

最近接到多起云主機用戶反映sqlserver數(shù)據(jù)庫異常,經(jīng)我們深入分析后發(fā)現(xiàn):
問題現(xiàn)象:
1.任務管理器中查看進程,發(fā)現(xiàn)有ftp.exe cmd.exe 等異常進程
2.使用asp.net的網(wǎng)站可能出現(xiàn):c:\WINDOWS\Microsoft.NET\Framework\v4.0.30319\Temporary ASP.NET Files'.無法讀寫等異常錯誤。
3.出現(xiàn) C:\WINDOWS\system32\i*等異常目錄。
被黑的核心原因是:微軟sqlserver數(shù)據(jù)庫最近公告了一個安全漏洞(https://technet.microsoft.com/library/security/ms14-066 ),很多客戶沒有及時打數(shù)據(jù)庫的補丁。
如果您的服務器有以上現(xiàn)象表明你的服務器已經(jīng)被黑客入侵了,解決辦法:建議備份好數(shù)據(jù)后重裝系統(tǒng)。
如果服務器還沒有被入侵,請按以下流程進行加固防護:
1、建議在防火墻關閉1433端口,以免被黑客利用。
2、安裝ms14-066 KB2992611補丁,相關下載地址
Windows2003 32位 中文版 http://www.microsoft.com/zh-CN/download/details.aspx?id=44649
Windows2003 64位中文版 http://www.microsoft.com/zh-CN/download/details.aspx?id=44606
Windows2008 R2 64位 中文版 http://www.microsoft.com/zh-CN/download/details.aspx?id=44618
Windows 2012 中文版 http://www.microsoft.com/zh-CN/download/details.aspx?id=44638
3.開啟服務器的自動更新補丁功能,及時打補丁,避免出現(xiàn)重大漏洞對您的服務產(chǎn)生影響
4.下載以下腳本進行執(zhí)行:http://download.myhostadmin.net/vps/reset.rar 將mssql以普通用戶身份運行。
不論您的服務器是否被黑,我們都強烈建議您認真檢查一下您的服務器的安全狀態(tài),加強安全防范意識,避免被黑客入侵造成損失。
西部數(shù)碼
2014-12-25