找回密码
 加入网盟
分割线
官方精品推荐
【问题现象】

在前几天某地区有用户反馈所维护的多家网吧最近会出现严重弹网页及客户开机100分钟左右的时候就刚开始出现有些像CPU使用率达100%的感觉一样,另外游戏时中不断的弹网页和看网页电影跟个放幻灯片似的,网民与网吧业主天天都说去年买了很多“表”。



【原因说明】

经过用户的邀请,笔者也是甚是好奇的到现场看了,通过一系列发现原因是使用非官方下载过来一个款叫“网吧语音大师”搞的鬼(经过反复测试官方下载程序是正常的),程序目录中的LBSclient.exe一个程序有后门程序iexplore.exe通过FTP的方式去下载一系列的木马及插件修改系统文件达到截持系统权限达到控制系统,无所欲为弹网页和占用系统资源导致网民和网吧业主去年都买了很多的“表”的主要原因。



【解决方案】

建议用户使用官方下载的版本解决;网吧为一个公共的网络场所,对网络的安全负责和管理是非常重要!!!切记!!!



【问题分析】

一、监控系统中所有的程序的动作      ---使用360MD工具监控

在360MD监控在开机不久就有出现设置为启动项的"LBSclient.exe"开始从外网的IP地址116.255.161.10端口21的FTP协议下载一个跟系统关键进程一样名称的"SVHOST.exe"木马文件,然后执行木马"SVHOST.exe"修改"win.ini"和"mswinsck.ocx"并执行"regsvr32.exe"对系统进行修改注册表项;然后又通过"SVHOST.exe"木马程序使用http协议访问地址122.228.251.102下载木马伪装跟IE进程一样名称的文件"iexplore.exe"到临时文件目录并执行后一堆的木马对系统破坏;图有点多,各位耐心点看。



二、所弹出的网页及任务管理器的截图


三、确认文件木马的类型     ---方便快捷的在线查毒站点http://www.virscan.org/

iexplore..exe

lock2[1].exe



声明: 本文由(iooy)原创编译,转载请保留链接: http://support.icafe8.com/technologynews/4671.html

分享至 : QQ空间
收藏

5 个回复

倒序浏览
hnxhxhdnw 8 2014-5-9 19:47:35
2#
网维 没有配套的东西哦
回复 使用道具 举报
ax5522 4 2014-5-12 09:56:32
3#
这个不知QQ群里那个怎么样
回复 使用道具 举报
ice0125 1 2014-6-5 15:40:29
4#
安全警示啊!谢谢分享经验
回复 使用道具 举报
youknowzzd 4 2014-6-26 14:18:01
5#
安全警示啊!谢谢分享经验
回复 使用道具 举报
youknowzzd 4 2014-6-27 12:46:03
6#
召唤科技样板店送VIP了

网吧想要做活动,但是不知道用什么软件?想要购买软件,又怕花钱?用召唤活动大师!现在活动大师开启样板店活动,凡是成功成为活动大师样板店的网吧,即可获得活动大师VIP功能一年(价值1980元)+活动大师相匹配的奖品一套,(含10样奖品,价值500元),共计人民币2480元。
另外还获得以下服务:
1、精美易拉宝、海报及桌面壁纸设计图,供样板店下载使用;
2、 定期跟踪指导,所有样板店售后相关事宜召唤科技优先响应,优先解决;
3、代为采购样板店专用奖品
详见www.zhaohuan.cn
回复 使用道具 举报
您需要登录后才可以回帖 登录 | 加入网盟
关闭

华夏网盟推荐 上一条 /1 下一条