史萊姆論壇

返回   史萊姆論壇 > 專業主討論區 > 軟體應用問題討論區
忘記密碼?
論壇說明

歡迎您來到『史萊姆論壇』 ^___^

您目前正以訪客的身份瀏覽本論壇,訪客所擁有的權限將受到限制,您可以瀏覽本論壇大部份的版區與文章,但您將無法參與任何討論或是使用私人訊息與其他會員交流。若您希望擁有完整的使用權限,請註冊成為我們的一份子,註冊的程序十分簡單、快速,而且最重要的是--註冊是完全免費的!

請點擊這裡:『註冊成為我們的一份子!』

Google 提供的廣告


發文 回覆
 
主題工具 顯示模式
舊 2004-05-11, 03:11 PM   #1
hsiao103
註冊會員
榮譽勳章
UID - 10514
在線等級: 級別:7 | 在線時長:89小時 | 升級還需:7小時級別:7 | 在線時長:89小時 | 升級還需:7小時
註冊日期: 2002-12-12
VIP期限: 2008-03
文章: 36
精華: 0
現金: 5553 金幣
資產: 5553 金幣
預設 哎呀.....是不是又有另一個毒

1.如果工作管理員中 的 services.exe 的程式為大寫 SERVICES.EXE
是不是也算中毒呢

2.還有執行 IE 瀏覽器 services.exe 就會執行,且想開53的port
這樣也算正常ㄇ
hsiao103 目前離線  
送花文章: 0, 收花文章: 0 篇, 收花: 0 次
回覆時引用此帖
舊 2004-05-11, 10:26 PM   #2 (permalink)
Rob
註冊會員
榮譽勳章

勳章總數
UID - 81
在線等級: 級別:4 | 在線時長:44小時 | 升級還需:1小時級別:4 | 在線時長:44小時 | 升級還需:1小時級別:4 | 在線時長:44小時 | 升級還需:1小時級別:4 | 在線時長:44小時 | 升級還需:1小時
註冊日期: 2002-12-06
VIP期限: 2006-12
文章: 476
精華: 0
現金: 526 金幣
資產: 526 金幣
預設

你猜對了..!! 你的確是中了惡意程式很危險喔~~

偵測、移除惡意程式 傳授四祕笈
企業界及個人如何快速發現及移除惡意程式?刑事局昨天公布「秘笈四招」,供社會各界自行操練並排除惡意程式的入侵。

秘笈一:關閉所有已知對外連線程式,在確定網路沒有正常對外連線情況下,開啟cmd.exe,輸入利用「netstat -an -p tcp」指令清查異常對外通訊的應用程式,檢查是否有對外TCP 53及80 port連線,觀察是否具惡意程式特質,並注意VNC、Terminal Service 等遠端遙控5800、5000 and 3389 port的不明外來遙控連線。若使用者本身有安裝遠端遙控程式如VNC或Terminal Server,建議更改預設連線port,並設定存取連線之IP,以防駭客使用該遠端遙控程式。

 秘笈二:檢查登錄編輯器(Registry):清查HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current Version\Run等自動啟動路徑下是否有「iexplore.exe」、「peep.exe」、「r_server.exe」及「hiderun.exe」等字樣之機碼,若存在的話將該機碼刪除。

 秘笈三:檢核微軟系統目錄中(路徑大多為C:\WINNT\SYSTEM32\)是否存在下列異常檔案,並刪除之:(一)惡意程式-peep.exe:通常會存放在c:\winnt\system32目錄之下,執行後會自動產生explorer.exe於c:\winnt\system32目錄(正常的explorer.exe是存放在c:\winnt之目錄之下),並於網路連線後自動連線至跳板主機之80port,一般80port為網頁主機之用,peep.exe木馬程式則用做遠端遙控並可傳遞受感染之電腦內任何檔案資料。

 (二)惡意程式-service.exe:正常之系統檔為services.exe,存放於c:\winnt\system32目錄之下,若電腦有service.exe或非位於c:\winnt\system32目錄下之services.exe檔案則可能受到感染。Service.exe執行後會產生MFC42G.DLL及WinCom32.exe等兩個檔案,並於網路連線後以TCP方式連線至跳版主機53port,一般53port為DNS之用,且是以UDP方式連線。

