Mirai變種僵尸網(wǎng)絡(luò)攻擊預(yù)警
- 威海服務(wù)器/VPS 威海服務(wù)器
- 3290
近期已發(fā)現(xiàn)多起長期未更新補(bǔ)丁的windows系統(tǒng)遭到Mirai僵尸網(wǎng)絡(luò)攻擊,入侵后服務(wù)器會(huì)出現(xiàn)大量對外掃描23,1433等端口
--中招檢測:
1.看進(jìn)程:
image.png
2.看文件:
C:\Windows\system會(huì)出現(xiàn)以下文件
image.png
或者
image.png
3.看服務(wù):
image.png
--清理流程:
停止異常服務(wù)
刪除異常任務(wù)計(jì)劃my1
如果存在mssql,需刪除Mssqla等異常數(shù)據(jù)庫管理員,清理異常作業(yè)
清理異常的系統(tǒng)管理員賬戶
刪除C:\Windows\system 下的異常文件
刪除C:\Windows\debug下的異常文件
刪除C:\Windows\SysWOW64和C:\Windows\system32下的異常文件
等等一系列安全檢查
必要時(shí)請考慮重裝系統(tǒng),重裝前需要先徹底清除數(shù)據(jù)庫服務(wù)中的威脅
我司提供大致的清理腳本,請下載執(zhí)行,但不一定能夠全部清理干凈
http://downinfo.myhostadmin.net/clear.bat
--安全設(shè)置:
清理所有異常文件
網(wǎng)卡屬性中取消文件共享勾選
修改服務(wù)器密碼
禁用1433/3306遠(yuǎn)程訪問
mssql/mysql使用普通用戶運(yùn)行
運(yùn)行輸入gpedit.msc->計(jì)算機(jī)配置->windows設(shè)置->安全設(shè)置-本地策略-安全選項(xiàng)
image.png
windows2008、2012設(shè)置方法:運(yùn)行輸入gpedit.msc->計(jì)算機(jī)配置->管理模板->windows組件->智能卡
把設(shè)置列表中帶有“智能卡”關(guān)鍵字的項(xiàng)全部設(shè)置為“已禁用”。
windows2003設(shè)置方法:運(yùn)行輸入gpedit.msc->計(jì)算機(jī)配置->windows設(shè)置->安全設(shè)置->本地策略->安全選項(xiàng)交互式登錄:要求智能卡設(shè)置為“已禁用”,交互式登錄:智能卡移除操作設(shè)置為“鎖定工作站”。
及時(shí)更新系統(tǒng)補(bǔ)丁
來源:西部數(shù)碼