今年的会议内容很是精彩,但是所住的九华山庄的网络却出现了一些问题。这在开心就好的博客里也有所提到,我想应该问题类似吧。
表现是网络速度非常慢,网页经常需要刷新才能打开。
首先给大家看几个截图:

我想做安全的朋友应该都很熟悉了,典型的ARP攻击。
再看看AST的判断:

看来我们的判断没有错,经过确认,这个主机不是酒店的电脑。那么,他是谁呢?

我扫了一下,初步判断
这台机器使用最常见的XP:
172.26.1.40 resolves as A1120.
Remote operating system : Microsoft Windows XP Service Pack 2


漏洞也是存在的(3个):
05-027,06-035,06-040

Synopsis :

Arbitrary code can be executed on the remote host due to a flaw in the
'server' service.

Description :

The remote host is vulnerable to a buffer overrun in the 'Server' service
which may allow an attacker to execute arbitrary code on the remote host
with the 'System' privileges.


Synopsis :

Arbitrary code can be executed on the remote host due to a flaw in the
SMB implementation.

Description :

The remote version of Windows contains a flaw in the Server Message
Block (SMB) implementation which may allow an attacker to execute arbitrary
code on the remote host.

An attacker does not need to be authenticated to exploit this flaw.



Arbitrary code can be executed on the remote host due to a flaw in the
'server' service.

Description :

The remote host is vulnerable to heap overflow in the 'Server' service which
may allow an attacker to execute arbitrary code on the remote host with
the 'System' privileges.

In addition to this, the remote host is also vulnerable to an information
disclosure vulnerability in SMB which may allow an attacker to obtain
portions of the memory of the remote host.


此时看来,更像是某个无辜的朋友中了ARP病毒,想想就算了吧。因为我向来以善意来猜测别人。

但是后来的情况让我觉得恐怕这并非那么简单:


从上边的图片看来,所有访问HTTP的请求都被插入了一个js来挂马,这“可爱的马儿”还集多个exploit于一身,正所谓居家旅行........之必备....
真不知有多少弟兄在此中招。实在不忍通知了几位朋友和会务组,会务组也很快通知了酒店,但是当会议结束离开时,酒店仍然没有给任何答复...:(

如果你有耐心看到这里,请修改一下你的密码,虽然我们大家向来都以善意来揣测别人~

Feedback

#1楼   回复  引用  查看    

2007-11-10 14:07 by 补丁      
像中了木马
估计不是恶意所为

#2楼   回复  引用  查看    

2007-11-10 15:11 by 萧寒      
不带本子最好,上次把偶累坏了~

#3楼   回复  引用    

2007-11-10 15:22 by 电磁流量计[未注册用户]
上次把偶累坏了

#4楼   回复  引用    

2007-11-10 17:13 by 1112[未注册用户]
以前我也莫名其妙中国adware,是给装了个ie的bho,用了好久某一天才发现,气死了。
截屏就是证据,快打110报警。

#5楼   回复  引用  查看    

2007-11-10 17:14 by Enzo      
这么狠啊 确实小心为妙

#6楼   回复  引用  查看    

2007-11-10 17:23 by Zhuang miao      
有点意思啊!对众高手进行挑战

#7楼   回复  引用  查看    

2007-11-10 19:17 by 水果阿生      
有个傻哥们中了APR攻击病毒,真可怜。不过这种开放性的酒店确实比较麻烦,我们以前做这种酒店管理的时候,都会做一个简单的客户端程序,这程序就是把mac做绑定的,没绑定过的就不能上网,九华这次用户太多,二层交换机能不挂已经很给面了。移动的基站都挂了。

#8楼   回复  引用    

2007-11-10 21:06 by 大犇[未注册用户]
接入网络,一上网,就报有病毒的情况,赶快装个ARP防火墙吧,十有八九是局网内有ARP欺骗攻击。上次把我整惨了,折腾了两个多小时,还重装了一次系统,后来才想到是ARP。可以装个360安全卫士V3.64版,在保护里把“局域网ARP攻击拦截”给启用就可以了。

#9楼   回复  引用  查看    

2007-11-10 21:06 by ξ箫音ξ      
问过服务生酒店内网络升级;
不过我们房间还是可以上网,只是速度稍微慢点。

#10楼   回复  引用  查看    

2007-11-10 22:50 by Cat Chen      
酒店嘛,肯定是这个样子的啦,但你直接扫描别人的漏洞,这貌似不一定合法吧。

#11楼   回复  引用  查看    

2007-11-10 23:11 by dudu      
原来是移动的基站挂了,我当时还以为是手机出问题了。
联通的CDMA似乎也挂了,通过CDMA也上不了网。

#12楼   回复  引用  查看    

2007-11-12 00:45 by 葛涵涛/JerryGe      
多亏我没带笔记本。我和小指和会务组提了,没用!等离开的时候还没解决

#13楼   回复  引用  查看    

2007-11-12 09:52 by Clark Zheng      
唉,这种攻击太多了,我都无所谓了,兵来将挡,水来土掩



发表评论

昵称: [登录] [注册]

主页:

邮箱:(仅博主可见)

评论内容:

  登录  注册

[使用Ctrl+Enter键快速提交评论]

0 955111




历史上的今天:
2005-11-10 感觉自己越来越浮躁

相关文章:

相关链接: