蓝色动力网络

找网吧系统
就到网吧系统下载站

关于近期网吧批量盗号的分析与解决,死亡1026 更新2016.08.06

作者:admin人气:0来源:网吧系统下载站2016-08-12 09:00:08

广告载入中...

近期,有多位用户在深蓝软件SVIP群里反应了遭遇大面积盗号的情况,希望大家一起分析,因为群里都是些上百家的大网维,很快大家对情况进行了汇总和分析。

首先大家注意看cmd.exe 与 cscript.exe 两个文件被利用并连接了不同的电脑的IP。

1.jpg

2.jpg

同时有SVIP用户反应了该病毒在他的网吧通过 1026端口来传播病毒,并抓住了一段VBS,深蓝简单分析一下这段VBS的含义:

这段VBS代码首先是创建了一个对象,为了迷惑用户和杀毒,采取了 replace在命令中插入多个无用的字符,再在使用前替换掉字符。

然后通过 http://的方式下载 bugreport.exe 文件,之后该 VBS以参数的形式运行 ospp.vbs 192.168.0.172:1026 传入IP与端口。

最后VBS在运行完所有功能后会删除自身。

3.jpg

下载的病毒是免杀的,是否是收费机中毒还是和收费软件被利用有关?有待进一步验证。

4.jpg

扫描局域网后发现只有收费机开了1026端口。

5.jpg

解决办法:

用户测试后,屏蔽1026口后问题解决。后面端口可能会变,思路就是这样,灵活去处理吧。

继续阅读:工具

分享吧~提高逼格:

栏目分类

热门下载

More
官方微信二维码蓝色动力官方微信公众号