风云小站 » 『 求助专区 』 » 一个匪夷所思的问题,系统遭受攻击?
本页主题: 一个匪夷所思的问题,系统遭受攻击? 打印 | 加为IE收藏 | 复制链接 | 收藏主题 | 上一主题 | 下一主题

 minoboy一个匪夷所思的问题,系统遭受攻击?

我自认为我的电脑无懈可击,所以近段时间一直在裸奔上网(防火墙,杀软都关了),系统的开放的端口除了135之外,其它的,都被我关掉了.(关135端口有些麻烦,好象RPC服务要用到此端口,而且可能关了怀疑对电脑有点影响,).一连好多几星期,一直没出什么问题.
裸奔后,本人也一直没下载安装什么软件.
平时打开电脑时,用360,HIJACKTHIS,安全分析专家看看电脑是不是安全,结果是一直是OK的.包括出问题的现在.
昨天,本人玩QQ游戏时,发现网络似乎有点慢,感觉有点异常.于是打开防火墙一看.在135端口上竟有一个220.187.53.36的IP在连接,对方端口是2948,关掉了QQ,此链接一直还在,而且还有数据.众所周知:135端口是由SVCHOST发起的,是正常的程序,难道我的系统被人攻击进了,我不得其解.请高手明示.
现次声明,系统无毒,系统无漏洞.(360查过漏洞为无)
顶端 Posted: 2007-03-01 20:42 | [楼 主]

 shihua0107

=。=(个人观点,对入侵并不熟悉)

估计没错的话,那个人只是在扫描你的电脑。

就像你所说的。其他端口都关上了。就剩个135。!那也有得扫描!

至于速度慢,人家扫描你是通过网络,这个会影响你网速是很正常吧?

最终结果,别理会他,过段时间就会没拉!

我电脑天天让人扫着呢!
顶端 Posted: 2007-03-01 23:38 | 1 楼

 165372075

1楼所言。。。实在不敢苟同
跟随着自由的气息任意的翱翔
顶端 Posted: 2007-03-02 09:48 | 2 楼

 minoboy

起初认为是扫描,但细想可能不是,如果是扫描的话,应该是三层数据包.而现在已建立了连接,而且有数据在传送,感觉不象是扫描....
我个人猜想的结果可能是QQ有漏洞引起的.以前不用QQ时,从来没有这种情况发生
顶端 Posted: 2007-03-02 10:24 | 3 楼

 shihua0107

Quote:
引用第3楼minoboy2007-03-02 10:24发表的:
起初认为是扫描,但细想可能不是,如果是扫描的话,应该是三层数据包.而现在已建立了连接,而且有数据在传送,感觉不象是扫描....
我个人猜想的结果可能是QQ有漏洞引起的.以前不用QQ时,从来没有这种情况发生

通过135端口入侵实际上是利用RPC漏洞来攻击计算机的。一般情况下135端口主要用于使用RPC(Remote Procedure Call,远程过程调用)



协议并提供DCOM(分布式组件对象模型)服务,通过RPC可以保证在一台计算机上运行的程序可以顺利地 执行远程计算机上的代码;



使用DCOM可以通过网络直接进行通信,能够跨包括HTTP协议在内的多种网络传输。RPC本身在处理通过TCP/IP的消息交换部分有一个漏洞,该漏洞是由于错误地处理格式不正确的消息造成的。会影响到RPC与DCOM之间的一个接口,该接口侦听的端口就是135。



下面我就来介绍一下通过135端口入侵的方法。



(1)通过135端口入侵,攻击者首先需要查找网络上存在135端口漏洞的主机地址,在查找此类主机过程中,可以使用一些扫描工具,比如SuperScan就是典型的端口工具之一。在SuperScan“开始”文本框中输入需要扫描的起始地址,然后在“结束”文本框里填写好扫描结束的IP地址,在“扫描类型”选项中选择“所有端口定义”单选按钮,并在右侧的文本框中输入“135”。再点击“开始”按钮即可开始扫描。扫描结束后,在下方的列表中可以查看目标主机打开的端口。然后再点击“Save”按钮选好保存路径,把里面有漏洞的IP整理下即可。



(2)得到有漏洞后,我们还有一个功能强大的扫描工具,比如NTSscn汉化版。然后在“主机文件“处点击“打开”按钮找到我们刚才保存的IP路径,在连接共享$处选择“WMI扫描”,在“扫描打开端口的主机”处填写135端口。最后点击“开始”即可。要不了多久就会有结果显示。



(3)获得漏洞主机用户名以后,我们需要一个开启的工具,那就是Recton v2.5。好了,万事具备之欠那“东风”拉。把刚刚扫描的IP输入TELNET界面的“远程主机”处,以及用户名和密码,不过一般情况下密码都是空。下一步点击“开始执行”按钮等待把TELNET打开吧。打开后按WIN+R输入CMD进入再输入Telnet IP 回车,会提示让你输入用户名,把用户名输入后,回车即可进入主机。而且得到的还是SYSTEM权限。
本帖最近评分记录:
  • 风云币:3(cai504)
  • 顶端 Posted: 2007-03-02 11:20 | 4 楼

     瞬步

    4楼说的好详细,学习了,最近裸奔风险是在太大了
    顶端 Posted: 2007-03-02 14:15 | 5 楼

     love

    可能是你adsl和SP服务器连接的ip和端口呢
    顶端 Posted: 2007-03-02 21:33 | 6 楼

     kiva

    4楼才是正确的
    顶端 Posted: 2007-03-03 00:41 | 7 楼

     minoboy

    4楼的方法虽然提供了135端口的侵入方法,但很有局限性.只能对没关闭默认共享,通过IPC$来获得并提升权限.现在这种情况基本上没用了吧.现在基本上没有这种漏洞了.
    我觉得有可能是QQ的原因,第三方软件的漏洞,不知有没有可能被侵入..
    顶端 Posted: 2007-03-03 15:14 | 8 楼

     apth

    你看看这个IP是哪里的.是不是那个网站或者什么的.

    本站主数据:浙江省舟山市 电信
    查询结果2:浙江省舟山市 电信
    查询结果3:浙江省舟山市 (岱山县)电信ADSL

    这个是你的IP数据.是不是你们电信的ADSL连接的啊........
    顶端 Posted: 2007-03-03 15:24 | 河南省濮阳市 电信 9 楼
    帖子浏览记录 版块浏览记录
    风云小站 » 『 求助专区 』
    感谢,曾经的版主
    Total 0.009692(s) query 6, Time now is:04-20 05:49, Gzip enabled 渝ICP备20004412号-1

    Powered by PHPWind v6.3.2 Certificate Code © 2003-07 PHPWind.com Corporation
    Skin by Chen Bo