[中毒] 疑似遭入侵

看板AntiVirus (防毒)作者 (冰風)時間17年前 (2009/01/04 02:23), 編輯推噓3(3015)
留言18則, 5人參與, 最新討論串1/1
1.問題描述: 請在下面說明碰到的中毒情形,越詳細越好(可貼圖說明): 2009/01/03傍晚時分,電腦突然自動登出 接著發現原本已經停用的guest帳號又啟用了 重新登入之後又發現有人意圖登入 先把no-ip刪除(但家中為固定IP),此時出現仍有人連線的警告 移除之後,發生六十秒倒數關機畫面。 重開機後,拔除網路線。 接著先將guest停用 並進入本機安全性原則內將本機登入的guest移除 結束之後發現防火牆無法正確開啟 使用ComboFix之後,防火牆可開啟。 2.掃毒報告: 請先使用掃毒軟體執行全機掃描後將掃毒結果傳到置底空間 如會掃描很久請最少掃描以下位置和防毒軟體顯示的中毒檔案位置: C:\Windows\System32 C:\Windows C:\Program Files 請盡可能提供掃毒報告,如無法掃描請務必註明,也可使用線上掃毒掃描報告 線上掃毒使用方式請看精華區 掃毒結果沒有錯誤 使用NOD32 4.報告連結: 請將掃描報告(log)貼於下方 (上面的全要) Combofix :http://sun.cis.scu.edu.tw/~92a39/upload/34048.txt Hijackthis:http://sun.cis.scu.edu.tw/~92a39/upload/34049.txt SRENG :http://sun.cis.scu.edu.tw/~92a39/upload/34050.txt 掃毒報告 : 目前沒有出現問題了。 但是還是有點擔心,煩請各位幫忙,十分感謝。 -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 140.123.103.149

01/04 03:43, , 1F
可是不知道他掃毒能力是如何的? 感謝~
01/04 03:43, 1F

01/04 03:44, , 2F
回錯篇...sorry~
01/04 03:44, 2F

01/04 17:12, , 3F
遠端桌面?
01/04 17:12, 3F

01/04 19:36, , 4F
在使用中的時候突然有人登入,然後我就被迫跳出。
01/04 19:36, 4F

01/04 19:36, , 5F
而且guest還有administreator的身份。
01/04 19:36, 5F

01/04 19:45, , 6F
看不出來有木馬應該是遭rpc漏洞入侵 guest 應該是clone帳號
01/04 19:45, 6F

01/04 19:47, , 7F
對方獲得一個高權限shell啟動guest 加入管理群組
01/04 19:47, 7F

01/04 19:48, , 8F
要就更新xp 修改遠端桌面端口或是利用防火牆過濾遠端ip
01/04 19:48, 8F

01/04 19:49, , 9F
XP內建防火牆可以設定遠端連線的ip過濾 另外更換登入密碼
01/04 19:49, 9F

01/04 19:50, , 10F
其實沒啥大礙 他只是要利用你的網路頻寬 通常是架設伺服器
01/04 19:50, 10F

01/04 19:51, , 11F
FTP 代理 跳板 之類的 不過中正的爛網路應該只有台灣人會用
01/04 19:51, 11F

01/04 19:52, , 12F
你的xp是sp2的應該沒有修正之前的rpc漏洞所以差點變成肉雞
01/04 19:52, 12F

01/04 19:53, , 13F
說不定他會傳好康的東西給你喔 科科
01/04 19:53, 13F

01/04 20:04, , 14F
瞭解了~非常感謝~^^(另外~其實這是家裡的電腦,我在
01/04 20:04, 14F

01/04 20:04, , 15F
校PO的~不過家裡網路更爛,不知道有何用途。)
01/04 20:04, 15F

01/04 20:07, , 16F
一般就是當肉雞或跳板而已
01/04 20:07, 16F

01/04 20:09, , 17F
也可能是rpc蠕蟲攻擊同網域的電腦 更新xp啟動防火牆就好了
01/04 20:09, 17F

01/04 21:11, , 18F
收到,我會努力更新的!絕不讓他變成肉雞!
01/04 21:11, 18F
文章代碼(AID): #19Nwqp-B (AntiVirus)
文章代碼(AID): #19Nwqp-B (AntiVirus)