電腦疑似遭到入侵 - 資安

Caroline avatar
By Caroline
at 2020-07-28T22:12

Table of Contents

Hi 各位前輩:

主要狀況為:目前在公司工作時,時常會有重要郵件跳到垃圾桶,或是檔案被更改儲存位

置甚至遭到刪除,甚至檔案被無預警關閉,一開始以為是自己誤動作,但偶然去

windows 事件紀錄簿查詢log file,發現再出現異常狀況時候都會有如同網路文章中所註

記: 遠端讀寫C$, D$, E$..的事件(Security Event ID 5140),但是回頭查詢4624的網路

登入資訊在那個時間點卻沒有 登入型別為10(遠端互動),實在難以找到對方IP,推

測估計對方為公司同區域網路內人員,不知用什麼方式入侵我主機(ex:在D槽安裝後門程

式 或是 C槽有隱藏帳戶?),已經換過密碼,也查詢過帳戶,沒有可以之處,不知前輩

們是否可以給予建議,在電腦如何設定可以找到對方IP,或是推薦同業可以處理分析此問

題的 單位 或 人員 或網站,再麻煩IT前輩們幫忙,謝謝。(推文或是回信都可以)

(我這邊有windows 登入事件紀錄檔案,以及windows遠端讀寫事件紀錄檔案,

若是前輩需要可以來信給我,我再寄給前輩們,謝謝。([email protected])

附件1為今日(7/28)下午遠端讀取紀錄(約在下午4:50,如下圖1)

(縮圖網址被判定為廣告,來信提供給您)

回頭對照附件2的4624登入紀錄(如下圖2),我也看不出所以然,還煩請幫忙分析,謝謝。

(縮圖網址被判定為廣告,來信提供給您)

--
Tags: 資安

All Comments

Linda avatar
By Linda
at 2020-07-29T13:18
有請公司 IT 協助嗎? 還是這是公司外包請人看?
Suhail Hany avatar
By Suhail Hany
at 2020-08-02T05:21
公司是外包駐場人員,他們只會要你重灌,但重灌後問題就
Andy avatar
By Andy
at 2020-08-05T03:44
蓋過去了,而且也不知道目前備份資料是否已經被汙染,含
有後門程式,重灌後再灌入備份資料,若是以操汙染也沒用
Hedda avatar
By Hedda
at 2020-08-05T21:35
所以才來版上請教各位先進,在煩請版友提供方法,系謝。
謝謝。
Joe avatar
By Joe
at 2020-08-10T02:42
同時間我也有在下面網站提問
https://ithelp.ithome.com.tw/questions/10199505
再請版有集思廣益了,謝謝
George avatar
By George
at 2020-08-11T13:25
很多資安公司都可以做IR吧
George avatar
By George
at 2020-08-15T15:03
寫個小程式每幾秒log備份在其他地方?
Xanthe avatar
By Xanthe
at 2020-08-17T23:20
先把本機防火牆打開看還會不會發生啦
Skylar DavisLinda avatar
By Skylar DavisLinda
at 2020-08-21T23:44
另外,下指令netstat -ano,截圖丟來看一下

glibc malloc新的保護機制Safe-Linking

Edwina avatar
By Edwina
at 2020-07-22T23:44
玩過pwn的朋友應該都很熟悉glibc heap上對針對single-linked list的攻擊, 例如利用fastbin attack或tcache poisoning來實現arbitrary write。 不過今年中在glibc 2.32(目前還沒release)針對single-linked lis ...

Twitter 大量訊息露出

Kumar avatar
By Kumar
at 2020-07-16T15:04
https://www.ithome.com.tw/news/138849 雖然來源不只有 iThome 提供、我訂閱的 telegram 其實也有消息 反正就是突然之間 - Binance CEO 發推表示 轉入 BTC 到以下帳戶 將會兩倍返還 - 之後各大名人 (有認證那種) 也發推一樣的內 ...

有人用過Zerodium嗎

Freda avatar
By Freda
at 2020-07-12T03:08
Zerodium標榜是高價收購0day洞洞,然後幾乎不收垃圾洞的樣子 洞有限定產品,大部分收的洞都要能打出RCE或是取決於產品要符合某些其他條件 賞金的部分官網看下來感覺大部分是幾千至幾萬鎂 (雖然官網說單一漏洞最高可達兩百五十萬鎂,不過感覺不太可能到這價位) 官方的Twitter和公司CEO的Twit ...

手機是否被監控?

Kyle avatar
By Kyle
at 2020-07-01T21:10
※ [本文轉錄自 Android 看板 #1U_5Ta1_ ] 作者: jiasing (.....) 看板: Android 標題: [請益] 手機是否被監控? 時間: Wed Jul 1 17:29:05 2020 問題描述: 使用蘋果手機i6s,無論信箱或line或fb,或上網 ...

在Burp學院裡的一題(SSRF)

Joe avatar
By Joe
at 2020-06-10T23:18
※ 引述《hpyhacking (駭人聽聞)》之銘言: : 大家好~ : 最近在玩Burp學院裡的一些題目~ : 其中有一題的解payload看不太懂 : 想請教大家~ : 題目網址: : https://portswigger.net/web-security/ssrf/lab-ssrf-with-whit ...