Hoofdcategorieën
Topicacties

[XP] Gehacked of backdoor?*

Pagina: 1 2 last

Reageer Nieuw Topic
Zoals de topic titel al zegt: ik ben gehackt. Vanmorgen starte ik mijn computer op en er komt ineens een inlog scherm. De enige account die ik hier zie is Matrix....

Het begon gister al toen ik ineens een radmin icoontje in mn rechter onderhoek had staan. Dat snapte ik al niet want ik had helemaal geen radmin geďnstalleerd. Bij services gekeken en die service weer uitgezet.

Vanmrrg kon ik dus niets meer. Ik heb de harddisk gelukkig aan mn laptop kunnen hangen om zo toch nog al mn documenten veilig te stellen. Daar stond gelukkig geen password of iets dergelijks op.

Nu de vraag. Is het mogelijk om het windows wachtwoord te wijzigen van de schijf die nu dus tijdelijk aan mn laptop hangt? Of ben ik gedoemd alles opnieuw te instaleren?

En verder, ik kan waarschijnlijk aan het ip adres komen waarvan verbinding gemaakt wordt met mijn computer. Kan ik hier nog iets mee? Aangifte doen ofzo?
Start windows op en ga eens in veilige modus en kijk of de administrator account een wachtwoord heeft. Is dit niet het geval(of is dit nog steeds jouw wachtwoord) log dan in, ga naar uitvoeren => typ: control userpasswords2 en geef het een nieuw wachtwoord ;)
 
Berichten: 1.237
Reg. datum: 27 februari 2005

Je kunt eens met een boot cd (ultimate boot cd/hiren/linux variant) wel het eea proberen. Echter zou ik, indien je daadwerkelijk gehackt bent toch een nieuwe install doen. Wat heb je aan beveiliging? (firewall, router met firewall, anti-virus), is het geen nasty spyware? Maw iets concreter.

Als je idd gehackt bent kun je aangifte doen, in hoeverre er iets mee gedaan word weet ik niet, ligt er ook aan hoe hard je kunt maken dat diegene het is geweest.

Edit: misterdoom, dat is ook een goede ;)

asfaloth_arwen wijzigde dit bericht 02-07-2008 11:38 (6%)

Je kunt natuurlijk je gehackte pc zonder netwerkverbinding opstarten in veilige modus met je administrator account (bestaat die nog wel?).
expornstar

Jij denkt dat een hacker radmin geeinstalleerd heeft bij jou??? Ga eerst maar eens kijken of er iemand bij jou in de buurt een geintje met je aan het uithalen is.

Start eens in save mode op en/of log eens in als admin.

Gokkasten //X2 3800+ @ 2950mhz7800GT (H20 cooled) 550/1300 // OCZ2 x 1GB DDR SDRAM PC3200 CL2.0 G-XTC // Asus A8N Sli // Hiper HPU-4B580, blauw 580 Watt // http://specs.tweak.to/13525//

AFX Ghey Edition by HlpDsk
Berichten: 17.214
Reg. datum: 05 februari 2002

quote:
En verder, ik kan waarschijnlijk aan het ip adres komen waarvan verbinding gemaakt wordt met mijn computer. Kan ik hier nog iets mee? Aangifte doen ofzo?
Kijk eens in de router als je die gebruikt of in je logboeken ;)
Je kan iig met ERD commander je Windows wachtwoord aanpassen zonder in Windows te moeten werken :)
In veilige modus via de admin account? Grote kans dat daar inmiddels ook een wachtwoord op zit.
Anders even de Offline NT Password & Registry Editor gebruiken. Werkt perfect.

Overigens, als iemand op deze manier op je PC is gekomen moet je toch serieus eens na gaan denken over betere beveiliging. Verder zou ik de huidige installatie (mocht je weer toegang hebben) niet meer gebruiken (lees: format). Wie weet wat voor keyloggers en dergelijke verborgen staan op je PC.

