PTT
Submit
Submit
选择语言
正體中文
简体中文
PTT
AntiVirus
[讨论] Intel AMT + Windows 10 1703被骇
楼主:
zxvc
(众生都是未来佛)
2017-05-24 12:13:30
个人一向的习惯不喜欢装防毒软件(怕影响效能),
不乱载程式,定期更新Windows。
(目前的OS是Windows 10 x64 1703 build 15036.296。)
已这样作好一段时间了,但不幸的昨晚破功了。
昨晚在远端桌面到我的Win 10 PC时,发现居然无法登入,
而是显示已有一个IIS_USER的帐号已登入了。
后来想用Intel AMT的管理接口登入救援,
但使用OpenMDTK:
http://www.meshcommander.com/open-manageability
的Manageability Commander Tool却无法登入。
web登入接口可以开启,但输入帐密也无法登入。
但奇怪的是我回到本机PC操作,开机按Ctrl+P后,使用原密码却可以登入!
又奇怪的是当我在Windows 10要装防毒软件时,
居然有人用AMT的VNC连到我的电脑!(因为有人连进来,萤幕会闪一个框)
当下我开notepad,输入:
How do you crack my computer?
Please tell me.
那个人就切断VNC连线。
话说我还用Event Viewer查了一下IIS_USER的登入IP,来自台湾:
123.51.185.113
目前我在救援我的电脑,装了Kaspersky,抓到一些trojan。
还发现骇客在我电脑装了一些骇客工具:
https://github.com/gentilkiwi/mimikatz
目前是用Kaspersky作完整扫描中...
但目前有一未解问题,
就是只要Windows重开机后IIS_USER这个骇客建的帐号就会自动还原,
而且是管理者身分!请问有没有人知道除了重灌的解法?T.T
作者:
greg7575
(顾家)
2017-05-24 12:33:00
拜托你直接重灌
作者:
xingwhitecat
(星白猫)
2017-05-24 12:38:00
很可怕的病毒哈哈哈
作者:
pi2324
(我爱PTT)
2017-05-24 12:39:00
之前用vpn被try一气之下把所有远端的东西都给关了。网络无安全
作者:
p72910
(总是有刁民想害朕)
2017-05-24 12:43:00
有ip就可以提告了
楼主:
zxvc
(众生都是未来佛)
2017-05-24 12:43:00
谢谢g大建议,不过重灌前研究一下骇客入侵所留下的线索也满有用的。像我进一步查出,骇客应该是利用AMT入侵的,我发现AMT被建了一些帐号,比如admon, user2。目前只好关闭AMT囧骇客似乎没骇进我的Windows帐号,所以才建了一个IIS_USER帐号,但他是怎么建的?不然我认为只要有人在我电脑前就能用相同手法(等同用AMT)建帐号囧
作者: play68277 (月不语)
2017-05-24 12:51:00
http://www.ithome.com.tw/news/113815
是用这个漏洞
楼主:
zxvc
(众生都是未来佛)
2017-05-24 12:52:00
谢谢p大。Kaspersky扫描看来解不了IIS_USER帐号问题,只好重灌了T.T
作者:
junorn
(威廉华勒斯)
2017-05-24 13:45:00
123.51.185.113我这边查是对岸那边的IP?
楼主:
zxvc
(众生都是未来佛)
2017-05-24 14:52:00
我用这个查IP:
https://www.iplocation.net/
作者:
belion
(灭)
2017-05-24 15:54:00
重+用一个中间的的媒介上网,好比有防火墙功能的ip分享器重灌+
作者: KevinYu0504 (KevinYu)
2017-05-24 16:36:00
123.51.185.113 我查了之后是远传,速博,新世纪资通旗下的网域。
作者:
joygreentea
(Joy)
2017-05-24 16:53:00
所以这个漏洞就只能关远端了吗?还是已经有更新包修补了?
作者: play68277 (月不语)
2017-05-24 17:13:00
https://goo.gl/dFWsQJ
楼主:
zxvc
(众生都是未来佛)
2017-05-24 17:20:00
谢谢p大。但我还是有个疑惑,我的AMT密码与Windows密码不同。AMT如果先被破了,Windows应该没那么轻易被破!?骇客似乎不知我Windows密码,才另建一个IIS_USER管理者帐号
作者:
HELLDIVER
(Ζzz...)
2017-05-24 17:23:00
IP应该是香港那边
楼主:
zxvc
(众生都是未来佛)
2017-05-24 17:23:00
,再装mimikatz骇客工具想破我的Windows密码!?
作者:
HELLDIVER
(Ζzz...)
2017-05-24 17:25:00
更正 广东
楼主:
zxvc
(众生都是未来佛)
2017-05-24 18:19:00
survey了一下,骇客有可能破了AMT后,用AMT的远端挂载ISO加载自己的骇客OS。推论可能用此法新增管理者帐号...再没有更多线索的情形下,建议大家先去BIOS关闭AMT。感谢pl大提供重要建议。此网址有各家AMT韧体更新时程:
http://intel.ly/2ps23kn
作者:
hmj
(= 王杰 疯子 卖到缺货 =)
2017-05-25 15:12:00
有ip去报案就ㄧ定能找出是谁骇进来。
作者:
go1717
(go一起一起当神)
2017-05-25 18:59:00
IP也许是跳板
作者:
FantasyNova
(F.N)
2017-05-26 11:22:00
可借ISP取得来源
继续阅读
[问题]system volume information和$recycle.bin
Resario
[求救] 升级win10后卡巴无法安装
sshyang
[情报] 趋势推出 WannaCry 解密工具了!
Schubert
[问题] AVAST 无法注册?
UncleJ
Re: [求救]如何删掉绑架软件initialpage123
holiday138
[求救] 鼠标一下有效一下失效
nature23306
Re: [新闻] WannaCry勒索病毒苦主出炉,Windows 7高
mayuyu
[问题] Acer笔电内 McAfee到期
sodada
Fw: [新闻] WannaCry勒索病毒苦主出炉,Windows 7高
hn9480412
[问题] 这个应该是钓鱼信件吧
c3632571
Links
booklink
Contact Us: admin [ a t ] ucptt.com