真实经历:网管清除病毒后的总结

A先生有三年的网络管理经验,在未进入B公司做网络管理员之前,熟练的技术为前公司二年多的IT平台提供了有力的支持,从未出现任何大的问题。自进入B公司二个月以来困惑多多,每日疲于奔命似的为B公司的IT系统进行救火式的服务。

B公司的计算机网络环境非常不错:一台Netscreen 25防火墙做为边界防火墙,同时用于宽带路由拔号,防火墙四个网络接口一个用于ADSL线路连接,其实三个划分Vlan分别连接三个3COM 10/100兆交换机。整个公司约60台电脑,其中47台为笔记本电脑。服务器四台、网络打印机五台一个Vlan;笔记本为一个Vlan;台式机划分为一个Vlan。

使用Mcafee8.5i作为客户端防病毒软件,所有电脑的防病毒软件设置每日更新,每周杀病毒一次。按照正常的情况来看,B公司电脑数量不多,既有硬件防火墙客户端又有防病毒软件,做为网管应该非常轻松!可是,事与愿违,自A先生进入B公司以来,一个字,那就是 “累”!

这不,11月底B公司网络再次爆发大面积病毒发作,A先生三天没日没夜加班加点,安装操作系统7台、所有计算机断网杀毒后,终于再次把网络中病毒清除掉,让网络恢复正常。鼓足勇气写下了11月底病毒发作的报告书交给了老板,以下是本次事件的报告书:

网络病毒故障分析:

1、Mcafee防病毒软件不断跳出报警窗口,提供C:\autorun.inf、D:\autorun.inf、E:\autorun.inf等文件发现病毒。

2、Internet Explorer浏览器不断打开http://mysupport.mcafee.com窗口,造成计算机系统运行缓慢。无法使用。

3、CTRL+ALT+DEL看任务管理器是灰色,修改注册表后进入任务管理器多现数十个reg.exe进程。

4、C盘、D盘、E盘等根目录自动生成隐藏、只说属性的Autorun.inf文件以及SOS.exe文件。

通过分析,发现公司此次感染的病毒是一种恶意程序,安全厂商将这种病毒定位为:Trojan-Downloader.Win32.Delf.gen。病毒的变种发布速度很快,此变种能够针对大多数反病毒软件进行了相应的处理,以逃避被查杀。

该病毒程序通过在网页文件中插入恶意框架代码,通过多种系统或应用程序漏洞传播木马,还会释放利用系统自动运行功能的autorun.inf文件及相应文件。同时,多种病毒重复感染,能通过网络内部局域迅速传播。

病毒名称:Trojan-Downloader.Win32.Delf.gen

病毒类型:木马下载者

病毒行为:程序运行后,释放文件:%System%\Systom.exe   %System%\auToRun.inf

并在磁盘各个分区释放文件sos.exe和auToRun.inf,此次病毒大面积感染事件当中,除了以上介绍的主病毒外,还有多种不同病毒一起发作,造成公司多台计算机无法正常使用。

时间: 2024-12-23 01:45:05

真实经历:网管清除病毒后的总结的相关文章

清除病毒后电脑桌面图标不见了怎么办

提示:修改注册表操作有风险,请谨慎操作.   有网友说清除病毒后系统桌面消失,对此一头雾水.出现这种情况一般是由于explorer.exe文件损坏或丢失:注册表键值被修改:有些病毒本身会和桌面程序发生冲突,一旦删除这些病毒就会导致explorer.exe无法运行.遇到这种情况可进入安全模式,如果安全模式下桌面显示正常,则可能是程序或驱动冲突造成的问题,只要减少系统启动的项目通常就可以恢复.可以尝试更换一个杀毒软件,或重新驱动显卡.   若没有显示桌面,可点击开始→运行,输入regedit,展开注

真实经历分享:通过.htaccess文件屏蔽不良蜘蛛

一周前,笔者分享过一篇文章<SEO诊断:透过Log日志找到网站死结>,并在最后附上了两条改善建议.由于客观条件所限,最后采用robots屏蔽的方法.先一起来看看一周后的蜘蛛变化,三大主流蜘蛛总抓取量锐减,证明robots文件开始生效.从图上的访问次数.总停留时间和总抓取量看,有所进步但路还很远.   然而,从11号开始,网站LOG日志开始出现众多中文非主流蜘蛛访问,其中不乏知名俄罗斯搜索引擎蜘蛛Yandexbot,还有不明"飞行物"AhrefsBot & ezoom

java web-浏览器清除缓存后访问服务器页面加载超级慢,进个登陆界面就要2分钟

问题描述 浏览器清除缓存后访问服务器页面加载超级慢,进个登陆界面就要2分钟 访问公司服务器上的java web 项目,当浏览器清除缓存后,页面要加载2分钟才好,第二次访问就挺快了,然后再清除缓存又会加载好长时间,但是后来我发现当刷新页面时接着点暂停再点刷新页面立马就加载完了,请问这是怎么一回事,该怎么解决? 解决方案 由于浏览器缓存了一些前端文件,所以你清除缓存后会重新从服务器下载这些文件,导致速度变慢,解决办法可以是加快服务器的性能,还有页面需要优化,一次性少加载一些文件或者先显示页面,后加载

