清明期间,公司电脑被黑了 - V2EX
kingmo888

清明期间,公司电脑被黑了

  •  
  •   kingmo888 Apr 10, 2018 4347 views
    This topic created in 2957 days ago, the information mentioned may be changed or developed.

    RT, 非 IT 行业。几十人小公司。

    我的电脑要做计算,常年不关。内网计算的服务器也是。 以上是背景。


    清明节后上班的路上堵车,手机连了下电脑,提示密码错误,有点奇怪,然而并没有在意。 到公司,开完晨会才坐电脑跟前,结果,输入密码。。。密码错误!我醉了。。

    最后用 PE 的方式消除了密码。 开机,电脑卡的不行,同时发现火绒消失了(估计被卸载),有个高占用进程 skpagaent.exe (查看属性,有个原名,搜了下,是个挖矿的)。结束,打开 chrome,开不了。。。

    最终重新下载火绒,然后查杀,fonts 里竟然都放上了类似任务管理器进程名的东西,然后就是服务项,伪装成常规软件启动项。。

    开启联网控制,svchost.exe 老是连接某个 IP,封!再全盘查杀。

    查看系统日志,艹,被清除。。。


    服务器上(本机保存了远程密码),今天突然有个进程占用 CPU 巨大(跟前文一致),懵逼! 然后右下角火绒没了,我去!厉害了。

    仅仅是吐槽一下自己的渣渣。年纪大了懒了根本就不愿意去过多的操作,事情解决了就 ok 了,像以前,必须重装系统才能心里过得去。

    16 replies    2018-04-11 11:00:18 +08:00
    ioriwong
        1
    ioriwong  
       Apr 10, 2018
    哈哈,那人怎么进来的你不关心一下?
    kingmo888
        2
    kingmo888  
    OP
       Apr 10, 2018
    好像没有 append。。
    补充两张图:



    这应该是一起有预谋的。被攻击事件是 4 月 6 日凌晨,程序的修改时间是 3 月 26 日,应该是特意在清明节假期发起攻击的。
    kingmo888
        3
    kingmo888  
    OP
       Apr 10, 2018
    @ioriwong 我想关心啊。可是不会查。。通通杀了一下毒,然后看各种日志都没了。
    Admstor
        4
    Admstor  
       Apr 10, 2018
    估计你默认的远程端口都没改,默认 3389
    kingmo888
        5
    kingmo888  
    OP
       Apr 10, 2018
    @Admstor 这个是必须改的。本机没啥东西,所以没有自动更新 windows 补丁,服务器是提示升级的。因为每天都会登录,所以看到提示后如果没有在计算都会安装(最长不超过推迟 1 周的时间安装)
    kevindu
        6
    kevindu  
       Apr 10, 2018
    不明觉厉
    hnbcinfo
        7
    hnbcinfo  
       Apr 10, 2018
    前几天我的腾讯云的服务器也被黑了,我的应该是密码太简单的原因。任务管理器找到了个叫“ XMRig ”的挖矿程序,好在那个服务器一直闲置,啥也没有,直接重置系统了。
    Midnight
        8
    Midnight  
       Apr 10, 2018
    利益驱使啊,什么事都能干得出来
    goagent
        9
    goagent  
       Apr 10, 2018 via iPhone
    ms17-010 了解一下
    kingmo888
        10
    kingmo888  
    OP
       Apr 10, 2018
    @hnbcinfo 跟我下面回复的图片里的原名称一样。
    hnbcinfo
        11
    hnbcinfo  
       Apr 10, 2018
    @kingmo888 是的,就是它,而且我查到了服务器的登陆日志里,发现有个江苏宿迁的 IP 登陆记录。
    F1024
        12
    F1024  
       Apr 10, 2018
    都是挖矿惹的祸
    shakoon
        13
    shakoon  
       Apr 11, 2018
    还好只是挖个矿,没给你把数据破坏了。但是数据有没有被窃走楼主最好做一下提前的对策哦
    jisibencom
        14
    jisibencom  
       Apr 11, 2018
    既然装了火绒,火绒剑没用一下?
    kingmo888
        15
    kingmo888  
    OP
       Apr 11, 2018
    @jisibencom 用火绒剑看了一下服务,清了清。但是就像拿着高端智能手机只用来接电话一样,我不会用啊火绒剑。
    FlyingLion
        16
    FlyingLion  
       Apr 11, 2018
    @kingmo888 火绒被卸载,之前有没有给火绒设置过密码?
    About     Help     Advertise     Blog     API     FAQ     Solana     3019 Online   Highest 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 291ms UTC 07:15 PVG 15:15 LAX 00:15 JFK 03:15
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86