黑客防线,在攻与防的对立统一中寻求突破!2001年创刊的黑客技术专业刊物!

设为首页
收藏本站
联系我们
网站导航

黑客论坛 - 公共交流区 - 站长安全顾问 - 浏览 - [求助]服务器被人用CAIN工具注入并克隆我的操作系统
黑客防线重点推荐!        您是本贴第 740 位浏览者 本版版主

帖子主题: [求助]服务器被人用CAIN工具注入并克隆我的操作系统

  • lixiaolongchina
  • 等级: 普通用户
  • 发贴: 8 贴
  • 货币: 0 金币
  • 积分: 100 分
  • 经验: 222 点
  • 体力: 910 点
  • 注册: 2008-02-13
[求助]服务器被人用CAIN工具注入并克隆我的操作系统
我在TCP/IP筛选中只开放了80,3389,1433端口,并安装了win2003内置的防火墙,并在防火墙中开放了80,3389,1433端口,每次登录系统后,在安全性日志中看到以下事件:
1、已经创建新的过程:
        新的进程 ID:        3884
        映像文件名:        C:\Program Files\Network Associates\VirusScan\scan32.exe
        创建者进程 ID:        1216
        用户名:        KONGE$
        域:                WORKGROUP
        登录 ID:                (0x0,0x3E7)


有关更多信息,请参阅在http://go.microsoft.com/fwlink/events.asp 的帮助和支持
2、调用的特许服务:
        服务器:                NT Local Security Authority / Authentication Service
        服务:                LsaRegisterLogonProcess()
        主要用户名:        KONGE$
        主要域:        WORKGROUP
        主要登录 ID:        (0x0,0x3E7)
        客户端用户名:        KONGE$
        客户端域:        WORKGROUP
        客户端登录 ID:        (0x0,0x3E7)
        特权:        SeTcbPrivilege

有关更多信息,请参阅在http://go.microsoft.com/fwlink/events.asp 的帮助和支持
3、用户注销:
        用户名:        IUSR_KONGE
        域:                KONGE
        登录 ID:                (0x0,0x1444323)
        登录类型:        8
4、已经退出某过程:
        进程 ID:        2860
        图像文件名:        C:\WINDOWS\system32\inetsrv\w3wp.exe
        用户名:        NETWORK SERVICE
        域:                NT AUTHORITY
        登录 ID:                (0x0,0x3E4)


有关更多信息,请参阅在http://go.microsoft.com/fwlink/events.asp 的帮助和支持
5、已经创建新的过程:
        新的进程 ID:        836
        映像文件名:        C:\WINDOWS\system32\inetsrv\w3wp.exe
        创建者进程 ID:        1524
        用户名:        KONGE$
        域:                WORKGROUP
        登录 ID:                (0x0,0x3E7)


有关更多信息,请参阅在http://go.microsoft.com/fwlink/events.asp 的帮助和支持
6、分派给进程一个主令牌。
分配进程信息:
        进程 ID:        1524
        图像文件名:        C:\WINDOWS\system32\svchost.exe
        主用户名:        KONGE$
        主域:        WORKGROUP
        主登录 ID:        (0x0,0x3E7)
新进程信息:
        进程 ID:        836
        图像文件名:        C:\WINDOWS\system32\inetsrv\w3wp.exe
        目标用户名:        NETWORK SERVICE
        目标域:        NT AUTHORITY
        目标登录 ID:        (0x0,0x3E4)


有关更多信息,请参阅在http://go.microsoft.com/fwlink/events.asp 的帮助和支持
7、尝试登录的用户:         MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
登录帐户:          IUSR_KONGE
源工作站:         KONGE
错误代码:         0x0


有关更多信息,请参阅在http://go.microsoft.com/fwlink/events.asp 的帮助和支持
8、使用明确凭据的登录尝试:
登录的用户:
        用户名:        NETWORK SERVICE
        域:                NT AUTHORITY
        登录 ID:                (0x0,0x3E4)
        登录 GUID:        -
凭据被使用的用户:
        目标用户名:        IUSR_KONGE
        目标域:        KONGE
        目标登录 GUID: -

目标服务器名称:        localhost
目标服务器信息:        localhost
调用方进程 ID:        836
源网络地址:        -
源端口:        -


有关更多信息,请参阅在http://go.microsoft.com/fwlink/events.asp 的帮助和支持
9、成功的网络登录:
        用户名:        IUSR_KONGE
        域:                KONGE
        登录 ID:                (0x0,0x15184BF)
        登录类型:        8
        登录过程:        Advapi  
        身份验证数据包:        Negotiate
        工作站名:        KONGE
        登录 GUID:        -
        调用方用户名:        NETWORK SERVICE
        调用方域:        NT AUTHORITY
        调用方登录 ID:        (0x0,0x3E4)
        调用方进程 ID: 836
        传递服务: -
        源网络地址:        -
        源端口:        -


