<![CDATA[Latest posts for the topic "Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit......"]]> /hvaonline/posts/list/8.html JForum - http://www.jforum.net Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit......
Máy chủ bị cài phần mềm Metasploit vào ngày 19/2, còn cái Firefox mình cài cách đây hơn 1 tháng rồi, nhưng thấy trên hình thì lại là ngày 18/2, không hiểu vì sao
Máy mình chỉ có 1 user là Administrator, tự nhiên xuất hiện thêm 1 user xtr, và trên Desktop của nó có cái bộ setup kia Server của mình chạy 1 blog PHP, và cài các phần mềm như hình trên Hiện nay blog vẫn chạy bình thường Nhận định của mình là server đã bị hacker đột nhập, nhưng vì không muốn đánh động hacker và muốn blog bị gián đoạn truy cập nên mình chưa làm gì cả, lên đây xin ý kiến mọi người Bây giờ mình phải làm sao, liệu có tìm ra nguyên nhân bị hack không nhỉ ? Server mình thiết lập Install update automatically]]>
/hvaonline/posts/list/44301.html#273561 /hvaonline/posts/list/44301.html#273561 GMT
Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit...... /hvaonline/posts/list/44301.html#273599 /hvaonline/posts/list/44301.html#273599 GMT Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit...... /hvaonline/posts/list/44301.html#273621 /hvaonline/posts/list/44301.html#273621 GMT Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit...... /hvaonline/posts/list/44301.html#273622 /hvaonline/posts/list/44301.html#273622 GMT Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit...... /hvaonline/posts/list/44301.html#273626 /hvaonline/posts/list/44301.html#273626 GMT Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit...... /hvaonline/posts/list/44301.html#273627 /hvaonline/posts/list/44301.html#273627 GMT Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit...... /hvaonline/posts/list/44301.html#273628 /hvaonline/posts/list/44301.html#273628 GMT Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit...... /hvaonline/posts/list/44301.html#273630 /hvaonline/posts/list/44301.html#273630 GMT Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit...... /hvaonline/posts/list/44301.html#273643 /hvaonline/posts/list/44301.html#273643 GMT Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit...... /hvaonline/posts/list/44301.html#273666 /hvaonline/posts/list/44301.html#273666 GMT Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit...... /hvaonline/posts/list/44301.html#273667 /hvaonline/posts/list/44301.html#273667 GMT Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit...... /hvaonline/posts/list/44301.html#273671 /hvaonline/posts/list/44301.html#273671 GMT Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit...... /hvaonline/posts/list/44301.html#273684 /hvaonline/posts/list/44301.html#273684 GMT Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit......

vnsec_net wrote:
Mình không nghĩ giải pháp dùng FW cản được trong trường hợp này. Trừ khi bạn xác định đã mất mật khẩu và bạn dùng FW để câu hình chỉ cho 1 hay vài IP xác định đăng nhập vào. Quay trở lại vấn đề chính, vấn đề của chủ thread là "nghi ngờ hacker đột nhập vào" và nếu bạn không cài Metasploit và tạo tài khoản thì chắc chắn đã bị hacker đột nhập. Trong trường hợp này theo mình có 4 đường để hacker đi vào: 1. Máy tính đăng nhập vào máy chủ bị dính Keylog. 2. Hacker tấn công bằng lỗi 0-day trực tiếp exploit vào và tự động thêm tài khoản có quyền admin (Win của bạn khả năng này không cao). 3. Bạn chia sẽ mật khẩu cho người khác. 4. Đặt mật khẩu quá yếu làm người khác dễ đoán. 5. Mấy anh Data Center đút đĩa vào và thêm tài khoản. Thử hỏi trong 5 loại kia khi Tường lửa của bạn dựng lên thì nó giải quyết được cái nào??? Cơ may chỉ chặn được Bruteforce mà thôi. Mặt khác Máy chủ của bạn với hệ điều hành hiện tại thì tại sao lại phải cài ISA lên làm gì trong khi trong nó đã được tích hợp khá mạnh và chi tiết rồi??? Điều cần làm là hãy tự xem lại bạn dùng máy nào đăng nhập vào??? Hãy kiểm tra virus trên máy tính đó. Nếu bạn không làm được hãy pm riêng cho tôi. --  
Cám ơn vnsec_net nhiều lắm :D về 5 trường hợp vnsec_net trình bày 1. Khi remote desktop thì mình dùng file server.rdp đã lưu sẵn password chứ không nhập password mỗi lần remote Từ khi mua server này đến bây giờ, mình chỉ nhập password 2 lần Lần đầu tiên remote vào server là lúc mới mua server, lúc này password là random mặc định của Data center nó gửi, mình remove vào để đổi pass Lần thứ 2 là mình remote vào thì nhập password mới đổi, sau đó save ra file server.rdp luôn, các lần sau remote thì mình chỉ cần click đúp chuột vào file server.rdp Máy mình cài phần mềm Avira Internet Security 2012 có bản quyền, bật tự động update, việc nhiễm keylog thì khó xảy ra, vả lại chỉ mình cái server bị hack thôi, mail, paypal, ...... của mình vẫn bình thường. Việc có thể bị mất file server.rdp thì chưa biết, vì mình chỉ để nó trên lap cá nhân thôi. 2. Mình sợ nhất cái này vì ngoài khả năng, "không thể phòng ngừa cái gì mình không biết", chỉ biết bật Auto Update của Windows 3. Mình không chia sẻ mật khẩu cho ai cả 4. Mật khẩu của mình dài 11 kí tự, có chữ hoa, chữ thường và số, theo mình là an toàn 5. Server này mình mua của Leaseweb Hà Lan, chỗ này uy tín, chắc không thể có trường hợp này Mình có thêm 1 nguyên nhân nữa là có thể bị hack qua blog php của mình, mình đang thuê 1 người bạn rà soát lại blog php. Mình đang nghiên cứu link của vnsec_net đưa, rất hay :)]]>
/hvaonline/posts/list/44301.html#273686 /hvaonline/posts/list/44301.html#273686 GMT
Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit...... 1.>netstat -ano |find /i "listening" 2.>netstat -ano |find /i "established" bạn phải biết chắc chắn từng port trên máy bạn dùng làm gì là ok rồi đó ,nên mở những port cho các services cần dùng còn lại thì disabled nó đi,trên server nên cái 1 antivirus nào đó.update thường xuyên :) ]]> /hvaonline/posts/list/44301.html#273739 /hvaonline/posts/list/44301.html#273739 GMT Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit...... /hvaonline/posts/list/44301.html#273851 /hvaonline/posts/list/44301.html#273851 GMT Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit...... /hvaonline/posts/list/44301.html#273912 /hvaonline/posts/list/44301.html#273912 GMT Máy chủ Window Web Server 2008 R2 của mình bị cài Metasploit...... /hvaonline/posts/list/44301.html#275631 /hvaonline/posts/list/44301.html#275631 GMT