EDIT: Grr, reply typen...even wat anders tussendoor doen voor submit en dan al 10x dezelfde antwoorden lezen. ;)

The Realone wijzigde dit bericht 02-07-2008 11:42 (10%)

|| Division Brabant || Als je enige gereedschap een hamer is, ziet elk probleem eruit als een spijker. || Specs ||

ye olde farte
Berichten: 28.599
Reg. datum: 16 maart 2000

Waarom open je hier een topic en niet in Beveiliging & Virussen wat een logischer plek zou zijn?

[WOS] >> [BV]

alt-92 wijzigde dit bericht 02-07-2008 12:15 (6%)

Bedankt voor de snelle replies! De oplossing van misterdoom werkt in ieder geval. In veilige modus kan ik gewoon in de administrator account.

Verder, ik heb geen router hier staan omdat die alleen mn internet verbinding staat te knijpen (100mbit verbinding werkt niet met 20mbit wan van de meeste routers).

Over dat radmin, gister heb ik mn pc nog een keer gereboot, toen ging het nog perfect, geen rare user accounts ofso. Gisteravond merkte ik ineens rechts onderin dus een vreemd icoontje. Toen ik er overheen ging zag ik dat dit van radmin was. Ik kon verder niets, alleen kijken welk ip adres ik nu hd en wie er verbonden was. Niemand verbonden... Ik de service uitgezet bij services.msc en bij msconfig gezegd dat die service niet op moet starten. Later op de avond was de service ineens weer gestart...

Verder gebruik ik geen virus / spyware scanner. Ik let altijd goed op wat ik download en waar vandaan (met onder andere site advisor). Verder hebben vrienden ook geen toegang tot m'n computer.

Ik heb nu iig die harddisk aan mn laptop gehangen en m'n documenten enz er af gehaald en kan ik weer bij m'n windows. Meteen nieuw password erop gezet.

Zou XAMPP hier een oorzaak van kunnen zijn? Das het enige programma wa ik onlangs geďnstalleerd heb...

offtopic:
srry alt-92, ik was even vergeten dat dat subforum er ook nog was. Die heb ik namelijk standaard verborgen omdat ik daar normaal niet kom...
Heb je überhaupt een firewall draaien?

|| Division Brabant || Als je enige gereedschap een hamer is, ziet elk probleem eruit als een spijker. || Specs ||

expornstar

quote:
DaNiEl KuNsT schreef op woensdag 02 juli 2008 @ 13:06:


Verder, ik heb geen router hier staan omdat die alleen mn internet verbinding staat te knijpen (100mbit verbinding werkt niet met 20mbit wan van de meeste routers).


Verder gebruik ik geen virus / spyware scanner. Ik let altijd goed op wat ik download en waar vandaan (met onder andere site advisor). Verder hebben vrienden ook geen toegang tot m'n computer.
Kortom je hebt totaal geen beveiliging. Het valt me nog mee dat het al niet eerder fout is gegaan...

Hoe lang draai je al op deze manier?

Gokkasten //X2 3800+ @ 2950mhz7800GT (H20 cooled) 550/1300 // OCZ2 x 1GB DDR SDRAM PC3200 CL2.0 G-XTC // Asus A8N Sli // Hiper HPU-4B580, blauw 580 Watt // http://specs.tweak.to/13525//

Wazzaaaaap enzo

quote:
DaNiEl KuNsT schreef op woensdag 02 juli 2008 @ 13:06:
Verder, ik heb geen router hier staan omdat die alleen mn internet verbinding staat te knijpen (100mbit verbinding werkt niet met 20mbit wan van de meeste routers).
Dit snap ik niet helemaal :?

Maargoed, kans is groot geweest dat ze dagenlang je porten hebben gecheckt, ergens toch via via binnen zijn gekomen. Zeker als je Xampp niet goed dichtgooi (die draait mysql, apache, ftp en nog iets) zonder ook maar iets van beveiliging is het gewoon erom vragen.

