开放、分享、自由、中立、公平网吧论坛公众号APP(送下载币任务) 微信公众号

天下网吧论坛

 找回密码
 注册账号

QQ登录

只需一步,快速开始

用微信登录

扫一扫,用微信登录

查看: 3277|回复: 2
收起左侧

[系统] 网吧服务器病毒STUPdater情况分析

  [复制链接]
发表于 2020-6-23 21:42:44 | 显示全部楼层 |阅读模式 发布于:广西河池市 电信
近期多地网吧反馈服务器疑似遭到入侵,会在C:\windows目录下生成病毒文件STUPdater.exe通过计划任务定时执行。

网吧服务器病毒STUPdater情况分析_天下网吧APP_网吧网咖APP



目前得到的分析结果如下
1. 病毒程序会针对主流无盘软件(云更新、顺网、易乐游)进行注入破坏。
2. 病毒程序会创建计划任务Batch、appread服务等,达到可以控制网吧服务器的目的。
3. 目前分析到病毒程序尚未造成太大破坏,主要为预留后门和上报信息并下载可执行程序。

问题答疑
1. 怎么确定服务器中了这个病毒?
答:目前已知的远程控制木马服务名称为“FastUserSwitchingCompatibility”。
打开cmd,输入“sc query FastUserSwitchingCompatibility”
查询这个服务是否安装,如果显示“指定的服务未安装”,暂时可认为安全。

2. 病毒是怎么到服务器的?
答:从目前各方汇总的信息及日志分析来看,是有人在客户机上机破解无盘软件及系统,将文件上传到服务器,各大主流无盘软件均有中招。

3. 病毒程序有什么影响?
答:据分析,该病毒可秘密开放用于远程控制的端口权限,目前已知病毒会生成以下文件:
1) 在C:\windows路径下,生成了文件 STUPdater.exe;
2) 在C:\Program Files (x86)路径下,生成了文件夹 Mount
3) 病毒通过一台阿里云服务器(47.110.10.104)下发文件,大家可以在路由器禁止访问该IP。

网吧服务器病毒STUPdater情况分析_天下网吧APP_网吧网咖APP


4. 病毒程序怎么清除?
答:请大家使用我们提供的文件,执行以下程序清除病毒。
提取码: 52hw


赶紧来设置你的签名->玩转天下网吧论坛签名

您需要登录后才可以回帖 登录 | 注册账号   扫一扫,用微信登录

本版积分规则

下载天下网吧手机APP,直接一键登录
您尚未登录,请登陆后浏览更精彩内容!
 注册账号
找回密码

手机版|纯文字版|联系我们|免责声明|网吧论坛 ( __ICP号__ )

GMT+8, 2024-4-16 21:35 , Processed in 1.435154 second(s), 35 queries , Gzip On.

Powered by Discuz! X3.4

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表