|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
您现在的位置: ChinaBeta.cn 中文IT资讯 >> 网盟学院 >> 组建网络 >> 网管技术正文
推荐网管技术让我穿过那道"墙"! 畅游网络应…推荐网管技术主动防御!瑞星杀毒2008抢先评…
推荐网管技术速度超快 Discuz! 6.0.0试用手…推荐网管技术奇虎举证:各杀毒软件均报CNNIC…
推荐网管技术Google Earth 4.2加入繁体中文…推荐网管技术专业防护!瑞星防火墙2008测试…
推荐网管技术挂载RAR文件 从认识到爱上WinM…推荐网管技术让你冲浪随心所欲 如何访问被封…
推荐网管技术轻装上阵!江民杀毒软件2008速…推荐网管技术VMware Fusion苹果版全程图解(…
推荐网管技术VMware Fusion苹果版全程图解(…推荐网管技术从菜鸟出发!征服高清详细评测全…
推荐网管技术VS2008和ASP.NET 3.5使用之初体…推荐网管技术[多图]Ubuntu 7.04 初体验
推荐网管技术东风吹战鼓擂 下载软件你选谁?推荐网管技术若隐若现 Windows XP DirectX …
推荐网管技术GPRS上网全攻略推荐网管技术主流杀毒软件Vista兼容性横评
推荐网管技术基于IRF的网络管理和业务管理解…推荐网管技术83个美丽的Wordpress主题
推荐网管技术软交换网络中的关键路由技术详…推荐网管技术不只是换肤?Windows Mobile 6 …
推荐网管技术css教程–十步学会用css建站(全…推荐网管技术巧妙设置路由 预防网络频繁掉线
推荐网管技术打造网络管理七大绝技推荐网管技术CorelDRAW X3 Service Pack 2 …
推荐网管技术重温经典:回归 Live Messenger…推荐网管技术Oracle数据库补丁分类、安装及…
网管经验谈:内网病毒缉拿记
Www.ChinaBeta.Cn 更新时间:2007-7-26 阅读次数:

【ChinaBeta.Cn 网盟学院】
 【IT168 专稿】身为中小企业的网络管理员主要工作就是负责企业内部网络及各个服务器的安全,因此必然离不开各式各样的网络及单机病毒。当然对于单机病毒来说一个强有力的杀毒软件加上最终的重装系统是百分之百可以解决的。

  然而一旦病毒和内网联系起来的话,网络管理员将面临棘手的查杀难题。最近笔者所在单位就爆发了一次局部的网络病毒,排查与解决问题的过程是曲折和复杂的,在这里笔者不愿独享写出来和各位IT168的网管读者探讨与研究。

  一,网络环境简介:

  笔者负责区级教育网络的维护工作,全部教育城域网均使用由我们提供的服务,包括办公网邮件系统服务以及信息网站互动平台等。所有服务器都在10.82.0.*/255.255.254.0这个网段,结合入侵检测系统和防毒进行进行防护,而其他各个教育机构都通过电信的光纤连接到核心层的网络设备上,每个教育机构独立一个诸如10.82.*.*的内部网段。

  二,故障起因——服务器部分服务失效:

  最近有一个部门的员工打电话告诉我们说这几天一直无法正常访问办公网邮件系统服务器10.82.0.3以及信息网站互动平台10.82.0.1,而访问其他诸如搜狐,新浪等外部网站都没有问题。开始笔者以为是该员工的计算机自身存在问题,让其恢复了系统后问题也得到了解决。然而随着时间的推进笔者又接收到来自该分支机构的多个不同科室的电话,反映的情况都是一样的即无法正常访问办公网邮件系统服务器10.82.0.3以及信息网站互动平台10.82.0.1。与此同时笔者用自己的机器访问这两台服务器上的应用服务时没有任何问题,也没有接到其他分支机构的故障电话,而且本人咨询了具体情况后发现并不是该分支机构下的所有机器都无法访问这两个服务器上的应用,出现问题的只是其中的十几台,其他几十台没有任何问题。

  三,排查故障——筛选目标:(如图1)

