同事告知Windows AD的帳號被鎖住,我從Windows AD中解開被鎖住的帳號後,順便看了安全性稽核的Log,發現一堆User帳號被鎖住(如下圖)
解開被鎖住的一堆帳號後,還是陸續出現帳號被鎖住,於是我又點入該事件,看到有一個IP在搞鬼
找到搞鬼的電腦,在他的電腦輸入 Netstat -n,會發現他持續在掃網段的IP,而且Port 都是445(網路芳鄰),我的解決方式如下:
1. Trend的iClean掃毒,結果問題仍然沒解
2. 安裝公司的Symantec Endpoint,結果有掃到病毒,掃瞄內容如下圖
在Symantec的網站可以看出他是利用Windows RPC的漏洞進行攻擊,而同事的電腦沒上更新,Firewall又是關閉狀態,才會中毒...
重開機後解決這個問題,再請使用者安裝SP3,再執行Windows Update......
解開被鎖住的一堆帳號後,還是陸續出現帳號被鎖住,於是我又點入該事件,看到有一個IP在搞鬼
找到搞鬼的電腦,在他的電腦輸入 Netstat -n,會發現他持續在掃網段的IP,而且Port 都是445(網路芳鄰),我的解決方式如下:
1. Trend的iClean掃毒,結果問題仍然沒解
2. 安裝公司的Symantec Endpoint,結果有掃到病毒,掃瞄內容如下圖
在Symantec的網站可以看出他是利用Windows RPC的漏洞進行攻擊,而同事的電腦沒上更新,Firewall又是關閉狀態,才會中毒...
重開機後解決這個問題,再請使用者安裝SP3,再執行Windows Update......
留言
張貼留言