本帖最后由 iframe 于 2013-12-12 10:42 编辑
昨天vps被入侵了,新建了个admin$ ,服务器遍地都是隐藏的lpk.dll,
真是惨不忍睹。服务发现了一个模仿.net 4.0的服务指向c:\windows\system32\lgrjio.exe 然后我就默默的传遍了virustotal和virscan。
http://r.virscan.org/report/fbb9fb4071738eed7f997d7a242fe37f.html
taskkill /f 和sc delete 处理后 发现又重生了。。我去。。。服务名没变,进程名改了...算了,上工具吧。
新建的admin$ 桌面上放了抓鸡的工具。我看了下都是什么梦想空间出品的,竟然是易语言写的,我说这么大,东西应该不少了...害我白高兴。
大家感兴趣的就自己在虚拟机里研究下。
后来百度了下作者,956888788
都是公布骗子的信息...
鉴于作者的人品,工具也有可能绑马,有关任何研究请在虚拟机里进行甄别。
昨天vps被入侵了,新建了个admin$ ,服务器遍地都是隐藏的lpk.dll,
真是惨不忍睹。服务发现了一个模仿.net 4.0的服务指向c:\windows\system32\lgrjio.exe 然后我就默默的传遍了virustotal和virscan。
http://r.virscan.org/report/fbb9fb4071738eed7f997d7a242fe37f.html
taskkill /f 和sc delete 处理后 发现又重生了。。我去。。。服务名没变,进程名改了...算了,上工具吧。
新建的admin$ 桌面上放了抓鸡的工具。我看了下都是什么梦想空间出品的,竟然是易语言写的,我说这么大,东西应该不少了...害我白高兴。
大家感兴趣的就自己在虚拟机里研究下。
后来百度了下作者,956888788
都是公布骗子的信息...
鉴于作者的人品,工具也有可能绑马,有关任何研究请在虚拟机里进行甄别。




楼主机密文件没泄露吧