[計通中心]資安通報20150116(IP已斷網,請使用者處理後依格式回報系辦技術助理)

敬啟者您好: 

    附件為檢舉貴單位 IP  之檢舉信件,該IP已被本中心停用。請盡速瞭解該設備是否有不當之行為,敬請在收信後三個工作天內將處理結果回覆至abuse@cc.nthu.edu.tw信箱並副知abuse@moe.edu.tw信 箱(教育部電算中心),以符合本校不當網路資訊處理辦法之規定,謝謝! 

另請協助填寫下列資料以便於「教育機構資安通報平台」進行通報。 
通報所需資料分為兩部份,第一部份請於24小時內盡速回報,第二部份則於72 小時內處理完後回報。(*部份請務必填寫) 

   第一部份: 
      * IP: 
      * 設備廠牌、機型: 
      * 作業系統名稱、版本: 
       ◎ 受駭應用軟體(名稱/版本): 
      * 已裝置之安全防護軟體 
           1. 防毒軟體(名稱/版本): 
           2. 防火牆(名稱/版本): 
           3. IPS/IDS(名稱/版本): 
           4. 其它(名稱/版本): 
      ◎ 破壞程度: 
      ◎ 可能影響範圍及損失評估: 
   第二部份: 
      * 解決辦法: 

PS.據詢問教育部電算中心的結果,「來源IP可能已感染PlugX惡意程式」是代表電腦中了前一陣子的LOL(英雄聯盟)木馬,處理方式請參閱競舞台官方公告「Garena 資訊安全聲明」以及「Garena 資訊安全事件補充 Q & A(更新訊息)

 


事件單編號:AISAC-48056

原發布編號 NTUSOC-INT-201501-0579 原發布時間 2015-01-16 11:30:39
事件類型 殭屍電腦(Bot) 原發現時間 2015-01-16 08:52:00
事件主旨 教育部資安事件通告-國立清華大學[140.114.121.226]主機進行惡意程式連線警 訊通知
事件描述 來源IP可能主機弱點遭受駭客攻擊,且在背景連線並下載了惡意程式;或是主機已被入侵或植入木 馬程式,並造成資訊外洩或成為殭屍網路一員而對外發動攻擊。 入侵偵測防禦系統偵測到來源IP(140.114.121.226),啟用包含木馬特徵之封包,對目標IP(多個目標IP) 進行連線。此事件來源 PORT (多個來源PORT),目標 PORT (多個目標PORT)。
手法研判  
建議措施 請檢視來源IP該連線行為是否已得到授權。。 若來源IP該連線為異常行為,可先利用掃毒軟體進行全系統掃描,並利用ACL暫時阻擋該可疑IP。同時建議管理者進行以下檢 查: a.請查看來源IP有無異常動作(如:新增帳號、開啟不明Port、執行不明程式)。 b.確認防毒軟體的病毒碼已更新為最新版本、系統已安裝相關修正檔,或關閉不使用的應用軟體與相關通訊埠。
此事件需要進行 通報,請 貴單位資安聯絡人登入資安通報應變平台進行通 報應變作業
如果您對此通告的內容有疑問或有關於此事件的建議,歡迎與我們 連絡。
 

 


事件單編號:AISAC-48058

原發布編號 NTUSOC-INT-201501-0581 原發布時間 2015-01-16 11:30:57
事件類型 殭屍電腦(Bot) 原發現時間 2015-01-16 07:04:00
事件主旨 教育部資安事件通告-國立清華大學[140.114.120.119]主機多次連線惡意網域警 訊通知
事件描述 本中心研判來源主機疑似遭植入惡意程式,並對外進行可疑連線。請針對該來源 IP 執行程式內容與系統安全狀態檢測,並恢復系統正常運作狀態,來降低受駭範圍,此事件已被本中心列入監控通報事件。 入侵偵測防禦系統偵測到來源IP(140.114.120.119)對惡意目標進行連線。此事件來源 PORT (多個來源PORT),目標 PORT (多個目標PORT)。來源IP可能不經意瀏覽到惡意網站,或已遭受駭客入侵或遭植入惡意程式(Trojan、Backdoor、Botnet、 Virus等),將造成資訊外洩或成為殭屍網路一員而對外發動攻擊。
手法研判  
建議措施 請使用掃毒軟體以及工具程式(如:TcpView)監控掃描主機連線內容與系統程式或檔案等安 全狀態,若發現來源IP執行可疑程式,建議需立即將該軟體移除。 建議系統管理員定期稽核資訊資產安全狀況,確保資訊系統均以更新安裝修正檔,且更新防毒軟體病毒碼,並移除不必要程式與關閉 連線PORT,來降低主機被入侵的機率。
此事件需要進行 通報,請 貴單位資安聯絡人登入資安通報應變平台進行通 報應變作業
如果您對此通告的內容有疑問或有關於此事件的建議,歡迎與我們 連絡。
 

 


事件單編號:AISAC-48068

原發布編號 NTUSOC-INT-201501-0591 原發布時間 2015-01-16 11:41:13
事件類型 對外攻擊 原發現時間 2015-01-16 11:28:00
事件主旨 教育部資安事件通告-國立清華大學[140.114.122.46]主機感染PlugX惡意程 式警訊通知
事件描述 本中心研判內部來源主機疑似遭植入惡意程式,並對外進行可疑連線。請針對該內部來源 IP 執行程式內容與系統安全狀態檢測,並恢復系統正常運作狀態,來降低受駭範圍。 防火牆系統偵測到內部來源IP(140.114.122.46)對惡意目標IP(多個目標IP)進行連線。此事件來源 PORT (多個來源PORT),目標 PORT (多個目標PORT),1分鐘時間內共計產生#$$Times$$#筆連線記錄。來源IP可能已感染PlugX惡意程式可能造成機敏資料外洩。
手法研判
建議措施 <li>請使用掃毒軟體以及工具程式(如:TcpView)監控掃描主機連線內容 與系統程式或檔案等安全狀態,若發現內部來源IP執行可疑程式,建議需立即將該軟體移除。</li> <li>建議系統管理員定期稽核內部資訊資產安全狀況,確保內部資訊系統均以更新安裝修正檔,且更新防毒軟體病 毒碼,並移除不必要程式與關閉連線PORT,來降低內部主機被入侵的機率。</li>
此事件需要進行 通報,請 貴單位資安聯絡人登入資安通報應變平台進行通 報應變作業
如果您對此通告的內容有疑問或有關於此事件的建議,歡迎與我們 連絡。
 

 


事件單編號:AISAC-48070

原發布編號 NTUSOC-INT-201501-0593 原發布時間 2015-01-16 11:41:26
事件類型 對外攻擊 原發現時間 2015-01-16 11:33:00
事件主旨 教育部資安事件通告-國立清華大學[140.114.108.90]主機感染PlugX惡意程 式警訊通知
事件描述 本中心研判內部來源主機疑似遭植入惡意程式,並對外進行可疑連線。請針對該內部來源 IP 執行程式內容與系統安全狀態檢測,並恢復系統正常運作狀態,來降低受駭範圍。 防火牆系統偵測到內部來源IP(140.114.108.90)對惡意目標IP(多個目標IP)進行連線。此事件來源 PORT (多個來源PORT),目標 PORT (多個目標PORT),1分鐘時間內共計產生#$$Times$$#筆連線記錄。來源IP可能已感染PlugX惡意程式可能造成機敏資料外洩。
手法研判
建議措施 <li>請使用掃毒軟體以及工具程式(如:TcpView)監控掃描主機連線內容 與系統程式或檔案等安全狀態,若發現內部來源IP執行可疑程式,建議需立即將該軟體移除。</li> <li>建議系統管理員定期稽核內部資訊資產安全狀況,確保內部資訊系統均以更新安裝修正檔,且更新防毒軟體病 毒碼,並移除不必要程式與關閉連線PORT,來降低內部主機被入侵的機率。</li>
此事件需要進行 通報,請 貴單位資安聯絡人登入資安通報應變平台進行通 報應變作業
如果您對此通告的內容有疑問或有關於此事件的建議,歡迎與我們 連絡。
 

 


事件單編號:AISAC-48086

原發布編號 NTUSOC-INT-201501-0598 原發布時間 2015-01-16 13:40:49
事件類型 對外攻擊 原發現時間 2015-01-16 12:39:00
事件主旨 教育部資安事件通告-國立清華大學[140.114.120.147]主機感染PlugX惡意 程式警訊通知
事件描述 本中心研判內部來源主機疑似遭植入惡意程式,並對外進行可疑連線。請針對該內部來源 IP 執行程式內容與系統安全狀態檢測,並恢復系統正常運作狀態,來降低受駭範圍。 防火牆系統偵測到內部來源IP(140.114.120.147)對惡意目標IP(多個目標IP)進行連線。此事件來源 PORT (多個來源PORT),目標 PORT (多個目標PORT),1分鐘時間內共計產生#$$Times$$#筆連線記錄。來源IP可能已感染PlugX惡意程式可能造成機敏資料外洩。
手法研判
建議措施 <li>請使用掃毒軟體以及工具程式(如:TcpView)監控掃描主機連線內容 與系統程式或檔案等安全狀態,若發現內部來源IP執行可疑程式,建議需立即將該軟體移除。</li> <li>建議系統管理員定期稽核內部資訊資產安全狀況,確保內部資訊系統均以更新安裝修正檔,且更新防毒軟體病 毒碼,並移除不必要程式與關閉連線PORT,來降低內部主機被入侵的機率。</li>
此事件需要進行 通報,請 貴單位資安聯絡人登入資安通報應變平台進行通 報應變作業
如果您對此通告的內容有疑問或有關於此事件的建議,歡迎與我們 連絡。