NTUDormM7 板


LINE

sorry, 這是一個遲來的消息 在我的"mail海"中,偶然發現 =.=|| http://cert.ntu.edu.tw的網安、下載專區、討論區是好地方 有空可以看看 ----------------------------------------------------------------------------- 各位網管大家好, 以下的資訊已經於5/5公佈於http://cert.ntu.edu.tw的最新消息,也許有的網管還未 習慣性的上網看相關資訊,所以以email通知各位。 (附註:現在駭客利用植入後門程式偷取電腦中的資料或者鍵盤的輸入資料,其嚴重性比 病毒還可怕,請多宣導台大資通安全網站的網安提供的基本防護,請使用者多 參考,有任何建議請儘快反應給我們。) 警方發佈新聞稿公布此次基本快速發現及移除惡意程式方法,並呼籲各重要私人企業及 個人電腦使用者應儘速全面清查、移除可能潛在的惡意程式,避免受害事態持續擴大... 詳情請參閱下面的網頁資訊: http://www.cib.gov.tw/tw/news/news01_2.aspx?no=372 由於該網頁的文章非常冗長,所以茲將移除方法公佈如下,也請要求系所的所有使用者 進行檢測。 附件:基本快速發現及移除惡意程式方法 一、 關閉所有已知對外連線程式,在確定網路沒有正常對外連線情況下,開啟cmd.exe ,輸入利用「netstat -an -p tcp」指令清查異常對外通訊的應用程式,檢查是否有對 外TCP 53及80 port連線,觀察是否具惡意程式特質,並注意VNC、Terminal Service 等 遠端遙控5800、5000 and 3389 port之不明外來遙控連線。若使用者本身有安裝遠端遙控 程式如VNC或Terminal Server,建議更改預設連線port,並設定存取連線之IP,以防駭客 使用該遠端遙控程式。 二、 檢查登錄編輯器(Registry):清查 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current Version\Run等自動啟動 路徑下是否有「iexplore.exe」、「peep.exe」、「r_server.exe」及「hiderun.exe」 等字樣之機碼,若存在的話將該機碼刪除。 三、 檢核微軟系統目錄中(路徑大多為C:\WINNT\SYSTEM32\)是否存在下列異常檔案, 並刪除之:  (一)、惡意程式—peep.exe:通常會存放在c:\winnt\system32目錄之下,執行後會 自動產生explorer.exe於c:\winnt\system32目錄(正常之explorer.exe是存放在 c:\winnt之目錄之下),並於網路連線後自動連線至跳板主機之80port,一般80port為 網頁主機之用,peep.exe木馬程式則用做遠端遙控並可傳遞受感染之電腦內任何檔案 資料。  (二)、惡意程式—service.exe:正常之系統檔為services.exe,存放於 c:\winnt\system32目錄之下,若電腦有service.exe或非位於c:\winnt\system32目錄下 之services.exe檔案則可能受到感染。Service.exe執行後會產生MFC42G.DLL及 WinCom32.exe等兩個檔案,並於網路連線後以TCP方式連線至跳版主機之53port,一般 53port為DNS之用,且是以UDP方式連線。  (三)、惡意程式—iexplore.exe:iexplore.exe被置於c:\windows\system32目錄中 (正常位於c:\program Files\Internet Explorer),該程式改編自知名偷密碼程式之 passwordspy、Backdoor.PowerSpider及PWSteal.Netsnake,為知名收集密碼資訊程式 的變種,會蒐集受害者所輸入的帳號密碼後以電子郵件方式傳送至中國大陸的某個郵件 主機。  (四)、其他異常程式:包括exec3.exe、r_server.exe、hiderun.exe、gatec.exe、 gates.exe、gatew.exe、nc1.exe、radmin.exe、hbulot.exe等已知檔名之惡意程式, 另需人工檢核是否有異常程式,如「*.bat」及「*.reg」通常為駭客入侵後安裝惡意 程式使用之檔案,及pslist.exe、pskill.exe、pulist.exe等p開頭之檔案則為駭客工具 檔案,以上檔案通常存放於c:\winnt\system32目錄之下。 四、 重新開機並注意電腦對外通訊情形。 ------------------------------------------- 台灣大學計算機及資訊網路中心 李美雯 (02)3366-5010 --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 140.112.250.171







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:Boy-Girl站內搜尋

TOP