全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 8612|回复: 54

[Windows VPS] 2008 这几天被日的有点严重啊 dalao来分析下

[复制链接]
发表于 2017-4-25 17:29:13 | 显示全部楼层 |阅读模式
本帖最后由 莫桑比特 于 2017-4-26 09:23 编辑

什么端口被日的 机器出现重启 密码过期的情况

psb (1).png (5.88 KB, 下载次数: 4)

psb.png (20.41 KB, 下载次数: 4)

被日机器出现 这样的情况 或者干脆就是密码错误


重置密码后正常登陆 观察到CPU 会有突发100%情况  流量突发推测是远程溢出

系统补丁 打了和没打 没区别 远程端口改了和没改一样

135、137、139、445端口 关了和没关一样 统统被日

--------------------------------------------------------------

net user  下看到不明账号100% 被黑


---------------------------------------------------------------

有没有dalao知道是什么洞口进来的
发表于 2017-4-26 07:51:00 | 显示全部楼层
本帖最后由 modianxia 于 2017-4-26 08:05 编辑

刚被人日了蓝屏了
QQ截图20170426074825.png (11.35 KB, 下载次数: 4)



大佬分析分析这个样本,解压密码111
mm.zip (931.59 KB, 下载次数: 21)
发表于 2017-4-26 09:55:14 | 显示全部楼层
本帖最后由 ahao358 于 2017-4-26 10:17 编辑

我也中弹了。
用户里多了一个管理员帐户,开了来宾。
服务里多了一个奇怪的。
防火墙里开了ICMP所有,怀疑是通过这,印象中没开防火墙,黑人好象帮我开了。
其他的目前还看不出来,水平有限。

补充:
windows目录下有un.exe csrss.exe winsxslog.rar等几个可疑文件。
发表于 2017-4-26 10:57:12 | 显示全部楼层
莫桑比特 发表于 2017-4-26 10:31
2008 64感觉跟出了0day一样

感觉是有0DAY了,那机器就用来挂机,远程桌面没开,防火墙也没开,但还是被日了。
现在删除那可疑服务和相关文件,取消远程桌面,删除那防火墙ICMP全开规则,目前还没发现其他情况,现在在更新,不知道黑人还有没有开放其他。现在更新没动静,等了好久,只能继续观察了
发表于 2017-4-25 17:29:49 | 显示全部楼层
还没遇到过
 楼主| 发表于 2017-4-25 17:30:49 | 显示全部楼层

可能还没扫到
发表于 2017-4-25 18:30:53 | 显示全部楼层
奶奶的,我全军复没
发表于 2017-4-25 18:48:04 | 显示全部楼层
背影 发表于 2017-4-25 18:30
奶奶的,我全军复没

什么端口被日的
发表于 2017-4-25 18:48:34 | 显示全部楼层
为什么出现密码过期呢
发表于 2017-4-25 18:57:33 | 显示全部楼层
那是微软系统跟新问题
 楼主| 发表于 2017-4-25 19:04:29 | 显示全部楼层
睡在键盘上 发表于 2017-4-25 18:48
为什么出现密码过期呢

应该是远程溢出导致的
 楼主| 发表于 2017-4-25 19:06:05 | 显示全部楼层
鼎峰网络包子 发表于 2017-4-25 18:57
那是微软系统跟新问题

并不是微软更新问题 出现问题的包括了 更新的没更新的 不知道是什么溢出
 楼主| 发表于 2017-4-25 19:10:30 | 显示全部楼层

还没排查出来是哪个端口被日
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-4-28 01:25 , Processed in 0.113142 second(s), 12 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表