<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="zh-TW">
		<id>https://wiki.cc.ncu.edu.tw/wikicc/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=93000000</id>
		<title>NCUCCWiki - 使用者貢獻 [zh-tw]</title>
		<link rel="self" type="application/atom+xml" href="https://wiki.cc.ncu.edu.tw/wikicc/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=93000000"/>
		<link rel="alternate" type="text/html" href="https://wiki.cc.ncu.edu.tw/wiki/%E7%89%B9%E6%AE%8A:%E4%BD%BF%E7%94%A8%E8%80%85%E8%B2%A2%E7%8D%BB/93000000"/>
		<updated>2026-05-28T10:04:20Z</updated>
		<subtitle>使用者貢獻</subtitle>
		<generator>MediaWiki 1.30.0</generator>

	<entry>
		<id>https://wiki.cc.ncu.edu.tw/wikicc/index.php?title=Lsass_%E6%9C%A8%E9%A6%AC&amp;diff=279</id>
		<title>Lsass 木馬</title>
		<link rel="alternate" type="text/html" href="https://wiki.cc.ncu.edu.tw/wikicc/index.php?title=Lsass_%E6%9C%A8%E9%A6%AC&amp;diff=279"/>
				<updated>2007-12-20T06:18:34Z</updated>
		
		<summary type="html">&lt;p&gt;93000000：&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;:1.問題描述 : &lt;br /&gt;
::*近日宿網及校網流行一種隨身碟木馬病毒，中毒者會擴及本機所有硬碟磁區，開啟autorun.inf，會汙染該網段所有電腦的ARP table，將所有client 瀏覽的網頁封包透過中毒者的機器出去，意在增加網路廣告瀏覽率以獲利。&lt;br /&gt;
::*LSASS 中毒 會假冒gateway 攔截對外網頁瀏覽的封包,將網頁導向廣告色情站,同一區 subdomain 內的其他電腦會發生,對外的網頁連結 會亂跑,出現色情網站&lt;br /&gt;
::*中毒者會出現的現象&lt;br /&gt;
:::*命令提示字元下執行「dir /a」，顯示 C 槽、 D 槽或任何攜帶型儲存設備的根目錄下隱藏檔會出現的檔案&lt;br /&gt;
::::1.「ntdeIet」型--大部分防毒軟體可以偵測的到&lt;br /&gt;
:::::*有毒的檔案為 auto.exe、autorun.inf、ntdeIect.com&lt;br /&gt;
::::2.「pagefile」型--截至 20071220 為止，目前防毒軟體還偵測不到&lt;br /&gt;
:::::*有毒的檔案為 autorun.inf、pagefilel.pif&lt;br /&gt;
:::::*pagefile.pif 檔有幾個特徵：&lt;br /&gt;
::::::*檔案大小是 102400bytes 或 10649600bytes，其中 102400bytes 是比較舊的病毒。&lt;br /&gt;
:::*ARP TABLE 表異常--中毒的電腦會學習整個網段的 ARP Table，以下是執行「arp -a」的結果&lt;br /&gt;
:::[[Image:arp.jpg.png]]&lt;br /&gt;
:::*mrtg流量圖異常--中毒者的 Inbound 與 Outbound 量&amp;quot;幾乎&amp;quot;一致&lt;br /&gt;
:::[[Image:traffic.jpg]]&lt;br /&gt;
&lt;br /&gt;
:2.解決方法 : &lt;br /&gt;
::*網路管理者&lt;br /&gt;
:::從 router 查詢 arp table 查得實際中毒者，隔離&lt;br /&gt;
::*使用者&lt;br /&gt;
:::*關掉自動執行的功能&lt;br /&gt;
:::*重灌系統，但是要注意是否隨身碟以及 D 槽也都己經中毒(通常都有, 不是只有C 碟)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
:3.網路上相關連結:&lt;br /&gt;
::*[http://tw.myblog.yahoo.com/shu-wei/article?mid=2&amp;amp;sc=1 第一二型掃毒程式及說明]&lt;br /&gt;
&lt;br /&gt;
:4.相關 keyword:(例如：作業系統、應用系統服務．．．）&lt;br /&gt;
::&amp;quot;LSASS&amp;quot; , &amp;quot;usb&amp;quot;&lt;br /&gt;
&lt;br /&gt;
[[category:資通安全]]&lt;br /&gt;
[[category:lsass]]&lt;br /&gt;
[[category:木馬]]&lt;br /&gt;
[[category:usb]]&lt;/div&gt;</summary>
		<author><name>93000000</name></author>	</entry>

	</feed>