查看: 5847|回复: 55

一个问题被难住几个月了至今未解决

[复制链接]
发表于 2007-12-22 22:25:56 | 显示全部楼层 |阅读模式
内网所有电脑会自动弹出病毒网页
而且不断变换
将所有的电脑重新做了系统刻盘,包括服务器
可是没有效果,情况依然存在
发现弹窗网站会自动下载microsoft.bat/vbs
请大家帮忙分析一下
出现这种情况的源头在哪里?
居然重新做了系统还是解决不了~

[ 本帖最后由 wuliang520 于 2007-12-22 23:53 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2007-12-22 23:30:15 | 显示全部楼层
你是不是内网有web服务器或其他共享用的服务器?查看一下是不是被置木马了?
回复

使用道具 举报

 楼主| 发表于 2007-12-22 23:52:16 | 显示全部楼层
内网有远古VOD服务器
系统盘也重新恢复过了~
回复

使用道具 举报

 楼主| 发表于 2007-12-22 23:53:56 | 显示全部楼层
我用杀毒软件查过了

查不出病毒~
回复

使用道具 举报

发表于 2007-12-23 00:43:08 | 显示全部楼层
有可能与恶意软件有关,你所下载的恶意软件没有清除掉,建议你用安全卫士或者相关软件清除,应该可以清除掉,把所有的电脑分片整理比较好点.
回复

使用道具 举报

 楼主| 发表于 2007-12-23 00:53:20 | 显示全部楼层
原帖由 doctorgjl 于 2007-12-23 00:43 发表
有可能与恶意软件有关,你所下载的恶意软件没有清除掉,建议你用安全卫士或者相关软件清除,应该可以清除掉,把所有的电脑分片整理比较好点.


每台服务器我都装了360安全卫士
而且扫描没有任何问题,出现弹窗以后我以为有克户机中毒,所以全部重新克盘做了系统,
可是情况依然存在
回复

使用道具 举报

发表于 2007-12-23 10:32:19 | 显示全部楼层
用瑞星卡卡安全助手,查rootkit病毒,就是杀不死,其任务管理器什么病毒都无法隐身.
回复

使用道具 举报

 楼主| 发表于 2007-12-23 14:07:15 | 显示全部楼层
NOD32就可以查rootkit病毒
我每台电脑包括克户机都装了的
查不出毒来~
回复

使用道具 举报

发表于 2007-12-23 15:39:06 | 显示全部楼层
重启某一台客户端机器,不要打开任何东西,打开科来抓包,等再次出现这种情况就把抓到的数据包发上来。LZ也可查看数据包经过了哪些机器,可疑的排查一下,也可传上来大家一起帮你分析。
回复

使用道具 举报

 楼主| 发表于 2007-12-23 15:44:07 | 显示全部楼层
出现弹窗是要开网站才会出现~
启动之后不开任何的程序他是不会弹窗口出来的~
引用:LZ也可查看数据包经过了哪些机器,可疑的排查一下,也可传上来大家一起帮你分析。
我在中心交换机上的镜象口抓包~几秒钟缓存就满了~
都不知道如何上传~
回复

使用道具 举报

发表于 2007-12-23 15:47:12 | 显示全部楼层
不要在中心交换机上抓包,只要客户机上,出现恶意网页后就停止抓包即可。
回复

使用道具 举报

发表于 2007-12-23 16:35:58 | 显示全部楼层
rootkit,一般由系统内核启动时一起加载,很多杀毒软件都宣称能查杀,其实并不是那样,如果能杀到,基本上就不是rootkit了。卡卡进程管理查看explorer.exe等加载了哪些模块,然后用干净盘启动,删除,重启。
回复

使用道具 举报

 楼主| 发表于 2007-12-23 17:35:17 | 显示全部楼层
原帖由 只是一个神话 于 2007-12-23 15:47 发表
不要在中心交换机上抓包,只要客户机上,出现恶意网页后就停止抓包即可。





http://www.yy248.com/casino/cont ... ex.asp?langid=zh_cn

弹出的网站地址~

但此次没有自动下载microsoft.bat/vbs

还有我现在在进程保护当中禁止了这两个文件的运行

不知道是否和这个有关~

[ 本帖最后由 wuliang520 于 2007-12-23 17:37 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

 楼主| 发表于 2007-12-23 17:41:38 | 显示全部楼层
原帖由 snowhite 于 2007-12-23 16:35 发表
rootkit,一般由系统内核启动时一起加载,很多杀毒软件都宣称能查杀,其实并不是那样,如果能杀到,基本上就不是rootkit了。卡卡进程管理查看explorer.exe等加载了哪些模块,然后用干净盘启动,删除,重启。



首先感谢兄弟的热心帮助

正在测试当中~

稍后送上结果~

顺便说一下,我的克户机都装有还原的~启动项肯定是没有问题的~

我都检查过~

[ 本帖最后由 wuliang520 于 2007-12-23 17:56 编辑 ]
回复

使用道具 举报

发表于 2007-12-23 18:30:14 | 显示全部楼层
你现在内网机器是否都出现这种情况?
你可以单独找一台机器,拔掉网线,重装系统,安好杀毒软件和360安全卫士,开启所有保护。然后再接入网线,看是否会再跳出网页。

恶意网站的源地址应该是:216.227.208.130,想办法屏蔽掉。

http://www.bokequn.cn/artical/336334.html这个东西作下参考,对你或许有用。
回复

使用道具 举报

 楼主| 发表于 2007-12-23 18:38:27 | 显示全部楼层
原帖由 只是一个神话 于 2007-12-23 18:30 发表
你现在内网机器是否都出现这种情况?
你可以单独找一台机器,拔掉网线,重装系统,安好杀毒软件和360安全卫士,开启所有保护。然后再接入网线,看是否会再跳出网页。

恶意网站的源地址应该是:216.227.208.130, ...



