找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
楼主: 莫桑比特

2008 这几天被日的有点严重啊 dalao来分析下

[复制链接]

188

主题

2691

回帖

6048

积分

论坛元老

积分
6048
 楼主| 发表于 2017-4-26 06:14:33 | 显示全部楼层






这么牛逼
回复

使用道具 举报

38

主题

724

回帖

1652

积分

金牌会员

积分
1652
发表于 2017-4-26 06:15:29 | 显示全部楼层

lovees 发表于 2017-4-26 09:31

这不是废话吗,冲击波一样的模式,25,80,135,137,139,3389,基本就这几个,直接做个协议,之出不进,什 ...

目前我这客户只保留 web和远程端口一样被日
回复

使用道具 举报

188

主题

2691

回帖

6048

积分

论坛元老

积分
6048
 楼主| 发表于 2017-4-26 06:25:20 | 显示全部楼层
本帖最后由 ahao358 于 2017-4-26 10:17 编辑

我也中弹了。
用户里多了一个管理员帐户,开了来宾。
服务里多了一个奇怪的。
防火墙里开了ICMP所有,怀疑是通过这,印象中没开防火墙,黑人好象帮我开了。
其他的目前还看不出来,水平有限。



补充:
windows目录下有un.exe csrss.exe winsxslog.rar等几个可疑文件。
回复

使用道具 举报

93

主题

544

回帖

1473

积分

金牌会员

积分
1473
发表于 2017-4-26 07:10:57 | 显示全部楼层

ahao358 发表于 2017-4-26 09:55

我也中弹了。
用户里多了一个管理员帐户,开了来宾。
服务里多了一个奇怪的。

2008 64感觉跟出了0day一样
回复

使用道具 举报

38

主题

724

回帖

1652

积分

金牌会员

积分
1652
发表于 2017-4-26 07:41:42 | 显示全部楼层
我的腾讯云也被黑了。3389端口默认。
回复

使用道具 举报

38

主题

724

回帖

1652

积分

金牌会员

积分
1652
发表于 2017-4-26 07:51:00 | 显示全部楼层

莫桑比特 发表于 2017-4-26 10:31

2008 64感觉跟出了0day一样

感觉是有0DAY了,那机器就用来挂机,远程桌面没开,防火墙也没开,但还是被日了。
现在删除那可疑服务和相关文件,取消远程桌面,删除那防火墙ICMP全开规则,目前还没发现其他情况,现在在更新,不知道黑人还有没有开放其他。现在更新没动静,等了好久,只能继续观察了
回复

使用道具 举报

41

主题

532

回帖

1261

积分

金牌会员

积分
1261
发表于 2017-4-26 08:56:27 | 显示全部楼层

鼎峰网络包子 发表于 2017-4-25 18:57

那是微软系统跟新问题

不一定,原来设置是密码永不过期,被黑后发现异常时是出现这,机器还不定时重启,后来发现如我上面回复说的情况了。
回复

使用道具 举报

0

主题

1

回帖

4

积分

新手上路

积分
4
发表于 2017-4-26 07:51:00 | 显示全部楼层
详情请搜索:Windows系统 SMB/RDP远程命令执行漏洞
回复

使用道具 举报

35

主题

457

回帖

1063

积分

金牌会员

积分
1063
发表于 2017-4-26 09:00:33 | 显示全部楼层
2008还是2008R2?
robit 发表于 2017-4-26 12:23

2008还是2008R2?

都有
回复

使用道具 举报

13

主题

247

回帖

565

积分

高级会员

积分
565
发表于 2017-4-26 07:51:00 | 显示全部楼层

莫桑比特 发表于 2017-4-26 15:49

都有

这么悲剧...我的打了补丁后貌似没事了 我的R2...
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Discuz! X

GMT+8, 2025-6-26 20:39 , Processed in 0.020197 second(s), 3 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表