Nog 1 keertje.. het is SinergyX, niet SynergyX
Im as excited to be here as a 42 gnome warlock who rolled on a green pair of cloth boots but was given a epic staff of uber awsome noob pwning by accident.

't zal wel
Berichten: 3.716
Reg. datum: 01 februari 2001

Hebben jullie een draadloos netwerk en hebben alle pc-accounts een wachtwoord?
Ayzén
Berichten: 2.081
Reg. datum: 28 december 2006

quote:
Samtax schreef op woensdag 02 juli 2008 @ 13:25:
[...]


Kortom je hebt totaal geen beveiliging. Het valt me nog mee dat het al niet eerder fout is gegaan...

Hoe lang draai je al op deze manier?
Al 5 jaar en heb nog nooit me pc hoeven te fixe door zulke dingen, kortom who needs it if you know what you are doing

Denk iemand gewoon een geintje probeerd uit te halen met hem...

Q9550 3,6ghz / EVGA 780I / 8Gig OCZ / NX8800GT OC SLI / 2x 74,4Gig Raid0 / 2x 27" Ultrasharp 2709 / = Woot ? 1337

Owja, nog 1 ding.

Gooi een wachtwoord op je admin account!

Anders kun je net zo goed ook je useraccounts zonder password laten.

|| Division Brabant || Als je enige gereedschap een hamer is, ziet elk probleem eruit als een spijker. || Specs ||

Berichten: 278
Reg. datum: 30 mei 2005

quote:
Mektheb schreef op woensdag 02 juli 2008 @ 13:30:
[...]


Al 5 jaar en heb nog nooit me pc hoeven te fixe door zulke dingen, kortom who needs it if you know what you are doing

Denk iemand gewoon een geintje probeerd uit te halen met hem...
Mischien heel raar, maar als je er zo overdenkt. Wat komen mensen hier dan doen als je het (schijnbaar) niet nodig hebt. :+
 
expornstar

quote:
Mektheb schreef op woensdag 02 juli 2008 @ 13:30:
[...]


Al 5 jaar en heb nog nooit me pc hoeven te fixe door zulke dingen, kortom who needs it if you know what you are doing

Denk iemand gewoon een geintje probeerd uit te halen met hem...
Jij hebt dus geen router geen firewall en draaid geen virus prog's? Bij jou gaat het dus goed, maar de ts weet duidelijk dus niet wat hij doet....

Gokkasten //X2 3800+ @ 2950mhz7800GT (H20 cooled) 550/1300 // OCZ2 x 1GB DDR SDRAM PC3200 CL2.0 G-XTC // Asus A8N Sli // Hiper HPU-4B580, blauw 580 Watt // http://specs.tweak.to/13525//

quote:
Mektheb schreef op woensdag 02 juli 2008 @ 13:30:
[...]


Al 5 jaar en heb nog nooit me pc hoeven te fixe door zulke dingen, kortom who needs it if you know what you are doing

Denk iemand gewoon een geintje probeerd uit te halen met hem...
Ik denk dat een hacker met hem een grappie maakt omdat ie geen Firewall heeft.

PSN ID: Tegud PS3: MGS 4, BF:BC,GTA lV,RFOM,R2 - Geschenke bei Handyvertrag! Konsolen,LCD's etc. www.geschenk-handy.de

Ayzén
Berichten: 2.081
Reg. datum: 28 december 2006

quote:
Samtax schreef op woensdag 02 juli 2008 @ 13:33:
[...]


Jij hebt dus geen router geen firewall en draaid geen virus prog's? Bij jou gaat het dus goed, maar de ts weet duidelijk dus niet wat hij doet....
Standaard heeft je router een firewall , en draai inderdaad geen norton of iets wat er op lijkt het is inderdaad maar dat je weet wat je doet, als je bv als normale gebruiker geen raare site's of programma's zoals limewire etc gebruikt is er 90% niks aan de hand...

