擔心,煩請各位幫忙,十分感謝。
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 140.123.103.149
1F:→ forsterbear:可是不知道他掃毒能力是如何的? 感謝~ 01/04 03:43
2F:→ forsterbear:回錯篇...sorry~ 01/04 03:44
3F:推 mp607:遠端桌面? 01/04 17:12
4F:→ truck46:在使用中的時候突然有人登入,然後我就被迫跳出。 01/04 19:36
5F:→ truck46:而且guest還有administreator的身份。 01/04 19:36
6F:推 joinwu:看不出來有木馬應該是遭rpc漏洞入侵 guest 應該是clone帳號 01/04 19:45
7F:→ joinwu:對方獲得一個高權限shell啟動guest 加入管理群組 01/04 19:47
8F:→ joinwu:要就更新xp 修改遠端桌面端口或是利用防火牆過濾遠端ip 01/04 19:48
9F:→ joinwu:XP內建防火牆可以設定遠端連線的ip過濾 另外更換登入密碼 01/04 19:49
10F:→ joinwu:其實沒啥大礙 他只是要利用你的網路頻寬 通常是架設伺服器 01/04 19:50
11F:→ joinwu:FTP 代理 跳板 之類的 不過中正的爛網路應該只有台灣人會用 01/04 19:51
12F:→ joinwu:你的xp是sp2的應該沒有修正之前的rpc漏洞所以差點變成肉雞 01/04 19:52
13F:→ joinwu:說不定他會傳好康的東西給你喔 科科 01/04 19:53
14F:→ truck46:瞭解了~非常感謝~^^(另外~其實這是家裡的電腦,我在 01/04 20:04
15F:→ truck46:校PO的~不過家裡網路更爛,不知道有何用途。) 01/04 20:04
16F:推 junorn:一般就是當肉雞或跳板而已 01/04 20:07
17F:→ joinwu:也可能是rpc蠕蟲攻擊同網域的電腦 更新xp啟動防火牆就好了 01/04 20:09
18F:→ truck46:收到,我會努力更新的!絕不讓他變成肉雞! 01/04 21:11