iT邦幫忙

0

email中毒

  • 分享至 

  • xImage

請問一下
日前誤點到帶有病毒檔的.doc文件
現在不管客戶端或我司都會收到以本公司名義發出的病毒檔信件
由不同的信箱帳號發出所以一直封鎖聯絡人也沒成效(非本公司信箱發出)
有掃毒過了
電腦主機也已重灌

但還是會發生...

請問要怎麼處理 這又是哪種病毒?

煩請解答

謝謝

pis520 iT邦新手 1 級 ‧ 2019-11-24 08:05:48 檢舉
個人愚見~
1. 聽起來,應該不只一台中獎
2. 伺服器也可能被入侵了
3. 伺服器先停止對外及對內,掃毒並更換權限及全部信箱密碼
4. 每台電腦也都要掃毒
5. 若有NAS就直接映像檔回覆《要看貴司的備份保護方式》
6. 防火牆、防毒、監控的工作都不能少
至於是什麼病毒,這沒能說個準,畢竟光是相同類型的就一堆,而且在貴司中就可能變種,等你掃毒過程就會瞭解哦,以上請參考。
hsiang11 iT邦好手 1 級 ‧ 2019-11-25 09:46:20 檢舉
最近蠻流行擷取到某封信之後
以信的標題和寄件人姓名轉寄信附加病毒攻擊
還會一直不斷變換檔案名稱 和版本
還是請內部人員也要注意這種信 要看清楚寄件的MAIL是不是原本客戶的
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
0
小魚
iT邦大師 1 級 ‧ 2019-11-23 11:33:04

正常來說重灌之後重新安裝軟體應該就會好了,
如果環境是全新的應該不會有這個問題,
但是不確定病毒有沒有感染到其他的電腦.

剛剛看了一下,
不知道是不是類似這種.
網路病毒林來瘋 小心doc檔!

0
阿展展展
iT邦好手 1 級 ‧ 2019-11-23 13:44:10

感覺是對方已經取得
1.你們公司的內部信箱
2.你的客戶們的信箱

接著 只要經由其它跳板信箱 就能不斷寄出含有病毒的信件

解法...我想想.../images/emoticon/emoticon06.gif

1
黃彥儒
iT邦高手 1 級 ‧ 2019-11-23 23:29:12

你們公司的電子郵件沒有設定DKIMSPF或是DAMRC這類基本的安全設置嗎?

0

雖然可以告訴你答案。但那已經不是你可以有辦法解決的問題了。

資安的安全並非你想像的簡單處理就好了。沒意外,光安全性的設制你就得先花一段時間建置好。
像剛剛有人說的DKIM、SPF或是DAMRC這些,就需要相關server及ns處理的知識。
如果是內部域mail還可能可以解決,不過依照你的說明。因該不是單純的內域網賽使用的mail server。

一般如果是專業的server人員。因該是不會這樣問問題的。
所以我推測你可能只是會基本設定的人員。
所以....其實我想不到該如何簡單說明操作。就連我也得先了解你目前內部所有的server應用相關網路細節。我才能知道該怎麼重新配置及阻擋這樣的問題。

真沒辦法處理這些事的話。可以花點錢將mail教給專業的幫你們管理。如gsite這一類的。
這可能是我目前能給你的建議了。

如果真要教你怎麼從server處理。說真的,還真的很難三言兩語就能說清楚的。
而且你也沒辦法說清楚你目前公司的情況。更造成規劃上的困難。

0
wayneup4
iT邦新手 1 級 ‧ 2019-11-25 09:14:44

你的mailserver是自建還是託管?
自建看有沒有備份先整台主機還原、密碼改掉試試,觀察不會再發信,再上網把黑名單解掉,
託管就交給專業的吧。

1
japhenchen
iT邦超人 1 級 ‧ 2019-11-25 09:49:42

看是不是有同事中了釣魚信,把自己的信箱帳號密碼給了那些騙信箱的人,如果信件都是來自同一個同事,請把他的密碼改掉,問題自解

0
joedane
iT邦新手 5 級 ‧ 2019-11-25 09:56:15

這種情況我們公司也碰到過,因為它會將中毒的個人電腦OUTLOOK的資料傳送出去,再由別台用跳板的方式寄送,所以只要中毒電腦曾經寄過或保存的連絡人都會收到這台中毒名義的信,所纵電腦重灌也沒有用的,因為資料已經傳到外面寄信的清單,而寄信的IP是在國際黑名單組織的清單外,所以無法有效的在第一時間用垃圾伺服器擋,我們用的方法是用IP Blacklist的方式來擋,將發送過來的IP,以B或C class範圍暫時先擋是比較有效,一兩個月後再消除自訂名單,這時IP應該上了國際清單,再來就是清乾淨中毒的電腦,對了先將往外的傳輸停掉,免得連絡資料外洩,大部份都是業務那比較會中,還有,防毒軟體一定要裝,不要信邢,業務一定會有白痴的一天給它按下去

0
雷伊
iT邦高手 1 級 ‧ 2019-11-25 11:30:14

你的郵件主機並非是被入侵或是帳號密碼外流
現在的駭客沒那麼閒

通常是用戶自行安裝免費軟體,例如PDF轉檔、Free VPN,或著是瀏覽器右下角跳出你已經中毒了(拳四郎的名言:你已經死了),誘騙用戶下載有害軟體。

被當成跳板的電腦通常都會開啟本機的SMTP服務,只要去防火牆看哪個渾蛋自以為是Mail Server,對外除了郵件主機有Smtp 25流量外,其他的電腦就先寫規則封鎖後在處理吧!

這問題還會衍生DNSBL問題,因為你家的IP一個周末發幾萬封垃圾信,IP很容易被黑掉

之後若遇到被退信請搜尋IT邦,前輩們都有解釋如何解除郵件黑名單

我要發表回答

立即登入回答