免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2430 | 回复: 4
打印 上一主题 下一主题

大伙帮忙看看偶是不是中了木马了(深度恐惧中) [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2006-06-10 09:32 |只看该作者 |倒序浏览
在windows2000 server事件查看到部份审核记录如下
调用的特许服务:
        服务器:                NT Local Security Authority / Authentication Service
        服务:                LsaRegisterLogonProcess()
        主要用户名:        MYWIN$
        主要域:        WORKGROUP
        主要登录 ID:        (0x0,0x3E7)
        客户端用户名:        MYWIN$
        客户端域:        WORKGROUP
        客户端登录 ID:        (0x0,0x3E7)
        特权:        SeTcbPrivilege

这是什么东东,我的电脑没有mywin$这个用户名啊,系统一开机的时候就会出来这个审核记录,其他时间好像不会,这个用户名还有10多条审核记录

[ 本帖最后由 hejiajun 于 2006-6-12 11:26 编辑 ]

论坛徽章:
0
2 [报告]
发表于 2006-06-10 13:23 |只看该作者
用户名末尾带$用net user命令看不到
如果账户管理中看不到,可能是被克隆管理员账户了

论坛徽章:
0
3 [报告]
发表于 2006-06-10 16:08 |只看该作者
在用户管理中看不到些用户,在注册表中也没有这个用户,但现在也不知道这个是个什么东东,用诺盾也查不出病毒,不知问题出在哪 了

论坛徽章:
0
4 [报告]
发表于 2006-06-10 18:46 |只看该作者
试试这个方法:
在CMD下
net user MYWIN$  /add
net user localgroup MYWIN$ /add
net user MYWIN$ /del

我的意思是覆盖原来的用户,再删除它

论坛徽章:
0
5 [报告]
发表于 2006-06-12 11:24 |只看该作者
原帖由 frosty 于 2006-6-10 18:46 发表
试试这个方法:
在CMD下
net user MYWIN$  /add
net user localgroup MYWIN$ /add
net user MYWIN$ /del

我的意思是覆盖原来的用户,再删除它


之前有用过此方法,不管用,在6月10时还可以看到mywin$帐号登入的信息,现在对手更历害了,把审核的记录全删除了,根本看不到系统审核的记录,连本机登入的审核记录也没有,根据网络上查找到的资料获知可能是受到IIs溢出攻击,请版主们帮忙想想办法把那该死的家伙给抓出来。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP