Cảnh báo trojan china hack VPS cũng như máy tính

binh6699

Hero
Verified
Joined
Feb 17, 2011
Messages
3,405
Reactions
2,630
MR
20.023
Facebook
Follow me on Facebook
Tình hình lâu nay lâu lâu VPS cứ bị mất pass theo tìm hiểu thì => cách nhận biết khi 1 VPS sắp bị hack mất pass

Tính ra cũng đã bị ~ 10 con VPS rồi nhưng đành chịu trận nhưgn hôm nay có thêm phát hiện mới nên report cho anh em cũng xem.

Dấu hiệu 1 VPS đã bị thằng cờ hó china nó hack VPS
VPS xuất hiện tools lạ được cài vào và đang chạy
PhotoShare.png


PhotoShare2.png


Theo như tìm hiểu tools đó thì đây
use.jpg

=> dc site e nó
site.png


và đây file tồn tại khi tools đó chạy
PhotoShare1.png


=> Sau tầm 1 ngày sau khi xuất hiện tools này VPS sẽ bị nó change pass vps => mất vps nhất là Azure không lấy lại được pass.
Và trước khi nó hack hoàn toàn quyền admin thì nó sẽ creat 1 làng user trong vps của mình
acc1.jpg

acc2.jpg


=> có lẽ đầu tiên nó cho trojan vào vps trước rồi sau khi trojan hoạt động nó sẽ log = tay để chiếm quyền admin
-----------------------------------------------------------

Phát hiện mới cõ lẽ là cách nó lấy quyền remote VPS
Con VPS bị nó hack thì sẽ bị dis ra login vào nhìn dc màn hình vps xíu là bị dis tiếp do nó đang connect và lần thứ 3 mình connect lại VPS thì thấy đang có 1 IE + cửa sồ cmd đang mở có 1 vài lệnh => sau đó thì dis ra và mất pass VPS
=> Cũng nhờ đó mà Tình cờ hôm nay có lẽ phát hiện được quy trình hack của trojan đó do vô tình remote con VPS khác trên con VPS bị nó hack

Các proof này là nó đang thực thi hack tiếp vps mình đang connect trên vps bị nó hack pass

Sau khi VPS kia bị hack vào lại vps connect trên VPS hack thì thấy nó đang thực thi các lệnh cũng như phần mềm khác trên VPS mình ( trên 2 VPS được nhiu đây proof)

Nó đang dowload 1 phần mềm gì đó vào VPS mình tên là 1.zip
danghack.jpg


Link soft đó ai ngâm thì ngâm: http://ys-f.ys168.com/2.0/394213913/Tgvuwsj56634O73G5NJF/1.zip

Tiếp theo là thấy nó đang cài đặt cái gì đó chắc có lẽ để remote cùng với mình mà ko cần pass:
danghack-virutchina.jpg


và thấy 1 cửa sổ cmd nó ping đến g.cn chắc để test tốc độ:

danghackozFe6.jpg


=>>>>>>>>>>>>>>>>>>>>>> anh em cảnh giác nhé. Ai rành IT ngâm xem nó hack kiểu gì với
 
Last edited:
dkm bọn khựa la éo ưa rồi :(
 
đầu tiên nó cần vào vps để cài trojan, vậy sao nó vào được hả cậu?? hay là mình tải cái gì dính?
 
Theo như mình đoán thì site trên để tải soft để edit video hay gì đó còn site dưới chắc là host để nó up/ tải file cần thiết của nó, còn hack thì chắc nó scan được pass :D
Mà thấy chữ miner, protominer thì đoán có thể em nó đang đào coin. Nguy hiểm thật :D
Up cho mấy pro vào góp ý kiến, thôi luyện phim tiếp cái đã :D
 
Last edited:
đầu tiên nó cần vào vps để cài trojan, vậy sao nó vào được hả cậu?? hay là mình tải cái gì dính?
nó cài ở trên mạng vd như ở 1 web nào đó mình lỡ truy cập vào thì dính hay đại loại là vào website nó quảng cáo qua site có trojan, chạy auto suft.......
 
Chà virut này lại được update

Kì này nó cài xong hide luôn và ko cho mở tast manager file cài đặt nó cũng hide chứ không hiện file đã cài đặt như trước có thể remove được.
952hack.jpg



phát hiện thêm dấu hiệu nhận biết khi vps bị hack
265rar.jpg



File lạ chắc là virut or file setup cấu hình của nó
Link cho ai thích nghịch: http://code.mocua.com/download.php?file=7e55532d2283f240097b22143b834984
 
Bác cho em hỏi, VPS bác tạo ra, nó thay pass là bác không lấy lại đc à ? EM tưởng bác cầm account create vps thì có thể change lại được pass chứ. :confused:

Còn cách nó tiếp cận vps bác chỉ có thể 2 cách 1 là scan pass. thứ 2 là khi bác dùng vps chạy web surf thì bị nó cài auto trojan rùi, vì vps thường không cài anti và nếu nó có thể auto run file thì đi chắc rồi. Em nghĩ nó thuộc khả năng thứ 2 cao hơn
 
Bác cho em hỏi, VPS bác tạo ra, nó thay pass là bác không lấy lại đc à ? EM tưởng bác cầm account create vps thì có thể change lại được pass chứ. :confused:

Còn cách nó tiếp cận vps bác chỉ có thể 2 cách 1 là scan pass. thứ 2 là khi bác dùng vps chạy web surf thì bị nó cài auto trojan rùi, vì vps thường không cài anti và nếu nó có thể auto run file thì đi chắc rồi. Em nghĩ nó thuộc khả năng thứ 2 cao hơn
Azure change pass lấy lại hơi mệt :( . Chỉ việc log acc deleted nó creat lại cho nhanh :D
 
túm lại vps không có anti thì khhi truy cập vào site có malware bị hack trong vòng 1 note nhạc
 
Tốt nhất là xóa create lại con mới. Nó đã cài phần mềm vào đó thì reset được pass cũng bị nó lấy tiếp.

Azure vẫn lấy pass lại được nhé.
 
ghê quá nhỉ. đúng là bọ khựa
 

Announcements

Forum statistics

Threads
420,852
Messages
7,102,257
Members
172,930
Latest member
newbenew

Most viewed of week

Most discussed of week

Most viewed of week

Most discussed of week

Back
Top Bottom