瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 请baohe出点建议解决服务器被入侵后的问题(已解决,病毒样本见7楼)

1   1  /  1  页   跳转

[求助] 请baohe出点建议解决服务器被入侵后的问题(已解决,病毒样本见7楼)

请baohe出点建议解决服务器被入侵后的问题(已解决,病毒样本见7楼)

被入侵的是我校友所在学校的服务器(他毕业后去了一所学校当网络管理员)

症状表现为被入侵后,不能上网,虽然他按照我的防护安装nod32 4.0企业版杀毒了,但是扔有一个问题

就是在系统盘 C盘 下有一个bat文件,里面记录着服务器的管理员密码

也就是每远程登录一次,用户名和密码就会被记录在这个bat文件下

用nod32 4.0还不能找到这个隐藏的木马

如图



他的服务器是被sql注入,马虎了吧,sql密码过于简单了

现在主要是解决找到这个木马,现在在教他使用冰刃,请问baohe版主有什么其他建议

不知道老兄有没有见过或了解类似这样的木马

********************************************************
病毒样本在7楼

WinlogonHack 3389密码劫持器,经过免杀,能过今天最新版的nod32 4.0 还有WD

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.2; QQPinyin 689; QQDownload 618; .NET CLR 1.1.4322)
最后编辑清风阁☆四少 最后编辑于 2010-03-16 12:38:30
分享到:
gototop
 

回复 1F 清风阁☆四少 的帖子

用hips监控一下c盘,看看是那个程序创建那个bat文件。
gototop
 

回复:请baohe出点建议解决服务器被入侵后的问题

同意2楼意见。
那个pass真汗!
gototop
 

回复: 请baohe出点建议解决服务器被入侵后的问题



引用:
原帖由 networkedition 于 2010-3-16 10:47:00 发表
用hips监控一下c盘,看看是那个程序创建那个bat文件。


这个不太好实现,他是远程,服务器不在他那
gototop
 

回复: 请baohe出点建议解决服务器被入侵后的问题

他用冰刃发现wminotify.dll这个可疑文件

按照网上查询结果是个木马,但是没有相关的其他特征文件

目前还在帮他解决中
gototop
 

回复:请baohe出点建议解决服务器被入侵后的问题

http://www.3389hack.com/article/news/2008121714145638-hack.html

是这个病毒搞的鬼,已经删掉了,但是杀毒软件不报,我以后打包把样本发上来
gototop
 

回复: 请baohe出点建议解决服务器被入侵后的问题

样本在附件
密码:virus

附件附件:

文件名:样本.rar
下载次数:154
文件类型:application/octet-stream
文件大小:
上传时间:2010-3-16 12:27:23
描述:rar

gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT