[讨论] Intel AMT + Windows 10 1703被骇

楼主: zxvc (众生都是未来佛)   2017-05-24 12:13:30
个人一向的习惯不喜欢装防毒软件(怕影响效能),
不乱载程式,定期更新Windows。
(目前的OS是Windows 10 x64 1703 build 15036.296。)
已这样作好一段时间了,但不幸的昨晚破功了。
昨晚在远端桌面到我的Win 10 PC时,发现居然无法登入,
而是显示已有一个IIS_USER的帐号已登入了。
后来想用Intel AMT的管理接口登入救援,
但使用OpenMDTK:
http://www.meshcommander.com/open-manageability
的Manageability Commander Tool却无法登入。
web登入接口可以开启,但输入帐密也无法登入。
但奇怪的是我回到本机PC操作,开机按Ctrl+P后,使用原密码却可以登入!
又奇怪的是当我在Windows 10要装防毒软件时,
居然有人用AMT的VNC连到我的电脑!(因为有人连进来,萤幕会闪一个框)
当下我开notepad,输入:
How do you crack my computer?
Please tell me.
那个人就切断VNC连线。
话说我还用Event Viewer查了一下IIS_USER的登入IP,来自台湾:
123.51.185.113
目前我在救援我的电脑,装了Kaspersky,抓到一些trojan。
还发现骇客在我电脑装了一些骇客工具:
https://github.com/gentilkiwi/mimikatz
目前是用Kaspersky作完整扫描中...
但目前有一未解问题,
就是只要Windows重开机后IIS_USER这个骇客建的帐号就会自动还原,
而且是管理者身分!请问有没有人知道除了重灌的解法?T.T
作者: greg7575 (顾家)   2017-05-24 12:33:00
拜托你直接重灌
作者: xingwhitecat (星白猫)   2017-05-24 12:38:00
很可怕的病毒哈哈哈
作者: pi2324 (我爱PTT)   2017-05-24 12:39:00
之前用vpn被try一气之下把所有远端的东西都给关了。网络无安全
作者: p72910 (总是有刁民想害朕)   2017-05-24 12:43:00
有ip就可以提告了
楼主: zxvc (众生都是未来佛)   2017-05-24 12:43:00
谢谢g大建议,不过重灌前研究一下骇客入侵所留下的线索也满有用的。像我进一步查出,骇客应该是利用AMT入侵的,我发现AMT被建了一些帐号,比如admon, user2。目前只好关闭AMT囧骇客似乎没骇进我的Windows帐号,所以才建了一个IIS_USER帐号,但他是怎么建的?不然我认为只要有人在我电脑前就能用相同手法(等同用AMT)建帐号囧
作者: play68277 (月不语)   2017-05-24 12:51:00
楼主: zxvc (众生都是未来佛)   2017-05-24 12:52:00
谢谢p大。Kaspersky扫描看来解不了IIS_USER帐号问题,只好重灌了T.T
作者: junorn (威廉华勒斯)   2017-05-24 13:45:00
123.51.185.113我这边查是对岸那边的IP?
楼主: zxvc (众生都是未来佛)   2017-05-24 14:52:00
我用这个查IP: https://www.iplocation.net/
作者: belion (灭)   2017-05-24 15:54:00
重+用一个中间的的媒介上网,好比有防火墙功能的ip分享器重灌+
作者: KevinYu0504 (KevinYu)   2017-05-24 16:36:00
123.51.185.113 我查了之后是远传,速博,新世纪资通旗下的网域。
作者: joygreentea (Joy)   2017-05-24 16:53:00
所以这个漏洞就只能关远端了吗?还是已经有更新包修补了?
作者: play68277 (月不语)   2017-05-24 17:13:00
楼主: zxvc (众生都是未来佛)   2017-05-24 17:20:00
谢谢p大。但我还是有个疑惑,我的AMT密码与Windows密码不同。AMT如果先被破了,Windows应该没那么轻易被破!?骇客似乎不知我Windows密码,才另建一个IIS_USER管理者帐号
作者: HELLDIVER (Ζzz...)   2017-05-24 17:23:00
IP应该是香港那边
楼主: zxvc (众生都是未来佛)   2017-05-24 17:23:00
,再装mimikatz骇客工具想破我的Windows密码!?
作者: HELLDIVER (Ζzz...)   2017-05-24 17:25:00
更正 广东
楼主: zxvc (众生都是未来佛)   2017-05-24 18:19:00
survey了一下,骇客有可能破了AMT后,用AMT的远端挂载ISO加载自己的骇客OS。推论可能用此法新增管理者帐号...再没有更多线索的情形下,建议大家先去BIOS关闭AMT。感谢pl大提供重要建议。此网址有各家AMT韧体更新时程:http://intel.ly/2ps23kn
作者: hmj (= 王杰 疯子 卖到缺货 =)   2017-05-25 15:12:00
有ip去报案就ㄧ定能找出是谁骇进来。
作者: go1717 (go一起一起当神)   2017-05-25 18:59:00
IP也许是跳板
作者: FantasyNova (F.N)   2017-05-26 11:22:00
可借ISP取得来源

Links booklink

Contact Us: admin [ a t ] ucptt.com