Maar ik reageerde even op deze manier omdat het leek "je zei iemand die niks gebruikt is niet helemaal lekker "
Verder bedoelde ik er niks mee :) , denk dat de TS zelf het beste weet sinds wanneer er wat op ze pc is gekomen en dat hij er nu van geleerd heeft op te letten of dat er iemand loopt te "ouwehoeren"

Q9550 3,6ghz / EVGA 780I / 8Gig OCZ / NX8800GT OC SLI / 2x 74,4Gig Raid0 / 2x 27" Ultrasharp 2709 / = Woot ? 1337

Wazzaaaaap enzo

Waarom zou het een grap zijn? Menig backdoor gebruikt een r_admin principe om meer of betere controle te krijgen en je PC in te zetten voor meerdere dooleinden. (ddos, spam, etc).

Helemaal beveliging vrij werken, eigen keuze. Maar daarbij merk ik altijd op, als je niet weet dat het kapot is, hoe kan je het dan vinden? ;)

Nog 1 keertje.. het is SinergyX, niet SynergyX
Im as excited to be here as a 42 gnome warlock who rolled on a green pair of cloth boots but was given a epic staff of uber awsome noob pwning by accident.

Ayzén
Berichten: 2.081
Reg. datum: 28 december 2006

quote:
SinergyX schreef op woensdag 02 juli 2008 @ 13:36:
Waarom zou het een grap zijn? Menig backdoor gebruikt een r_admin principe om meer of betere controle te krijgen en je PC in te zetten voor meerdere dooleinden. (ddos, spam, etc).

Helemaal beveliging vrij werken, eigen keuze. Maar daarbij merk ik altijd op, als je niet weet dat het kapot is, hoe kan je het dan vinden? ;)
Dat ben ik wel met je eens , maar als menig "gebruiker" weet je toch wel wat wel op je pc draaid en wat niet...

Zoals ik kijk dus regelmatig wat me Services aant doen zijn, wat voor mapjes er zijn gekomen in me Programfiles windows , application data etc...

Kortom tuurlijk kan je wat "spam" over het hoofd zien maar dat je pc word overgenomen heb je denk ik wel door teminste hoop ik wel anders ben ik wel de sjaak ;)

Q9550 3,6ghz / EVGA 780I / 8Gig OCZ / NX8800GT OC SLI / 2x 74,4Gig Raid0 / 2x 27" Ultrasharp 2709 / = Woot ? 1337

ye olde farte
Berichten: 28.599
Reg. datum: 16 maart 2000

quote:
The Realone schreef op woensdag 02 juli 2008 @ 13:31:
Owja, nog 1 ding.

Gooi een wachtwoord op je admin account!

Anders kun je net zo goed ook je useraccounts zonder password laten.
Ehm..

Nee, dat is sinds SP2 een misvatting.

Een Local Administrator account zonder password is in een standaard configuratie niet over het netwerk te gebruiken/benaderen.

Maar als je de voordeur wijd open laat staan en geen enkele standaard beveiligingsmaatregel in acht neemt is dat eigenlijk het laatste waar je je druk over moet maken.

Mijn advies :

Nuke & Rebuild.

Oftewel: alles wipen en opnieuw volledig installeren.
En dit keer wel je verantwoordelijkheid nemen tegenover andere Internet gebruikers en je PC beveiligen.
quote:
Samtax schreef op woensdag 02 juli 2008 @ 13:33:
[...]
Jij hebt dus geen router geen firewall en draaid geen virus prog's? Bij jou gaat het dus goed, maar de ts weet duidelijk dus niet wat hij doet....
Dat weet ik zeker wel. Ik draai al 7 jaar zo, zonder iets!

En dat met de router:

Ik zit hier op de campus van de UTwente. Daar heb ik een 100 mbit verbinding. Ik heb ooit eens een goeie linksys router gehad, maar de meeste routers hebben een WAN poort van 20mbit. Alleen de duurdere professionele routers hebben meer. Kortom, de router die ik had raakte constant over de zeik omdat ie een snellere verbinding aangeboden kreeg dan dat ie kon. Vandaar dat er dus ook geen router tussen zit.

