全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 1207|回复: 5

服务器上发现了可疑的文件,大家帮我分析下这是什么?

[复制链接]
发表于 2019-5-25 03:12:23 | 显示全部楼层 |阅读模式
是不是我服务器已经被入侵了?


附上两个文件样本,大佬帮我分析下这文件是干什么用的?
看日期像是4月5日就被入侵了
http://7vk.9000ip.com/ProgramData.rar
发表于 2019-5-25 03:16:16 | 显示全部楼层
病毒而已,源文件应该是exe。
大周末的忙啥,等周一上班再说
发表于 2019-5-25 03:17:42 | 显示全部楼层
把文件发上来,大家才好分析,表面上看是这个情况,但是说不准,有可能是asp或者PHP伪装的jpg文件,以前流行菜刀的时候经常这样干.....
 楼主| 发表于 2019-5-25 03:19:51 | 显示全部楼层
cs10086qq 发表于 2019-5-25 03:17
把文件发上来,大家才好分析,表面上看是这个情况,但是说不准,有可能是asp或者PHP伪装的jpg文件,以前流 ...

文件发了啊 http://7vk.9000ip.com/ProgramData.rar 这是下载地址
发表于 2019-5-25 03:24:22 | 显示全部楼层
shen2214 发表于 2019-5-25 03:19
文件发了啊 http://7vk.9000ip.com/ProgramData.rar 这是下载地址

刚才简单随便的打开了看了一下。
很高兴的告诉亲,真的是中毒被XX了呢。那个图片是一个exe文件。套路暂时还没看懂。随便打开了txt文本看了下,估计已经得手了。楼主可以着手处理了。


  Optional args:
-l <port>: COM server listen port (default: random)
-m <ip>: COM server listen address (default 127.0.0.1)
-k <ip>: RPC server ip address (default 127.0.0.1)
-n <port>: RPC server listen port (default 135)
-c <{clsid}>: CLSID (default BITS:{4991d34b-80a1-4291-83b6-3328366b9097})
    Example:
JuicyPotato.exe -p "net user admin admin /ad"  Error - Unknown NTLM message type...    WSAStartup failed with error: %d
   { 0 0 0 0 0 0 0 0 - 0 0 0 0 - 0 0 0 0 - C 0 0 0 - 0 0 0 0 0 0 0 0 0 0 4 6 }     127.0.0.1   135 getaddrinfo failed with error: %d
  socket failed with error: %ld
  Unable to connect to server!
   RPC -> send failed with error: %d
  RPC-> Connection closed
    RPC -> recv failed with error: %d
  WSAStartup failed with error: %d
   getaddrinfo failed with error: %d
  socket failed with error: %ld
  bind failed with error: %d
listen failed with error: %d
   accept failed with error: %d
   .   COM -> send failed with error: %d
  COM -> recv failed with error: %d
  shutdown failed with error: %d
Priv Lookup FALSE
  Priv Adjust FALSE
  WSAStartup failed with error: %d
   getaddrinfo failed with error: %d
  socket failed with error: %ld
  bind failed with error: %d
listen failed with error: %d
   W i n S t a 0 \ D e f a u l t   127.0.0.1   Wrong Argument: %s
JuicyPotato modified by skyer v%s

    [+] CommandThread launched! { 4 9 9 1 d 3 4 b - 8 0 a 1 - 4 2 9 1 - 8 3 b 6 - 3 3 2 8 3 6 6 b 9 0 9 7 }     WSAStartup failed with error: %d
   Could not create socket : %d
   127.0.0.1   
  • Trying connect server 127.0.0.1:%d...
      
  • Error connect : %d
    [+] Command server connected!   =================================   %s  =================================
  • 发表于 2019-5-25 04:17:21 来自手机 | 显示全部楼层
    我都是直接重装系统
    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

    Archiver|手机版|小黑屋|全球主机交流论坛

    GMT+8, 2024-4-23 16:55 , Processed in 0.096600 second(s), 8 queries , Gzip On, MemCache On.

    Powered by Discuz! X3.4

    © 2001-2023 Discuz! Team.

    快速回复 返回顶部 返回列表