标签 通达后门 下的文章

C:\Windows\System32\drivers\etc  hosts文件中添加以下代码
127.0.0.1   www.tongda2000.com
127.0.0.1   tongda2000.com
127.0.0.1     down.tongda2000.com
127.0.0.1   un.tongda2000.com
127.0.0.1   www.tongdayun.com
127.0.0.1   tongdayun.com
127.0.0.1    cloud.tongda2000.com
127.0.0.1   yun.tongda2000.com
127.0.0.1   www.tongda2000.net
127.0.0.1   tongda2000.net
127.0.0.1   www.tongda2000.org
127.0.0.1   tongda2000.org

危害:类似xss攻击,从远程获取exe,然后执行,篡改程序。

为更新驱动,个人测试版发现以下数据日志:

[2018-04-20 01:56:18] 开始更新OfficeAuto
[2018-04-20 01:56:18] 连接网址:http://cdndown.tongda2000.com/oa2/2016/OfficeAuto.exe
[2018-04-20 01:56:18] Md5值:a854f6ddeeeb4031eb4b030280069176
[2018-04-20 01:56:18] 软件名称:OfficeAuto
[2018-04-20 01:56:18] 更新id:27
[2018-04-20 01:56:18] 停止成功
[2018-04-20 01:56:20] 下载OfficeAuto.exe成功
[2018-04-20 01:56:20] Md5值比较成功
[2018-04-20 01:56:20] 更新OfficeAuto.exe文件成功
[2018-04-20 01:56:20] 打开OfficeAuto.exe文件
29.png
解决方法:

C:/windows/system32/drivers/etc/hosts
新增一条记录
127.0.0.1 cdndown.tongda2000.com