最近ctfnon.exe廣告木馬開始在網吧裡出現,網吧均表示自己沒有放過這些文件。
ctfnon.exe是廣告木馬,其假冒輸入法相關程序,輸入法相關執行程序應該是ctfmon.exe。
細心的人發現是有不明人遠程網吧把系統包挂載篡改了。
這個團夥挂載鏡像,一般放了3個文件。
C:\Windows\SysWOW64\client.exe
C:\Windows\System32\client.exe
C:\Windows\System32\ctfnon.exe
然後通過regedit加載注冊表添加了開機啟動
C:\Windows\SysWOW64\client.exe
解決辦法:
1,修改遠程賬号和密碼,(開啟遠程日志記錄,留意最近是否還有不明人可以遠程上來。)
2、挂包删除以上3個文件, 去掉開機啟動。
被遠程的1家網維大師網吧使用的是VNC遠程, 1家反饋使用的是XT800遠程和RemotelyAnywhere,另外1家網吧反饋使用的是影子,系統都是死性不改16Q4版本。
遠程工具盡量都使用新版本,不要使用默認端口,密碼不要太簡單,已經洩露的盡快修改一次賬号和密碼。
有新的情況歡迎大家留言,相互分享信息。
,更多精彩资讯请关注tft每日頭條,我们将持续为您更新最新资讯!