有关更多信息,请参阅在http://go.microsoft.com/fwlink/events.asp 的帮助和支持
2008-2-13 9:55:00
  • lixiaolongchina
  • 等级: 普通用户
  • 发贴: 8 贴
  • 货币: 0 金币
  • 积分: 100 分
  • 经验: 222 点
  • 体力: 910 点
  • 注册: 2008-02-13
Re:[求助]请问一下,我怎样防范他再次进来,谢谢合作
请问一下,我怎样防范他再次进来,谢谢合作
2008-2-13 9:57:48
  • gocker
  • 等级: 钻石VIP
  • 勋章:
  • 发贴: 696 贴
  • 货币: 0 金币
  • 积分: 574 分
  • 经验: 5890 点
  • 体力: 22215 点
  • 注册: 2005-11-23
Re:[求助]服务器被人用CAIN工具注入并克隆我的操作系统
CAIN好像不是注射工具吧
嗅探用的吧

如果他进了你的服务器 应该是嗅探到了你的密码
装ARP防火墙,试下!
境界
2008-2-13 11:31:03
  • lixiaolongchina
  • 等级: 普通用户
  • 发贴: 8 贴
  • 货币: 0 金币
  • 积分: 100 分
  • 经验: 222 点
  • 体力: 910 点
  • 注册: 2008-02-13
Re:[求助]服务器被人用CAIN工具注入并克隆我的操作系统
我已经安装了360安全卫士防火墙了,可还是不行。。
2008-2-13 11:58:49
  • lixiaolongchina
  • 等级: 普通用户
  • 发贴: 8 贴
  • 货币: 0 金币
  • 积分: 100 分
  • 经验: 222 点
  • 体力: 910 点
  • 注册: 2008-02-13
Re:[求助]服务器被人用CAIN工具注入并克隆我的操作系统
版主大人,救救我吧
2008-2-13 12:01:00
  • HEIBABY
  • 等级: 普通用户
  • 发贴: 40 贴
  • 货币: 0 金币
  • 积分: 200 分
  • 经验: 612 点
  • 体力: 1910 点
  • 注册: 2007-12-22
Re:[求助]服务器被人用CAIN工具注入并克隆我的操作系统
很简单的
135 1433修改下端口
cain 只能记录下你的帐户和密码
还有CAIN这是破解密码的工具

只要你在公共交流区提问题将第一时间为你解决

诚交会网站设计制作开发有意朋友请联系

QQ:283422135 EMAIL:heibabyku@gmail.com
2008-2-13 12:41:55
  • lixiaolongchina
  • 等级: 普通用户
  • 发贴: 8 贴
  • 货币: 0 金币
  • 积分: 100 分
  • 经验: 222 点
  • 体力: 910 点
  • 注册: 2008-02-13
Re:[求助]服务器被人用CAIN工具注入并克隆我的操作系统
RE:很简单的
135 1433修改下端口
cain 只能记录下你的帐户和密码
还有CAIN这是破解密码的工具

请问怎么修改135和1433端口呢?我是新手,请多多指教。。。谢谢合作
2008-2-13 13:13:44
  • lixiaolongchina
  • 等级: 普通用户
  • 发贴: 8 贴
  • 货币: 0 金币
  • 积分: 100 分
  • 经验: 222 点
  • 体力: 910 点
  • 注册: 2008-02-13
Re:[求助]服务器被人用CAIN工具注入并克隆我的操作系统
求助
2008-2-13 15:02:58
  • gocker
  • 等级: 钻石VIP
  • 勋章:
  • 发贴: 696 贴
  • 货币: 0 金币
  • 积分: 574 分
  • 经验: 5890 点
  • 体力: 22215 点
  • 注册: 2005-11-23
Re:[求助]服务器被人用CAIN工具注入并克隆我的操作系统
360的ARP防火墙靠不住

anti-arp
用这个!
境界
2008-2-14 1:53:53
  • lixiaolongchina
  • 等级: 普通用户
  • 发贴: 8 贴
  • 货币: 0 金币
  • 积分: 100 分
  • 经验: 222 点
  • 体力: 910 点
  • 注册: 2008-02-13
Re:[求助]服务器被人用CAIN工具注入并克隆我的操作系统
刚才登录服务器时,他又用cain工具登录进来,并把cain工具安装在C:\all user文件夹下,请大家帮帮我吧..
2008-2-18 10:30:34