七魂 在 7/10/2008 10:28:41 AM 说:幸亏中的是国外木马。。。
国内的木马就真的是木马了~
一个木马入,千万个木马入
| 犬者 |
| “说了你又不听,听又不懂,懂又不做,做又做错,错又不认,认又不改,改又不服,不服也不说,那叫我怎么办?!” |
|
【电脑】阴沟翻船again 最近居然又被逼无奈折腾起安全的东西来了…… 自5月21日开始颜如玉的服务器便宣告被攻陷……网页中不断被植入木马……断断续续的恢复、堵漏等……跟清水两个人折腾了一个月出头…… 终于还是清水用心,找到了获取系统管理员密码的后门……将服务器管理权掌握在自己手里…… 没想网页中还是不断的被植入木马……怎么换密码都没用……偶这业余的安全管理员最终只能祭出Filemon大神……24小时检测服务器的文件读写…… 终于检测到是sethc.exe这个进程在修改网页……一搜……彻底石化鸟~~原来这是“有史以来最酷的Windows后门”…… 真是无语……都不知道微软脑子怎么想的……居然做了stickykeys这种无聊功能……黑客还掌握服务器控制权时,把sethc.exe替换成为自己的文件……以后每次修改网页他压根连登录都不用……连上远程桌面,按五下shift便搞定……真是无语…… 虽然知道黑客如何修改网页,但还不敢打草惊蛇……天知道他是否还在服务器上留有什么后门……这个sethc.exe无非是他用来方便自己修改网页罢了…… 战战兢兢的搜索了一遍系统……终于狠下心来把sethc.exe给干了…… 三天过去了,暂时无事…… 哎,其实很想把sethc.exe替换成为自己的程序,等黑客上去改网页的时候跟他聊聊……所谓相逢即是有缘……毕竟来回交手一个月出头了…… 大家都是出来混的,都不容易…… 暂时搞定服务器……没想自己电脑居然又出事了…… 跑大程序就蓝屏…… 时不时硬盘还狂响……托Filemon大神的福,原来是有隐藏进程在扫描整个硬盘……杀之……又来…… 算来,机器裸奔也有两年出头了……难道又中木马了?! 下载、安装、运行360safe, 报告一切正常……只有些号称无害的什么木马遗留文件…… 莫非是幻觉?或者是电驴、RaySource之类的软件?忍~~~偶很懒的,能忍就忍……反正不妨碍偶泡网…… 今晚早下班回家居然心血来潮居然想做点程序……汗……一开VS就蓝屏……开本地网站也蓝屏…… 靠~这可不能忍了……要干活吃饭的说…… 还是Filemon……查出来开机时有个flec006.exe的进程在狂读文件…… google了之后蛮郁闷的……基本都是英文资料……懒得看……以为木马这些玩意应该还是国内泛滥,如果真是木马,应该有很多中文资料才对…… 继续用filemon观察……发现这个进程居然还一直在读Documents and Settings\Administrator\Application Data\m\shared目录……目录被隐藏起来了……直接进去一看…… OMG……整整200M的zip文件…… 这木马还真有意思……别的不干,就只是把肉机当作p2p文件传输用……奶奶的,不要告诉我是迅雷出品的木马…… 耐心翻了下google……终于看到有中文啦~却是繁体:非常難纏的木馬:Flec006.exe 看了之后蛮伤心……难道只有重装一途??我不要~~~~ 又继续翻google……哦耶~ “終究... 邪不勝正.. Defeat Rootkit Worms - Win32.bagle.RP/SP/KV Variants” 作者居然是用ultraedit把这木马KO的……真是没有做不到,只有想不到……没有ultraedit……企图用editplus照抄……可耻的失败了……看作者的挣扎过程,只在有点怕: 0) 亡羊補牢 1) On-line Scan Services
按作者提供的相关链接,还有朋友是使用IceSword搞定的……看到结尾”在此感谢IceSword的作者pjf,希望他能够继续IceSword的开发,没有他的工具,我就要重装系统了。“ 这句整个人就high起来了…… 。。。。。IceSword完全无法在我电脑上运行……也不知道是被病毒破坏了,还是我的系统跟它过不去……再次陷入困境…… 决定破罐子破摔……不就是停不了驻留内存的flec006.exe吗?哼……搬出Visual Studio……Attach debug进程到它上面……一阵胡搞……居然……居然就把它给停掉了……终于能够直接使用editplus把文件覆盖掉…… 360safe还是其了点作用,把安全模式的文件恢复了……进安全模式后再用IceWords把剩余的文件、注册表选项逐个干掉~ 世界终于又清净了…… 已经是第二次阴沟里翻船了……这次总算有惊无险……还要不要继续让机器裸奔呢? PS:这个木马居然还干扰MySQL……今晚在Windows里面链接家里ubuntu上面的MySQL速度超慢……清除木马后速度如飞……奶奶的,还以为是MySQL没有装好…… PS^2:运行本地网站依旧蓝屏……原来革命尚未成功……但我要睡觉去鸟…… 问天 @7/9/2008 3:10:41 AM View blogs in this category:电脑 回头想想这只木马实在是太夸张了……简直就是无懈可击啊…… 如果不是第一步被偶胡乱折腾把 flec006.exe 这个进程给杀掉,然后使用360把安全模式的文件恢复……貌似就只有重装一途了…… 另外也还好木马是德国出品,老外不知道还有360这玩意……要是木马把360也列入黑名单不让安装的话……难道,还得手动恢复安全模式文件?? Please leave your comment here |
Navigation
Blogwind犬者首页 Contact 个人档案 ![]() “说了你又不听,听又不懂,懂又不做,做又做错,错又不认,认又不改,改又不服,不服也不说,那叫我怎么办?!”
Categories
死结(27)电脑(179) 心情(182) 天影(25) 乱弹(212) 博客(82) 音乐(18) 饕餮(31) 读书(20) 电影(30) 网摘(5) 希望(41) 汕头(10) 经济(9) 苹果(19) 跋涉(7)
Archive
2008年12月2008年11月 2008年10月 2008年9月 2008年8月 2008年7月 2008年6月 2008年5月 2008年4月 2008年3月 2008年2月 2008年1月 2007年12月 2007年11月 2007年10月 2007年9月 2007年8月 2007年7月 2007年6月 2007年5月 2007年4月 2007年3月 2007年2月 2007年1月 2006年12月 2006年11月 2006年10月 2006年9月 2006年8月 2006年7月 2006年6月 2006年5月 2006年4月 2006年3月 2006年2月 2006年1月 2005年12月 2005年11月 2005年10月 2005年9月 2005年8月 2005年7月 2005年6月 2005年5月 2005年4月 2005年3月 2005年2月 2005年1月 2004年12月 2004年11月 2004年10月 2004年9月 2004年8月 2004年7月 2004年6月 2004年5月 2004年4月 2004年3月 2004年2月 2004年1月 2003年12月
My Links
5Gbloglines 时尚摄影师奇科的博客 颜如玉 最爱卫斯理 |