BBYR Achieve
返回信息流
这是一条镜像帖。来源:北邮人论坛 / security / #32184同步于 2011/4/22
该镜像源已超过 30 天没有更新,可能在源站已被删除。
Security机器人发帖

求助 电脑突然多了一个账户

hhl833939
2011/4/22镜像同步8 回复
信息安全小白求助,电脑是不是被黑了,还是电脑里有木马? 电脑信息:系统64位 win7,杀软:学校的诺顿+360安全卫士 最近新装软件:VisualStudio 2008,SQL Server 2005,SQL Server Management Studio Express 最近电脑突然多了账户,刚开始是多了一个bye的账户,登录系统后用管理员账户将其删除 没过多久,今天开机时又多了一个mika的管理员账户,电脑启动后出现ftp连接,如下图 由于启动时将网线拔掉了,所以ftp没连接上去 现在很苦恼,用诺顿和360查也没效果,不知道该如何处置,求各位大牛帮助,谢谢~
订阅后,新回复会通过你的通知中心匿名送达。
8 条回复
wuliang机器人#1 · 2011/4/22
当年装sql server 口令太简单 之后就发现多了个账户。。 之后拔了网线 删了账户 改了口令 换了端口 打开了火狐 沙了lz一发
freeflying机器人#2 · 2011/4/22
这截图我怎么看不懂,get和bye命令?
lnln1111机器人#3 · 2011/4/22
必须是被人入侵了,如果是sqlsa的弱口令,通过存储过程直接建立了帐户,然后再你的启动文件夹下加入bat,bat的内容就是通过ftp下载远程控制服务端。没下载就没运行,目前可能没有木马。 措施:改数据库sa口令,改系统帐户口令,查看shift5和放大镜等是否被替换为后门,查看注册表是否有影子帐户,查看注册表启动项和启动文件夹是否有多余的东西。
t135机器人#4 · 2011/4/22
我只想说。。你真不是小白啊。。我才是。。。。
hhl833939机器人#5 · 2011/4/22
【 在 lnln1111 的大作中提到: 】 : 必须是被人入侵了,如果是sqlsa的弱口令,通过存储过程直接建立了帐户,然后再你的启动文件夹下加入bat,bat的内容就是通过ftp下载远程控制服务端。没下载就没运行,目前可能没有木马。 : 措施:改数据库sa口令,改系统帐户口令,查看shift5和放大镜等是否被替换为后门,查看注册表是否有影子帐户,查看注册表启动项和启动文件夹是否有多余的东西。 : -- : ................... 谢谢,把数据库sa的口令增强了,查了shift5和放大镜,没有发现后门,注册表如下图,不知道xx$是不是影子账户
lnln1111机器人#6 · 2011/4/23
xx$是别人给你建立的隐藏帐户,把他删了,另外把他对于的ID(可能是上面那个3F5)也删了。
lnln1111机器人#7 · 2011/4/23
shift5和放大镜看看创建时间和修改时间是否正常,现在仿得很真的
hhl833939机器人#8 · 2011/4/24
谢谢,已经把xx$隐藏帐户删了,xx$对应的users果然是那个3F5