导航

vps被入侵了,发现了一套抓鸡工具...

#1
本帖最后由 iframe 于 2013-12-12 10:42 编辑

昨天vps被入侵了,新建了个admin$ ,服务器遍地都是隐藏的lpk.dll,

真是惨不忍睹。服务发现了一个模仿.net 4.0的服务指向c:\windows\system32\lgrjio.exe 然后我就默默的传遍了virustotal和virscan。

http://r.virscan.org/report/fbb9fb4071738eed7f997d7a242fe37f.html

taskkill /f 和sc delete 处理后 发现又重生了。。我去。。。服务名没变,进程名改了...算了,上工具吧。

新建的admin$ 桌面上放了抓鸡的工具。我看了下都是什么梦想空间出品的,竟然是易语言写的,我说这么大,东西应该不少了...害我白高兴。

大家感兴趣的就自己在虚拟机里研究下。

后来百度了下作者,956888788

都是公布骗子的信息...

鉴于作者的人品,工具也有可能绑马,有关任何研究请在虚拟机里进行甄别。
2013-12-12
#2
对方马子的上线地址玉米逆向弄下
2013-12-12
#3
回复 2# dmjhs
着急用vps,没保留...
2013-12-12
#4
楼主机密文件没泄露吧
2013-12-12
#5
昨晚虚拟机下测试弄到一个ftp,下载下来火眼分析是http://fireeye.ijinshan.com/analyse.html?md5=cfe8bbee95a45f9be176a928dba257e4&sha1=2e88c9d330ee4f534919987d2504c46e8666aa27&type=1#full
上线ip虚拟机测试为216.99.154.236,丫的c貌似全部cdn来着,蛋碎了一地。
想挂着虚拟机挂一夜看结果,手动太累。不晓得有啥方法可以局域网监控文件、网络变化的啥没有了。cain数据不全面的。
2013-12-12
#6
抓鸡黑阔  蛋疼的群体
2013-12-12
#7
抓鸡黑客真心威武霸气
2013-12-13
#8
昨晚虚拟机下测试弄到一个ftp,下载下来火眼分析是
上线ip虚拟机测试为216.99.154.236,丫的c貌似全部cdn来 ...
dmjhs 发表于 2013-12-12 14:27 [img]https://www.t00ls.com/images/common/back.gif[/img]



    据我前后清理的情况是,A从梦想空间下载了一套工具,开始网上抓鸡,我这台没改弱口令(你能相信我刚租下来,还没来的及改吗),A然后就开始在我VPS上跑,结果工具里有后门,除了A创建的一个administrator$的用户,(该用户看起来是隐藏用户,但是在管理里是能看的见的,应该是又克隆管理账号一次)还有admin$,这个账号应该是lpk.dll创建的。lpk.dll是上面的马释放的,各个角落...
2013-12-13
#9
碰上抓鸡黑客你可以反着搞回去啊
2013-12-14
#10
百度了一下QQ,真是惨不忍睹……
黑客渗透/黑产灰产/商业调查/追踪定位/逆向溯源/安全维护/脚本定制/程序开发 --> 微信&QQ:624118310