首页
社区
课程
招聘
关于学校内网中大量出现疑似冲击波病毒的讨论
发表于: 2010-3-26 16:33 6925

关于学校内网中大量出现疑似冲击波病毒的讨论

2010-3-26 16:33
6925
近日学校局域网内发现 大量的电脑,出现 疑似冲击波的病毒,怀疑是变种!
(可能和使用GHOST系统有关)

主要症状:

开机进桌面时间非常久
文件不能复制粘贴
倒计时一分钟关机
所有端口被封,本地连接消失
打开360后自动关闭,大部分杀软也不能使用
中毒均为xp系统
还原系统备份后依然出现症状
。。。
=========================================================
现在唯一的方法是重装

我和同学用冰刃在安全模式下查找病毒,并没有发现病毒的任何痕迹……(可能是我们水平菜,也有可能是病毒隐藏之深)

=========================================================
目前网上的资料关于冲击波的基本都是03年,也没有最新的冲击波变种的资料。

同时在怀疑是鬼影的一个简化版。。。
=========================================================
后续:
学校使用的DR.COM3.482客户端按流量计费。
我了解到目前有人发现
运行 shutdown.exe -a
然后把客户端卸了,重新再安一遍客户端就可以了
当然这个方法也不是100%起作用。
=========================================================
现在想和大家讨论一下,这个具体原因在于哪里呢?
果真是病毒?还是客户端的问题呢?

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (16)
雪    币: 602
活跃值: (45)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
不要使用Ghost备份,可能被感染的,做个新系统,Fdisk/mbr,然后装好点的防火墙,其它分区软件不要使用,以上断网进行,然后装杀毒软件联网,测试
2010-3-26 17:15
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
查 swith , firewall , 或本機的 netstat -an , 應該可以了解攻擊來源是本機或遠端
2010-3-26 17:20
0
雪    币: 21
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
恩,这个到时一般的装机方法、

但是对于这次的状况还不知道是怎么回事?
2010-3-27 20:58
0
雪    币: 21
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
应该是本地。

因为网络连接的端口都被封了。。

也就是出现中毒症状以后,就无法联网了
2010-3-27 21:00
0
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
我也遇到了。但是还原了就没有了。
2010-3-27 21:23
0
雪    币: 23
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
病毒一般是不影响用户使用,长期驻留才是好病毒

用WinHex,看一看mbr,就当学习了,哈哈

是鬼影,就被分下mbr,在写回去
2010-3-27 22:28
0
雪    币: 21
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
昨天又碰到了一例!

还是用卸载客户端的方式解决的~~~

看来真的是客户端的问题。
2010-4-5 13:51
0
雪    币: 1344
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
mms
9
你们学校的客户端被人恶意修改了,估计是你们自己学校的人干的
2010-4-5 16:19
0
雪    币: 10
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
呵呵   估计是内鬼了。我们学校的机房就有恶人每天练手  嘿嘿i   想当初我也练过的,呵呵   不过有些时候你还是重做系统比较好,那些人经常在机房玩,对那些机子很了解的!!
2010-4-5 16:35
0
雪    币: 205
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
2010-4-5 21:55
0
雪    币: 602
活跃值: (45)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
还没解决啊 放个影子
2010-4-7 14:55
0
雪    币: 21
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
放个影子?

不是很懂,呵呵,刚开始涉足第一块。。。
请您详说~~~

==========================
也不知道这个问题为什么是一阵一阵的!!!

现在又销声匿迹了~~~~
2010-4-15 10:33
0
雪    币: 21
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
晕,昨天有碰到了一次。

现在卸载客户端后再重装,但是还是不行了。

打开dr.com后,提示 端口端被占~~~

悲剧了。
【局域网内的飞球可以正常使用】

不知道哪位高手可以指导一下我,改怎么调查清楚这个是怎么回事呢?

【主要原因就是Dr.com这个客户端,但是再具体就不知道了~~~】
2010-4-19 14:29
0
雪    币: 74
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
然后再看一下RPC服务有没有开启?
2010-4-19 15:15
0
雪    币: 40
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
可以关注一下 ms10-020
2010-5-13 14:54
0
雪    币: 934
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
像这样的环境最好的方法是用无盘来解决
2010-5-13 16:50
0
游客
登录 | 注册 方可回帖
返回
//