AntiVirus 板


LINE

個人一向的習慣不喜歡裝防毒軟體(怕影響效能), 不亂載程式,定期更新Windows。 (目前的OS是Windows 10 x64 1703 build 15036.296。) 已這樣作好一段時間了,但不幸的昨晚破功了。 昨晚在遠端桌面到我的Win 10 PC時,發現居然無法登入, 而是顯示已有一個IIS_USER的帳號已登入了。 後來想用Intel AMT的管理介面登入救援, 但使用OpenMDTK: http://www.meshcommander.com/open-manageability 的Manageability Commander Tool卻無法登入。 web登入介面可以開啟,但輸入帳密也無法登入。 但奇怪的是我回到本機PC操作,開機按Ctrl+P後,使用原密碼卻可以登入! 又奇怪的是當我在Windows 10要裝防毒軟體時, 居然有人用AMT的VNC連到我的電腦!(因為有人連進來,螢幕會閃一個框) 當下我開notepad,輸入: How do you crack my computer? Please tell me. 那個人就切斷VNC連線。 話說我還用Event Viewer查了一下IIS_USER的登入IP,來自台灣: 123.51.185.113 目前我在救援我的電腦,裝了Kaspersky,抓到一些trojan。 還發現駭客在我電腦裝了一些駭客工具: https://github.com/gentilkiwi/mimikatz 目前是用Kaspersky作完整掃描中... 但目前有一未解問題, 就是只要Windows重開機後IIS_USER這個駭客建的帳號就會自動還原, 而且是管理者身分!請問有沒有人知道除了重灌的解法?T.T -- 楞嚴咒(附注音): http://1drv.ms/1c0YbNt --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 140.115.73.148
※ 文章網址: https://webptt.com/m.aspx?n=bbs/AntiVirus/M.1495599215.A.6BE.html ※ 編輯: zxvc (140.115.73.148), 05/24/2017 12:16:00
1F:推 greg7575: 拜託你直接重灌 05/24 12:33
2F:推 xingwhitecat: 很可怕的病毒哈哈哈 05/24 12:38
3F:推 pi2324: 之前用vpn被try一氣之下把所有遠端的東西都給關了。網路無 05/24 12:39
4F:→ pi2324: 安全 05/24 12:39
5F:推 p72910: 有ip就可以提告了 05/24 12:43
6F:→ zxvc: 謝謝g大建議,不過重灌前研究一下駭客入侵所留下的線索也滿 05/24 12:43
7F:→ zxvc: 有用的。像我進一步查出,駭客應該是利用AMT入侵的,我發現 05/24 12:44
8F:→ zxvc: AMT被建了一些帳號,比如admon, user2。 05/24 12:45
9F:→ zxvc: 目前只好關閉AMT囧 05/24 12:46
10F:→ zxvc: 駭客似乎沒駭進我的Windows帳號,所以才建了一個IIS_USER帳 05/24 12:48
11F:→ zxvc: 號,但他是怎麼建的?不然我認為只要有人在我電腦前就能用相 05/24 12:49
12F:→ zxvc: 同手法(等同用AMT)建帳號囧 05/24 12:49
13F:→ play68277: http://www.ithome.com.tw/news/113815 是用這個漏洞 05/24 12:51
14F:→ zxvc: 謝謝p大。 05/24 12:52
15F:→ zxvc: Kaspersky掃描看來解不了IIS_USER帳號問題,只好重灌了T.T 05/24 12:57
16F:推 junorn: 123.51.185.113我這邊查是對岸那邊的IP? 05/24 13:45
17F:→ zxvc: 我用這個查IP: https://www.iplocation.net/ 05/24 14:52
18F:→ belion: 重+用一個中間的的媒介上網,好比有防火牆功能的ip分享器 05/24 15:54
19F:→ belion: 重灌+ 05/24 15:55
20F:→ KevinYu0504: 123.51.185.113 我查了之後是遠傳,速博,新世紀資通 05/24 16:36
21F:→ KevinYu0504: 旗下的網域。 05/24 16:36
22F:推 joygreentea: 所以這個漏洞就只能關遠端了嗎?還是已經有更新包修 05/24 16:53
23F:→ joygreentea: 補了? 05/24 16:53
24F:→ play68277: https://goo.gl/dFWsQJ 05/24 17:13
25F:→ zxvc: 謝謝p大。但我還是有個疑惑,我的AMT密碼與Windows密碼不同 05/24 17:20
26F:→ zxvc: 。AMT如果先被破了,Windows應該沒那麼輕易被破!? 05/24 17:21
27F:→ zxvc: 駭客似乎不知我Windows密碼,才另建一個IIS_USER管理者帳號 05/24 17:22
28F:→ HELLDIVER: IP應該是香港那邊 05/24 17:23
29F:→ zxvc: ,再裝mimikatz駭客工具想破我的Windows密碼!? 05/24 17:23
30F:→ HELLDIVER: 更正 廣東 05/24 17:25
31F:→ zxvc: survey了一下,駭客有可能破了AMT後,用AMT的遠端掛載ISO載 05/24 18:19
32F:→ zxvc: 入自己的駭客OS。推論可能用此法新增管理者帳號... 05/24 18:21
33F:→ zxvc: 再沒有更多線索的情形下,建議大家先去BIOS關閉AMT。感謝pl 05/24 18:22
34F:→ zxvc: 大提供重要建議。 05/24 18:22
35F:→ zxvc: 此網址有各家AMT韌體更新時程:http://intel.ly/2ps23kn 05/24 18:26
※ 編輯: zxvc (36.228.51.190), 05/24/2017 18:27:49
36F:推 hmj: 有ip去報案就ㄧ定能找出是誰駭進來。 05/25 15:12
37F:推 go1717: IP也許是跳板 05/25 18:59
38F:推 FantasyNova: 可借ISP取得來源 05/26 11:22







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:WOW站內搜尋

TOP