图1


  为了更好的了解和解决网络问题,笔者亲自到该分支机构去检测。检测发现当访问10.82.0.3邮件办公系统时可以出现正常的访问登录界面,不过在输入用户名和密码时要嘛“登录”按钮不能用,要嘛干脆登录进入后直接出现一行名为“office.nsf/pgnavigator?openpage>http/1.1 200 ok content-length:4742 content-type:text/html”报错的提示,而且和往常登录界面不同的是在办公主页下方出现了一行“input”的小字。之后笔者更换了浏览器为火狐以及腾讯的TT浏览器故障依旧,看来并不是本机IE浏览器插件的问题。而且笔者还得到了一个新的消息,那就是前几天更更恢复完系统解决问题的那个员工计算机又出现了同样的症状,无法顺利访问这两台服务器

  通过检测的种种现象来看,首先服务器自身的问题可以排除,毕竟其他分支机构以及笔者都可以顺利访问,而且该机构下的某些机器也可以顺利登录信息平台和邮件系统。另外当把系统恢复到以前或者重新安装后问题也可以解决,这说明故障确实出现在本机。排除了服务器,网络设备后笔者将关注的目标放到了本机上。

  四,高级检测——确定目标:

  平时这个分支机构的计算机都是由笔者和几个同伴一起负责维护,按照常理来说安全防范级别应该比较高,系统自动更新补丁都随时安装,杀毒软件也使用的是卡巴斯基,那么为什么还会在本机出现故障呢?笔者再次检测发现出问题的几台计算机的卡巴斯基并没有升级到最新病毒库,于是手工升级,并在安全模式下全面查杀本地硬盘各个分区,确保无毒后再次访问办公系统,结果令人遗憾的是故障依旧。不过每当访问这两个服务器应用服务时卡巴斯基都给出了发现危机的提示——malcious http object <http://ck1.in/n.js>:access denied。这说明在访问服务器时页面要求自动跳转到http://ck1.in/n.js这个地址,而该地址被卡巴斯基过滤禁止访问了。笔者测试了所有出问题的机器都在访问服务器时卡巴斯基给出警报提示。(如图2)

图2


  由于之前已经确定了服务器自身没有问题,所以排除了服务器上存在木马或被篡改添加恶意脚本的可能,因此我们确定了目标,主要问题是病毒带来的,该病毒被卡巴斯基命名为trojan program trojan-downloader.js.agent.lg,是一种木马病毒。笔者在故障机上直接访问http://ck1.in/n.js这个地址出现了该地址被杀毒软件屏蔽的提示,看来该地址是万恶之源。(如图3)

图3

[1] [2] 下一页  

Google

(责任编辑:hahack)

发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
热门文章 相关报道
普通网管技术 [软件应用]凤凰涅槃 驱动精灵2008归来 (01-03)最新网管技术
普通网管技术 [ASP|ASP.NET]为ASP.NET MVC框架添加AJAX支持 (01-02)最新网管技术
普通网管技术 [JSP|JAVA]从Java到Ruby:献给引路人的策略 (01-02)最新网管技术
普通网管技术 [PHP]PHP多文件上传实例 (01-02)最新网管技术
普通网管技术 [其它编程程序]QQ 静态截图完善实现之改造 CRec… (01-02)最新网管技术
普通网管技术 [其它编程程序]C++运算符重载转换运算符 (01-02)最新网管技术
普通网管技术 [其它编程程序]详细解析C++编写的ATM自动取款机… (01-02)最新网管技术
普通网管技术 [其它编程程序]C++中用vectors改进内存的再分配 (01-02)最新网管技术
普通网管技术 [其它编程程序]C++中的虚函数((((virtual funct… (01-02)最新网管技术
普通网管技术 [其它编程程序]C++中用函数模板实现和优化抽象操… (01-02)最新网管技术
  • 通过黑客攻击迅雷联想到的网…

  • 关于防火墙总是被别人PING的…

  • 解析无线局域网与网络安全技…

  • 构建内部网络安全审计体系

  • i-Security SurGuardian 强…

  • 合作大戏:内容安全一定要“…

  • 网络安全产品大市场 防火墙…

  • 克服“管就死,放就乱”的智…

  • 华为路由器交换机VLAN配置实…

  • 网管十招

  •   网友评论内容:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    I D *
    邮 箱
    主 页
    评 分 1分 2分 3分 4分 5分
    评 论

    关于我们  中国·国家信息产业部{粤ICP备06006652号}{陇ICP备06002562号}
    版权所有:『AK网盟基地』站长:Hahack | QQ:80505955 | E-mail:Hahack@Gmail.com
    Copyright (C) 2005-2007  akhack.org|chinabeta.cn All Rights Reserved