近期已發現多起長期未更新補丁的windows系統遭到Mirai僵尸網絡攻擊,入侵后服務器會出現大量對外掃描23,1433等端口
--中招檢測:
1.看進程:

2.看文件:
C:\Windows\system會出現以下文件

或者

3.看服務:

--清理流程:
停止異常服務
刪除異常任務計劃my1
如果存在mssql,需刪除Mssqla等異常數據庫管理員,清理異常作業
清理異常的系統管理員賬戶
刪除C:\Windows\system 下的異常文件
刪除C:\Windows\debug下的異常文件
刪除C:\Windows\SysWOW64和C:\Windows\system32下的異常文件
等等一系列安全檢查
必要時請考慮重裝系統,重裝前需要先徹底清除數據庫服務中的威脅
我司提供大致的清理腳本,請下載執行,但不一定能夠全部清理干凈
http://downinfo.myhostadmin.net/clear.bat
--安全設置:
清理所有異常文件
網卡屬性中取消文件共享勾選
修改服務器密碼
禁用1433/3306遠程訪問
mssql/mysql使用普通用戶運行
運行輸入gpedit.msc->計算機配置->windows設置->安全設置-本地策略-安全選項

windows2008、2012設置方法:運行輸入gpedit.msc->計算機配置->管理模板->windows組件->智能卡
把設置列表中帶有“智能卡”關鍵字的項全部設置為“已禁用”。
windows2003設置方法:運行輸入gpedit.msc->計算機配置->windows設置->安全設置->本地策略->安全選項交互式登錄:要求智能卡設置為“已禁用”,交互式登錄:智能卡移除操作設置為“鎖定工作站”。
及時更新系統補丁