网络通信 频道

与Rbot的亲密接触

 一天,公司的同事告诉笔者,他不能访问公司的网站了,内网也不能上公网了。笔者赶紧到信息中心机房查看情况,发现主机还好,网站服务器、营销服务和生产服务都正常,群集工作也正常,但网关设备的WAN、LAN的数据指示灯狂闪,说明网络是有数据交换的,网络应该是通的。

寻找毒踪
  笔者打开一台工作站,确实不能访问公网,又到公网访问公司的网站,也确实不能找到该主机,看来是网关有问题了。笔者试图用内网登录网关进行查看,但是根本无法找到网关。奇怪了,网关明明在工作,为什么找不到呢?笔者用其它工作站ping网关,也不通,没有办法,只好利用CON登录网关了。但是笔者等了好久,就是不能进入控制界面,看来问题不简单了。
  笔者重新对其它设备进行检查,发现能够找到网络内的所有服务器,但是就是不能找到网关,另外,中心交换机上的一个端口指示灯不停地闪烁,好像有很多的数据流量,这和网关上的数据灯狂闪完全吻合。笔者所在的网络是多层的,中心交换机下还有楼层交换机,笔者找到那个端口对应的楼层交换机,发现一个端口在不停地向网络发包,其数据流量巨大无比。笔者立即将此端口断开,网络恢复正常,所有机器能够访问公网,网站也能够提供服务了。
  凶手肯定就在那个端口的主机上,笔者找到那台主机,发现有人正在使用该机器进行文档编辑,机器也没有什么异常现象,就是不停地向外发包。查看进程,发现有两个进程占用了大量的资源,把它们结束掉后,一切恢复正常。
  笔者用最新的杀毒软件查杀,发现原来是Backdoor.Rbot.vs在作怪。该病毒是Rbot病毒的变种,是一种IRC后门,集黑客、蠕虫、后门功能于一体,通过局域网共享目录和系统漏洞进行传播,会接收黑客发来的命令并在本地执行,能够扫描网段内的机器并猜测共享密码,占用大量网络带宽资源,从而造成局域网阻塞。

附加故障解决
  到此,这次故障的真凶已经被找到并且斩首示众了,但是还有两台数据库服务器始终不能连接,是不是还有木马?笔者重新对各个交换机进行数据流量分析,没有发现任何可疑数据包,对那两台服务器进行杀毒、配置检查,也没有任何可疑。能够ping到网关,也能够被其它机器发现,为什么不能连接公网呢?
  无奈之下,笔者进入网关对设置进行检测,也没有发现问题。当检测IP/MAC绑定一项时,笔者突然想到,很可能是网关将其挡在内网,而这一切只有IP地址和MAC不一致才能造成。笔者查看那两台服务器,发现MAC地址果然被修改了,造成IP/MAC不符,不能连接公网了,很可能就是那个木马程序在网络中进行了恶意修改。
  笔者把MAC地址改回原来的值,故障顺利排除了。

 

文章转载地址:http://www.365master.com/kt_article_show.php?article_id=564&categ_code=10041003

0
相关文章