网游窃听器病毒偷盗网游账号

近期,瑞星截获一个"网游窃听器"病毒,这个病毒利用了绝大多数网游使用的声音技术,隐藏在游戏中,用户登录游戏后账号密码就会遭到窃取,且盗号范围非常大. 本周关注病毒:"网游窃听器病毒(Win32.Loader.iq)".这是一个可以盗取所有网游账号密码的感染型病毒.该病毒会利用网游通过系统文件dsound.dll控制游戏声音的特点,恶意修改该系统文件,使其具有读取游戏账号密码.获取游戏密码截图的功能.遭病毒恶意修改的文件会与游戏一起运行,将盗取的游戏账号密码发送到黑客

透过F5获取服务器真实内网IP

前言 渗透测试过程中,经常会遇到目标服务器使用F5 LTM做负载均衡. 如果能获取到目标服务器的真实IP地址,会给后续渗透带来一定便利. 本文既是最近渗透遇到的一点点经验分享. F5修改cookie机制 F5 LTM做负载均衡时,有多种机制实现会话保持. 其中用到很多的一种是通过修改cookie来实现的. 具体说来,F5在获取到客户端第一次请求时,会使用set cookie头,给客户端埋入一个特定的cookie. 比如: Set-Cookie: BIGipServerpool_8.29_8030

一个微商群的真实经历 微商的另外一面

给各位想做微商的朋友们来详细的分享一下一个微商群的真实经历.   一直想研究下微商到底是什么,恰好朋友圈中有个人发消息说他有一个微商培训,扫二维码即可入群,出于好奇,我入了. 我应该是那个群的第一百多号人,期间大家刷表情,发红包一直很活跃,到了晚上,群主邀请了一位资深的培训师聊微商,培训师一上来就发了5元红包,分为20个,大家疯抢,抢到的感激涕零,抢不到的呼天抢地. 晚上八点,培训正式开始,大致内容是教大家怎么在朋友圈里发推销信息不招人恨,多以语音培训为主,偶尔敲点字.培训每隔一二十分钟,会有人

文件感染病毒后图标模糊的原因

众所周知,威金类病毒,通常会感染计算机内的可执行文件. 通过一些观察我们可以发现此间病毒的原理是文件捆绑,所以理论上所有的可执行文件都会被感染的.因此中过此类病毒后,所有的程序都必须更新一下避免重蹈覆辙.但是在被感染的文件中我们发现这样一个奇特的现象--有些图标被模糊了. 中毒的图标(图1) 正常的图标(图2) 这是什么原因造成的呢?怀着这个疑问,我于是打开了原始程序的图标. 不难看出图中的图标就是中毒后显示的图标,然而这个文件并未中毒何来中毒之谈?原来啊图标设计者或者应为负责,或者是设计习惯,

ipv6-postgresql 清除xlog后,启动不了

问题描述 postgresql 清除xlog后,启动不了 使用命令方式,清理了xlog ./pg_ctl stop -D /var/lib/postgresql/data ./pg_resetxlog -o 65595 -x1888 -f /var/lib/postgresql/data 但是启动时,报错:**无法创建 IPv6 套接字: 协议不支持的地址族** pg_hba.conf是正常的(没清理前是可以启动的). 真是不知道什么原因了 解决方案 补充: 我即使pg_resetxlog了一下

拉手网IPO“无限期”延后

本报讯(记者 孙超逸)此前赴美上市上演"三而竭"的迅雷(微博),曾被认为是中国概念股上市之旅最具戏剧化的一幕,现今类似的剧情或将再次上演.原本应于北京时间昨日凌晨赴美IPO(首次公开募股)的拉手网(微博)并未能如期敲响 纳斯达克的开市钟,对于未能上市的原因和延期上市时间,拉手网选择了"缄默". 11月8日,拉手网向美国证券交易委员会(SEC)提交的F-1文件修订版显示,该公司将发行535万美国存托股票(ADS),1ADS折合36股普通股,发行价区间为13美元至15美