 (三)惡意程式-iexplore.exe:iexplore.exe被置於c:\windows\system32目錄中(正常位於c:\program Files\Internet Explorer),該程式改編自知名偷密碼程式nasswordspy、Backdoor.PowerSpider及PWSteal.Netsnake,為知名收集密碼資訊程式的變種,會蒐集受害者所輸入的帳號密碼後以電子郵件方式傳送至中國大陸的某個郵件主機。

 (四)、其他異常程式:包括exec3.exe、r_server.exe、hiderun.exe、gatec.exe、gates.exe、gatew.exe、nc1.exe、radmin.exe、hbulot.exe等已知檔名之惡意程式,另需人工檢核是否有異常程式,如「*.bat」及「*.reg」通常為駭客入侵後安裝惡意程式使用之檔案,及pslist.exe、pskill.exe、pulist.exe等p開頭之檔案則為駭客工具檔案,以上檔案通常存放於c:\winnt\system32目錄之下。

 秘笈四:重新開機並注意電腦對外通訊情形。如在電腦沒有作任何運作時,從電腦工作管理員的圖表上,發現持續有人大量運作中。

轉貼自http://tw.news.yahoo.com/040504/19/mewh.html
Rob 目前離線  
送花文章: 8, 收花文章: 2 篇, 收花: 2 次
回覆時引用此帖
舊 2004-05-11, 11:20 PM   #3 (permalink)
註冊會員
榮譽勳章
UID - 10514
在線等級: 級別:7 | 在線時長:89小時 | 升級還需:7小時級別:7 | 在線時長:89小時 | 升級還需:7小時
註冊日期: 2002-12-12
VIP期限: 2008-03
文章: 36
精華: 0
現金: 5553 金幣
資產: 5553 金幣
預設

可是找又找
卻又不出來搜尋ㄌㄟ.......
那又該如何尋找....
hsiao103 目前離線  
送花文章: 0, 收花文章: 0 篇, 收花: 0 次
回覆時引用此帖
舊 2004-05-13, 07:17 AM   #4 (permalink)
註冊會員
榮譽勳章
UID - 10514
在線等級: 級別:7 | 在線時長:89小時 | 升級還需:7小時級別:7 | 在線時長:89小時 | 升級還需:7小時
註冊日期: 2002-12-12
VIP期限: 2008-03
文章: 36
精華: 0
現金: 5553 金幣
資產: 5553 金幣
預設

除了在登陸檔找 以及搜尋這些檔名外
有沒有其他方式

目前只用防火牆將所有的port擋住
現在只要開機區域網路 防火牆回報
有程式 Idle 通訊方式TCP port 53
SERVICES.EXE 通訊方式TCP port 53
那我要允許他執行ㄇ
hsiao103 目前離線  
送花文章: 0, 收花文章: 0 篇, 收花: 0 次
回覆時引用此帖
發文 回覆



發表規則
不可以發文
不可以回覆主題
不可以上傳附加檔案
不可以編輯您的文章

論壇啟用 BB 語法
論壇啟用 表情符號
論壇啟用 [IMG] 語法
論壇禁用 HTML 語法
Trackbacks are 禁用
Pingbacks are 禁用
Refbacks are 禁用

相似的主題
主題 主題作者 討論區 回覆 最後發表
轉貼 - 我喜歡妳...推推^^ superxboy 轉帖文章區 15 2007-08-21 04:52 AM
新聞轉貼 - 哎呀又不能連啦! MSN 11日晚斷線 微軟:僅5%受影響 superxboy 時事、科技、娛樂新聞話題討論區 6 2006-09-14 08:40 AM
文藝 - 九字真言由來(三尺的歷史講課) superxboy 轉帖文章區 6 2006-05-09 12:18 AM


所有時間均為台北時間。現在的時間是 05:08 PM


Powered by vBulletin® 版本 3.6.8
版權所有 ©2000 - 2024, Jelsoft Enterprises Ltd.


SEO by vBSEO 3.6.1