商城 设为首页注册本站  论坛  繁體中文

慧民电脑芯片级维修-电脑技巧
手机 | MP3 | MP4 | 显卡 | 主板 | 显示器 | 光存储 | 笔记本 | 网络设备 | 移动存储 | 数码相机
键鼠 | CPU | 音箱 | GPS | 电视 | 服务器 | 投影机 | 机箱电源 | 品牌电脑 | 办公打印 |
| 网站首页 | Cisco | Windows | Linux | Java | Dotnet | Oracle | 网页设计 | 平面设计 | 安全 | 软件应用 | 电脑维修 | 办公维修 |
您现在的位置: 电脑技巧 >> Windows >> 系统安全 >> 网络安全 >> Windows正文

网管经验谈:内网病毒缉拿记

文章来源:it168 作者:beijing 更新时间:2008-4-24 10:38:49 【 】 【加入收藏
    身为中小企业的网络管理员主要工作就是负责企业内部网络及各个服务器的安全,因此必然离不开各式各样的网络及单机病毒。当然对于单机病毒来说一个强有力的杀毒软件加上最终的重装系统是百分之百可以解决的。

  然而一旦病毒和内网联系起来的话,网络管理员将面临棘手的查杀难题。最近笔者所在单位就爆发了一次局部的网络病毒,排查与解决问题的过程是曲折和复杂的,在这里笔者不愿独享写出来和各位IT168的网管读者探讨与研究。

  一,网络环境简介:

  笔者负责区级教育网络的维护工作,全部教育城域网均使用由我们提供的服务,包括办公网邮件系统服务以及信息网站互动平台等。所有服务器都在10.82.0.*/255.255.254.0这个网段,结合入侵检测系统和防毒进行进行防护,而其他各个教育机构都通过电信的光纤连接到核心层的网络设备上,每个教育机构独立一个诸如10.82.*.*的内部网段。

  二,故障起因——服务器部分服务失效:

  最近有一个部门的员工打电话告诉我们说这几天一直无法正常访问办公网邮件系统服务器10.82.0.3以及信息网站互动平台10.82.0.1,而访问其他诸如搜狐,新浪等外部网站都没有问题。开始笔者以为是该员工的计算机自身存在问题,让其恢复了系统后问题也得到了解决。然而随着时间的推进笔者又接收到来自该分支机构的多个不同科室的电话,反映的情况都是一样的即无法正常访问办公网邮件系统服务器10.82.0.3以及信息网站互动平台10.82.0.1。与此同时笔者用自己的机器访问这两台服务器上的应用服务时没有任何问题,也没有接到其他分支机构的故障电话,而且本人咨询了具体情况后发现并不是该分支机构下的所有机器都无法访问这两个服务器上的应用,出现问题的只是其中的十几台,其他几十台没有任何问题。

  三,排查故障——筛选目标:(如图1)

图1


  为了更好的了解和解决网络问题,笔者亲自到该分支机构去检测。检测发现当访问10.82.0.3邮件办公系统时可以出现正常的访问登录界面,不过在输入用户名和密码时要嘛“登录”按钮不能用,要嘛干脆登录进入后直接出现一行名为“office.nsf/pgnavigator?openpage>http/1.1 200 ok content-length:4742 content-type:text/html”报错的提示,而且和往常登录界面不同的是在办公主页下方出现了一行“input”的小字。之后笔者更换了浏览器为火狐以及腾讯的TT浏览器故障依旧,看来并不是本机IE浏览器插件的问题。而且笔者还得到了一个新的消息,那就是前几天更更恢复完系统解决问题的那个员工计算机又出现了同样的症状,无法顺利访问这两台服务器。

  通过检测的种种现象来看,首先服务器自身的问题可以排除,毕竟其他分支机构以及笔者都可以顺利访问,而且该机构下的某些机器也可以顺利登录信息平台和邮件系统。另外当把系统恢复到以前或者重新安装后问题也可以解决,这说明故障确实出现在本机。排除了服务器,网络设备后笔者将关注的目标放到了本机上。

  四,高级检测——确定目标:

  平时这个分支机构的计算机都是由笔者和几个同伴一起负责维护,按照常理来说安全防范级别应该比较高,系统自动更新补丁都随时安装,杀毒软件也使用的是卡巴斯基,那么为什么还会在本机出现故障呢?笔者再次检测发现出问题的几台计算机的卡巴斯基并没有升级到最新病毒库,于是手工升级,并在安全模式下全面查杀本地硬盘各个分区,确保无毒后再次访问办公系统,结果令人遗憾的是故障依旧。不过每当访问这两个服务器应用服务时卡巴斯基都给出了发现危机的提示——malcious http object <http://ck1.in/n.js>:access denied。这说明在访问服务器时页面要求自动跳转到http://ck1.in/n.js这个地址,而该地址被卡巴斯基过滤禁止访问了。笔者测试了所有出问题的机器都在访问服务器时卡巴斯基给出警报提示。(如图2)[NextPage]

图2


  由于之前已经确定了服务器自身没有问题,所以排除了服务器上存在木马或被篡改添加恶意脚本的可能,因此我们确定了目标,主要问题是病毒带来的,该病毒被卡巴斯基命名为trojan program trojan-downloader.js.agent.lg,是一种木马病毒。笔者在故障机上直接访问http://ck1.in/n.js这个地址出现了该地址被杀毒软件屏蔽的提示,看来该地址是万恶之源。(如图3)

图3

  • 上一篇Windows:

  • 下一篇Windows:
  • 最 新 热 门
     低配置电脑如何优化Vista系统运行如飞似XP
     安全修改注册表默认响应方式
     禁用Vista下的硬盘监控任务栏警告
     巧用GhostEXP 将补丁加入GHO文件
     windows运行中几个特殊的执行命令
     技巧:用MSDaRT解决Vista启动故障
     XP中一人远程管理关机好方法
     一次简单修改 让WinRAR解压缩速度更快
     彻底禁用暴风顽固进程 让系统清爽起来
     通吃主流格式 让系统图片查看器更完美
    最 新 推 荐
     免疫Windows系统 不受恶意代码骚扰
     Vista下应对网络执法官及ARP欺骗攻击
     全民红客 CNN攻击技术解析
     网管经验谈:内网病毒缉拿记
     安全审核 用Nmap为Windows网络找漏洞
     巧用PacketFence阻止非法网络访问
     跨站打印攻击 网络打印机成攻击新途径
     网络安全技术发展分析
     警惕“黑客遥控器9728”遥控你的电脑
     确保Windows 2003系统域上的DNS安全
    相 关 文 章

    系统管理员必读:组策略排错经验谈
    资深网管教你如何彻底防范U盘病毒
    不传秘技 系统软件设置经验技巧
    网友经验: 让Windows Vista光盘焕发活力
    服务器安全经验:防止非法登陆
    SQL Server注入的四种个人经验和技巧方法
    Windows Vista20条经验技巧
    使用AD网管员应该避免的五个错误
    Exchange 2003 脱机地址簿排错经验谈
    Windows 2008 ServerCore管理经验谈

    | 设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 | 网站公告

      Copyright 2006-2008 pcjx.com All Rights Reserved
    电脑技巧 版权所有 粤ICP备06059145号 地图
    门市地址:广东省佛山市南海区黄岐黄海路133号
    本网站所有内容未经许可不得转载或做其他使用
    电话:0757-81139980 QQ:83306923