iT邦幫忙

0

ANONYMOUS LOGON狂TRY同一台伺服器

  • 分享至 

  • xImage

我遇到了什麼鬼呀,伺服器頻頻被ANONYMOUS try登出、登入,時間不到一秒,而且查內容,還是網內的伺服器採匿名在try... 上班時間次數可達數千次,所以事件檢視器的LOG經常爆掉

我已將本機原則那裏拒絕網路存取加入everyone及ANONYMOUS LOGON,允許網路存取拿掉everyone,都還是被自己人(指伺服器)用ANONYMOUS LOGON 在TRY伺服器A...

掃不到病毒!

各位英雄好漢,怎麼解呀 = ="

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

8
suna0010
iT邦新手 5 級 ‧ 2010-05-12 18:24:02
最佳解答

關於您的問題 該伺服器可能是受到
惡意程式利用微軟的漏洞進行攻擊所造成的
建議您先對該主機進行微軟的hotfix進行更新
確認一下MS08-067 這個hotfix是否有進行更新
並且確認try帳號的來源電腦的hotfix都有完成更新
再請您利用以下的程式進行掃瞄確認
微軟的惡意程式移除工具 : http://www.microsoft.com/downloads/details.aspx?FamilyId=AD724AE0-E72D-4F54-9AB3-75B8EB148356&displaylang=zh-tw
或是您可以利用趨勢科技的閃電殺毒手進行掃瞄
閃電殺毒手下載位置 : http://cn.trendmicro.com/cn/mini/cleantool/index.html
可能造成此原因的病毒為WORM_DOWNAD
相關WORM_DOWNAD的資訊您可以參考以下連結
http://tw.trendmicro.com/tw/support/tech-support/board/tech/article/20090311030528.html

aisme21 iT邦新手 5 級 ‧ 2010-05-14 12:42:40 檢舉

MS08-067的HOTFIX有安裝了,但仍未解決。 另一個方法將WINDOWS 2003內的防火牆→例外『檔案及印表機共用』打勾拿掉,也沒辦法解決。
使用微軟的移除工具掃瞄也未掃到可疑程式。 目前還找不到可以解決的方法,正在TRY...

6
sula3065408
iT邦研究生 1 級 ‧ 2010-05-14 08:19:06
  1. 先隔離伺服器確定不是來自Localhost的攻擊

  2. 檢查防火牆是否有記錄可以知道該電腦的IP,有IP GOTO 第10點

  3. 一區一區斷線隔離,把搞怪的電腦縮小在一區內

  4. 一台一台的斷線隔離,揪出亂搞的電腦

  5. 修理它,跟他的主人

  6. END

  7. IP是否有偽裝,有GOTO 第3點

  8. 有使用DHCP SERVER GOTO 第3點

  9. 拔掉該IP的網路線,確定搞鬼的電腦

  10. GOTO 第5點

... 應該很簡單吧

aisme21 iT邦新手 5 級 ‧ 2010-05-14 12:45:12 檢舉

嗯,礙於權限我沒辦法測,我會再請人幫我測試,希望會有結果。 ^^

我要發表回答

立即登入回答