瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 请baohe出点建议解决服务器被入侵后的问题(已解决,病毒样本见7楼)
清风阁☆四少 - 2010-3-16 10:30:00
被入侵的是我校友所在学校的服务器(他毕业后去了一所学校当网络管理员)

症状表现为被入侵后,不能上网,虽然他按照我的防护安装nod32 4.0企业版杀毒了,但是扔有一个问题

就是在系统盘 C盘 下有一个bat文件,里面记录着服务器的管理员密码

也就是每远程登录一次,用户名和密码就会被记录在这个bat文件下

用nod32 4.0还不能找到这个隐藏的木马

如图



他的服务器是被sql注入,马虎了吧,sql密码过于简单了

现在主要是解决找到这个木马,现在在教他使用冰刃,请问baohe版主有什么其他建议

不知道老兄有没有见过或了解类似这样的木马

********************************************************
病毒样本在7楼

WinlogonHack 3389密码劫持器,经过免杀,能过今天最新版的nod32 4.0 还有WD

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.2; QQPinyin 689; QQDownload 618; .NET CLR 1.1.4322)
networkedition - 2010-3-16 10:47:00
用hips监控一下c盘,看看是那个程序创建那个bat文件。
baohe - 2010-3-16 11:34:00
同意2楼意见。
那个pass真汗!
清风阁☆四少 - 2010-3-16 12:05:00


引用:
原帖由 networkedition 于 2010-3-16 10:47:00 发表
用hips监控一下c盘,看看是那个程序创建那个bat文件。


这个不太好实现,他是远程,服务器不在他那
清风阁☆四少 - 2010-3-16 12:06:00
他用冰刃发现wminotify.dll这个可疑文件

按照网上查询结果是个木马,但是没有相关的其他特征文件

目前还在帮他解决中
清风阁☆四少 - 2010-3-16 12:22:00
http://www.3389hack.com/article/news/2008121714145638-hack.html

是这个病毒搞的鬼,已经删掉了,但是杀毒软件不报,我以后打包把样本发上来
清风阁☆四少 - 2010-3-16 12:27:00
样本在附件
密码:virus

附件: 样本.rar
1
查看完整版本: 请baohe出点建议解决服务器被入侵后的问题(已解决,病毒样本见7楼)