好友
阅读权限10
听众
最后登录1970-1-1
|
侯保恩
发表于 2020-3-29 18:53
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子! 病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途! 禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 侯保恩 于 2020-3-29 19:32 编辑
求大佬帮忙看看
2020-03-22,单位内网的一台电脑(WinServer2003)频繁蓝屏,因为这台电脑没有安装杀毒软件,在确定不是因为硬件软件问题导致的蓝屏后,将内网网线拔下连接外网下载火绒后,电脑不再蓝屏,第二天发现火绒提示该电脑受到网络入侵
关联进程:System
命令行:
攻击方式:Exploit/EternalBlue
远程地址:10.158.20.8:51898、200.229.1.17:61986、200.229.1.17:58978、142.202.12.193:62815
本地地址:0.0.0.0:445
已上传火绒日志。
安装火绒后,虽然已经能阻止入侵,但还想请大佬看看是什么原因。
补充:
这台电脑没有重要的文件,但局域网其他电脑上有,而且是这个局域网应该是全国的。
今天攻击的和25号那天攻击的IP,内网电脑可以Ping通,但23号那天的IP,Ping不通,外网可以Ping通,查IP显示 美国 加利福尼亚州 费利蒙 arrowcalgary.ca
大佬们,能不能确定这台电脑是不是第一个被感染的,或者是怎么查到哪台电脑是第一个感染的。
单位内网电脑都是安装的联网版趋势杀毒,因为这台电脑刚重装不久,单位的技术还没给安装,,目前已经打上补丁和下载免费版火绒,现在这个情况是不是免费的火绒也不能完全阻止入侵。 |
-
火绒日志
|
发帖前要善用【论坛搜索】功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。 |
|
|
|
|