找回密码
 注册

QQ登录

只需一步,快速开始

搜索
点我反馈NEWZ系统包问题

警惕!!!易乐游服务端安全中心设置被恶意程序修改(导致客户机运行游戏异常)

1c3Cre4m 于 2017-12-1 00:48 [分享讨论] 发表在 [复制链接] [显示全部楼层] [打印] [上一主题] [下一主题]
本帖最后由 1c3Cre4m 于 2017-12-1 02:06 编辑

问题现象:晚上接了一个网吧老板的电话,说网吧突然很多游戏一运行就闪退(比如英雄联盟绝地求生),看着网吧生意跑了一大半老板也很着急。我赶紧到网吧来排查问题,发现不是所有的游戏都会闪退,但是闪退的游戏不管是从菜单还是目录里都运行不了,运行.exe的游戏主进程没有任何反应。在检查服务器的时候,偶然点到了易乐游服务端的监控中心,发现里面有一大堆进程被拦截的消息(就是下图这个地方,具体情况没截图,大致就是游戏进程被当成危险进程拦截了)。 QQ截图20171130231104.png

处理过程:
在安全中心看了下发现有很多的危险进程拦截和特征码拦截的设置(如下图)
安全中心3.jpg
取消这些设置后,重启客户机游戏就正常了。因为网吧是我维护的,很清楚这些不是我设置的,老板说他从来不进服务器的,感觉是被什么人恶意修改了安全中心的设置。为了安全起见我在易乐游服务端控制台设置了密码,顺便也修改了服务器的远程密码。在网吧歇了一会准备回去的时候,老板说新开的机器又出现游戏玩不了的问题。看了下服务器,发现安全中心又被添加了之前的那些危险进程和特征码,而且开关也被打开了。因为刚改过控制台和远程密码,感觉不太可能是人为的,但是针对性很强,所以怀疑是网吧被人放了恶意的程序,直接修改了安全中心的配置文件(ProcessManager.ini),看了下这个文件的日期也是最近修改过的
安全中心4.jpg
还原关闭安全中心的设置后,挂着Procmon看能不能把幕后凶手找出来。过了大概二十分钟发现安全中心的设置又被改了,停止procmon的捕获。设置筛选条件为Path---contain--ProcessManager.ini,结果如下图
安全中心1.jpg

安全中心2.jpg
看来凶手就是这个名为Snight.exe进程,他在查询完ProcessManager.ini后,写入了一些东西进去,写入之后安全中心的设置就变了,也导致了网吧的这一系列问题。删除这个程序后,网吧也没有出现安全中心被修改的问题了。


建议:
网吧服务器做为网吧最重要的地方,建议大家平时养成定期修改远程密码和服务端控制台密码的好习惯,不要装一些从来没使用过的软件。


该帖共收到 0 条回复!
您需要登录后才可以回帖 登录 | 注册

本版积分规则

美图秀

    • 服务端添加或修改客户机都提示修改客户机失
    • IntelX520-2启动不了卡花瓣(另类排查思路
    • 华硕B650M- K主板新加机器无法进系统问题
    • 服务端首页的硬件异常次数怎么清理
    • 好司机提示启动核心组件失败

小黑屋|手机版|Archiver|联系我们|网吧三国

GMT+8, 2024-10-3 23:30 , Processed in 0.630023 second(s), 8 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表