首页
社区
课程
招聘
未解决 [求助]想问问各位大佬这是个什么病毒。。。
发表于: 2023-10-18 15:37 3690

未解决 [求助]想问问各位大佬这是个什么病毒。。。

2023-10-18 15:37
3690

背景: 跟着 FRP 教程 https://sspai.com/post/52523 试图搭一个网站玩玩

使用搬瓦工服务器搭建 FRP 内网穿透,主机是局域网的 WIN11 电脑的 NGINX 8080 端口(纯静态 HTML 网站),外网开放了 3 个端口: SSH(搬瓦工面板自动生成的强密码,我自己都记不住的那种),FRP 接入端口以及 WEB 80 端口(非 HTTPS 但开启了 FRP 自带的加密)。搬瓦工服务器没有开防火墙,内网主机没有远程登录密码(我以为最多黑我外网主机,不至于顺着网线打我内网。。。)

结果疑似内网的自用电脑被入侵,卡巴斯基报端口扫描以及奇怪时间段的程序操作(半夜 2 点多我都是关机的,细思极恐),AVAST 报 HTM 格式木马(文件夹在卡巴斯基下面且没有权限打开,还连续报了好几次),explorer.exe 还有次堆栈溢出电脑白屏。。。但 CMD 查询 NETSTAT -ANO 之后,并没有发现可疑程序(也可能是藏起来了我没发现)

目前重装了一下系统,卡巴斯基文件夹里也就没有被报毒了,但还是很好奇之前是不是中毒了,以及 FRP 以后如何保证安全。。。在此谢过

以下是一些截图




[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 693
活跃值: (3771)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
1. 你先重启电脑是最好的方法,再小心也不过分啊
2. 不过也有可能你根本没有受到病毒感染。

如果你把从网上的流量转到win11电脑,卡巴斯基报报的端口扫描可能是真的。可是只要你在SSH上的口令是强的,只托管静态网页,黑客就很可能不通过这些方法感染电脑。扫描只表明有人试图侵入电脑,并不意味着她一定成功了。如果你Windows版本是最新的,应该没问题。

关于Avast报的威胁,可以看到检测的文件在卡巴斯基的临时文件夹里面。Avast在不兼容卡巴斯基的程序列表中,这是因为防病毒软件包括signatures来检测恶意文件,如果同时运行两个防病毒软件,他们会检测到彼此的signatures 并尝试移除对方。文件名的ioc表示的是妥协指标,那么我认为Avast只是检测到卡巴斯基用于检测JS:dropper的真实signature,而不是实际的JS:dropper恶意软件。

总之,你重启电脑是对的,但是很可能你看到的奇怪结果是因为卡巴斯基和Avast不兼容。
2023-11-3 19:57
1
雪    币: 4
活跃值: (100)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
好的,非常感谢大佬的回复!
2024-1-4 15:18
0
游客
登录 | 注册 方可回帖
返回
//