Verder is het ook best raar dat dat er gister ineens op kwam. Ik heb verder niets geďnstalleerd / gedownload of wat dan ook.

Gebruik geen Limewire of andere download meuk gezien we hier voorzien zijn van campusnet ;)

Maargoed, ik kan nu weer op de computer. Eerst even uitzoeken hoe ik een image van de schijf kan maken zodat ik de volgende keer makkelijker een reďnstal kan doen...

En bij XAMPP, op de mysql en de phpmyadmin stonden wachtwoorden. FTP was uitgeschakeld...

Owja, en al mn mail check ik online (gmail, hotmail en studentmail)
Berichten: 1.404
Reg. datum: 05 april 2005

Misschien een paar domme tips:
edit: maar die kan je wrs al om 7jaar te overleven zonder firewall enzo ;)
- zet netbios over tcp/ip _uit_
- client for microsoft netwerks _uit_
- dat ding voor delen van mappen en printers _uit_

op de netwerkconnectie die je gebruikt voor internet-connectie.
Dat voorkomt al veel "script-kiddie-exploits".
(ik draait zelfs voor de interne connectie' geen van dit allen, en het zijn windows-pc's... enkel tcp/ip draait, file-sharing gaat via ftp-software en/of usb-sticks, slechts eenmaal last gehad van een exploit maar toen had ik mysql nog fout geconfigureerd - poort ook opengesteld voor externe ip's ipv enkel localhost, dankzij exploit waren ze zo binnen (ik had ook een ;oeilijk wachtwoord, maar daar gingen ze zo over door die exploit): zet je poorten voor mysql enzo dicht voor buiten als enkel je eigen site erop moet: 80 open voor buiten, rest dicht ?)


vaak zitten 'de hackers' in hetzelfde subent. scriptkiddies die een tooltje gebruiken en eens uitproberen op hun eigen internet-connectie en zo de buurman (ofzo) hacken omdat die nog netbios draait.
(en mits men allebei in hetzelfde subnet zit, zit er geen router tussen de systemen en kan men dus perfect misbruik maken van zulke flaters)

ps: kijk je systeemlogs na wanneer die account is aangemaakt en ev. vanwaaruit, die informatie kan je dan weer gebruiken mocht je klacht willen gaan indienen.

pps: en je titel kan ook 'en' zijn hoor ;) een backdoor waarlangs je gehackt bent ...

soulrider wijzigde dit bericht 02-07-2008 13:51 (15%)

 

Acties: [view][quote]


Door: F_J_K
Admin Softe Goederen
Front Verplichte Underscores

In dit geval is opnieuw beginnen en nu wel fatsoenlijk beveiligen ook imho verstandig.
quote:
Mektheb schreef op woensdag 02 juli 2008 @ 13:30:
Al 5 jaar en heb nog nooit me pc hoeven te fixe door zulke dingen, kortom who needs it if you know what you are doing
Punt is dus dat bijna iedereen die dat roept niet weet wat 'ie doet ;)

Aangifte lijkt me niet helpen. Ten eerste omdat dit nu niet meteen spannend genoeg lijkt om de tijd van de politie mee te verdoen - als je al in contact komt met iemand die er voldoende verstand van heeft, en vooral omdat je woord me geen bewijs lijkt en de PC zo te horen niet zodanig was ingericht dat je goede logs hebt achtergelaten.

Het routerverhaal snap ik ook niet helemaal, maar dat lijkt me hier niet relevant (behalve dan natuurlijk het gegeven dat er geen NAT zit tussen de grote boze buitenwereld en je PC). Hoeft allemaal niet, maar houd er wel rekening mee. Idd oa bij open poorten / services.
Edit: ah, de prijs is het probleem. Dat snap ik :P

F_J_K wijzigde dit bericht 02-07-2008 14:20 (7%)

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind'

Pagina: 1 2 last



VNU Media logo Powered by True

© 1998 - 2009 Tweakers.net - Alle rechten voorbehouden

Uitgever van: