區網內有電腦中殭屍病毒? - 資安

Carolina Franco avatar
By Carolina Franco
at 2010-06-02T17:26

Table of Contents



我想我還是回一下文章好了 ...

其實因為他那邊網路環境就是 一台很簡單的分享器 好像是民國 89 年買的

還有一台 Dlink 很舊的 16 port switch


有的網路線是直接從機房拉出去到用戶端的電腦


但是有的辦公室就是一條網路線從機房拉過來

然後在 接在 5 port 或者是 8 port switch 分享給大家


所以才會有這個 16 port switch 可是三四十台電腦在用


因為分享器太舊 所以 mac 綁定好像只能綁幾組而已 ...




中殭屍病毒的那台電腦似乎也不是隨時都在對外做攻擊

可能這個星期五突然收到 ISP 的通知 ...IP 是 XXX.XXX.XXX.XXX (行政中心做 NAT)


對外網站進行攻擊

可能時間會列表出來 ...


18 2010/5/28 上午08時46分01秒 CST 3293: IRC: NICK/USER Registration
Request XXX.XXX.XXX.XXX 64998 213.154.225.135 1234

1 2010/5/28 上午04時05分33秒 CST 3293: IRC: NICK/USER Registration Request

XXX.XXX.XXX.XXX 65115 213.154.225.135 1234



客戶的 IP 我暫時用 XXX 取代




可是收到報告之後似乎又安靜了一陣子 ...



我已經查過滿多台電腦也用防毒軟體掃毒過


的確是有一兩台電腦中毒也清楚了


但是其實我不太有把握 就是這兩台掃出有毒的電腦在攻擊




大家有甚麼比較好的建議嗎 ....




我有朋友建議我乾脆叫他們換設備最快 = =||

--
Tags: 資安

All Comments

Dinah avatar
By Dinah
at 2010-06-07T13:34
不然你就是先查你原來的switch在作亂~如果別的單位的話
Mary avatar
By Mary
at 2010-06-08T06:05
查來轉NAT的MAC位置,之後再來做處理嚕 祝你好運!
Selena avatar
By Selena
at 2010-06-10T13:29
找熟網路解析的人員 作封包解析?
既然已經有動作了 那應該不難抓到紀錄
Hedwig avatar
By Hedwig
at 2010-06-14T00:34
除非對方還做到一些修改發送端(你公司電腦)的方式
Odelette avatar
By Odelette
at 2010-06-15T02:10
掛SNIFFER抓一下封包吧

徵求演講者: BoT 2010 創意閃現場次

Ina avatar
By Ina
at 2010-05-29T23:23
代po (Call for Presentations: Lightning Session on BoT 2010) http://anti-botnet.edu.tw/content/confs/BoT2010.htm 第二屆台灣區 Botnet 偵測與防治技術研討會 Workshop on Un ...

區網內有電腦中殭屍病毒?

Delia avatar
By Delia
at 2010-05-29T16:37
最近一個客戶有個狀況 , 他們的 ISP 端告知他們的人員 他們內部有人的電腦中了殭屍病毒 , 對外面的主機一直發出攻擊 可是內部有大概三四十台的電腦 , 他們也沒有防火牆 只是一台簡單的 IP 分享器 + 16 port 無網管功能的 switch 有甚麼快速的方法可以把中毒的那台電腦抓出 ...

區域連線裡的詳細資料變空白

James avatar
By James
at 2010-05-27T16:30
前一天網路使用都正常 隔天就不能上網,打開區域連線看詳細資料都變成空白的 連IP位址、子網路遮罩等等都不見了 重新安裝網卡驅動還是一樣 但是卻可以進TCP/IP裡設定IP 關閉視窗再回去看詳細資料依舊是空白的 這是電腦中毒嗎?還是網卡壞了? P.S主機板有2個網孔,測過2個都一樣的情況 線路測 ...

關於ACID的設定

Damian avatar
By Damian
at 2010-05-23T20:50
小弟最近在設定snort時出現了一些問題 ACID按照網路上的資料設定好後打開 http://localhost/acid/acid_main.php 時出現了下列錯誤訊息 Parse error: parse error, unexpected T_STATIC, expecting T_OLD_F ...

BoT 2010 預計在 7月中旬舉辦

Olive avatar
By Olive
at 2010-05-19T20:56
BoT 2010 預計在 7月中旬舉辦 http://www.anti-botnet.edu.tw/content/confs/bot2010news.html 去年承蒙各界支持,BoT 2009 獲得廣大的迴響。 今年我們依然秉持著初衷,籌備今年的 BoT 2010, 地點依然是在新竹清大。 第二屆台灣 ...