新做的系统一连上局域网就会弹~杀毒和360全开~
我已经重做过两次系统了~
回复

使用道具 举报

发表于 2007-12-23 18:44:48 | 显示全部楼层
网关有防火墙吗?有的话屏蔽掉216.227.208.130这个地址看看呢。
回复

使用道具 举报

 楼主| 发表于 2007-12-23 18:46:05 | 显示全部楼层
搜集一下弹出的广告网站地址

各位兄弟请不要乱点
回复

使用道具 举报

 楼主| 发表于 2007-12-23 18:46:43 | 显示全部楼层
原帖由 wuliang520 于 2007-12-23 18:46 发表
搜集一下弹出的广告网站地址

各位兄弟请不要乱点


http://vv.hucailm.cn/index.htm

http://www.sino-ad.com/demo/

http://www.ylb107.cn/shop1.htm

   http://www.588588.com/
   
    http://we.875356.cn/index.htm

[ 本帖最后由 wuliang520 于 2007-12-24 20:09 编辑 ]
回复

使用道具 举报

 楼主| 发表于 2007-12-23 18:48:25 | 显示全部楼层
原帖由 只是一个神话 于 2007-12-23 18:44 发表
网关有防火墙吗?有的话屏蔽掉216.227.208.130这个地址看看呢。



后面又有两个网站

几个网站的IP地址都是不一样的~

全部IP一起封了吗?
回复

使用道具 举报

 楼主| 发表于 2007-12-23 19:28:50 | 显示全部楼层
神话兄弟你没上QQ吗?
回复

使用道具 举报

发表于 2007-12-24 00:40:34 | 显示全部楼层
现在在的。
如果太多的话封起来就麻烦了,用卡卡上网助手拦截弹出广告行不?另外你的网关是什么设备,会不会是网关上有木马?

另外找台中毒机器,用sreng2扫描一下,保存了发上来看看。

以前遇到过类似问题,记得那次是ARP欺骗引起的,但你的网络里好像没有ARP攻击。
回复

使用道具 举报

 楼主| 发表于 2007-12-24 00:58:08 | 显示全部楼层
原帖由 只是一个神话 于 2007-12-24 00:40 发表
现在在的。
如果太多的话封起来就麻烦了,用卡卡上网助手拦截弹出广告行不?另外你的网关是什么设备,会不会是网关上有木马?

另外找台中毒机器,用sreng2扫描一下,保存了发上来看看。

以前遇到过类似问题, ...


查不出毒来的~

网关是linux的~

中毒应该不可能~
回复

使用道具 举报

 楼主| 发表于 2007-12-24 00:59:13 | 显示全部楼层
用卡卡助手扫描出来个很棒的小秘书插件~

可是服务器上没有~

还有我把克户机的这个插件清除了

也还是会弹出广告~
回复

使用道具 举报

发表于 2007-12-24 09:01:54 | 显示全部楼层
用卡卡助手高级中的任务管理,选中explorer.exe,然后在下面的框中按厂商签名排序,看看就知道了。
回复

使用道具 举报

发表于 2007-12-24 13:42:16 | 显示全部楼层

分步测试

建议楼主进行分步测试,像你这种情况不是TCP持窃,就是木马线程揷入引起.关键是要找出问题所在,网关?路由器?服务器?客户机?
回复

使用道具 举报

发表于 2007-12-24 15:28:00 | 显示全部楼层
用360安全卫士在每个机器上先把补丁都打全吧,然后再杀木马,别图省事了,你杀的很干净有漏洞还是会中招的
回复

使用道具 举报

 楼主| 发表于 2007-12-24 17:39:16 | 显示全部楼层
原帖由 KIMICN 于 2007-12-24 15:28 发表
用360安全卫士在每个机器上先把补丁都打全吧,然后再杀木马,别图省事了,你杀的很干净有漏洞还是会中招的



全部机器都打全了所有的windows补丁
回复

使用道具 举报

 楼主| 发表于 2007-12-24 17:40:08 | 显示全部楼层
原帖由 wwwang 于 2007-12-24 13:42 发表
建议楼主进行分步测试,像你这种情况不是TCP持窃,就是木马线程揷入引起.关键是要找出问题所在,网关?路由器?服务器?客户机?



请兄弟能否详细的说明一下解决的步骤和操作方法~

谢过~
回复

使用道具 举报

 楼主| 发表于 2007-12-24 20:11:04 | 显示全部楼层
原帖由 snowhite 于 2007-12-24 09:01 发表
用卡卡助手高级中的任务管理,选中explorer.exe,然后在下面的框中按厂商签名排序,看看就知道了。



我照兄弟的方法看了大半个小时

好象没有什么问题

文件上传请兄弟也帮忙看看~

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表