Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

[2000] Folder hidden from windows API

Pagina: 1
Acties:

Verwijderd

Topicstarter
Een vriend van mij heeft een probleem met zijn win2k server. Naar alle waarschijnlijkheid is zijn FTP gehacked geweest, en is er een folder 'S-1-5-21-459051757-4106807949-3721724730-500' (je, recyclebin-achtig) aangemaakt die niet te verwijderen is. In de folder staan allerlei subfolders zoals temp\tools\#08 +-]-= Pr0n =-[-+\Tramps.In.Trouble.4.XXX.DVDrip.XviD-REDLiGHT\covers, etc.

Een probleem is dat hij geen routkitscanners kan gebruiken, omdat hij alleen remote access heeft naar de bak toe. Is er een manier waarop dit opgelost kan worden via VNC? De folder is verborgen voor de Windows API, vandaar dat het ook niet verwijderd kan worden. Foutmelding in cmd is 'file not found'.

Iemand een idee? Hijackthis liet niets verdachts zien, via cmd zijn eigenlijk alle mogelijkheden al geprobeerd, en de search leverde verder ook niets op. Jammer genoeg kan routkitrevealer ook niet gebruikt worden via VNC; dat zou ws. gewoon de oplossing zijn.

[ Voor 8% gewijzigd door Verwijderd op 02-05-2006 23:30 ]


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)


  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 01:09

The Eagle

I wear my sunglasses at night

Ik weet niet of ie remote explorer.exe om zeep kan helpen terwijl vnc wel gewoon doordraait (gok overigens van wel, maar da's een kwestie van testen denk ik :p), maar anders zou ik taskmgr starten. explorer.exe ff killen. command-line openen, via cmdline de hele zut verwijderen, en dan explorer weer starten :)

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


Verwijderd

Topicstarter
The_Eagle schreef op dinsdag 02 mei 2006 @ 23:30:
Ik weet niet of ie remote explorer.exe om zeep kan helpen terwijl vnc wel gewoon doordraait (gok overigens van wel, maar da's een kwestie van testen denk ik :p), maar anders zou ik taskmgr starten. explorer.exe ff killen. command-line openen, via cmdline de hele zut verwijderen, en dan explorer weer starten :)
Jep, is al geprobeerd.. Explorer.exe killen kan gewoon, verwijderen kan alleen ook dan niet. Maar ik neem aan dat dat komt omdat het verborgen is voor windows API. Het is op dit moment een beetje een circel waar we in zitten. Het komt elke keer op hetzelfde neer :D

[ Voor 15% gewijzigd door Verwijderd op 02-05-2006 23:34 ]


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Als die folder verborgen is voor de Windows API, dan is die bak gerootkit.
Dus: belangrijke data d'r afhalen, formatteren, nu wel goed beveiligen en dan pas weer aan internet hangen

QnJhaGlld2FoaWV3YQ==


  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 18-11 20:57
Probeer eens een dir /ah in de betreffende map?
En probeer vanuit de command prompt eens in die map te komen?
Tipje om te kijken of de cmd 'm wel kan vinden: typ in:
cd S-1-5 en druk op Tab, als de prompt 'm kan vinden zal hij 'm aanvullen, ook als de map verborgen is.

We are shaping the future


Verwijderd

Topicstarter
Brahiewahiewa schreef op woensdag 03 mei 2006 @ 01:14:
Als die folder verborgen is voor de Windows API, dan is die bak gerootkit.
Dus: belangrijke data d'r afhalen, formatteren, nu wel goed beveiligen en dan pas weer aan internet hangen
Tja, dat is inderdaad de harde weg. Alleen via VNC gaat dit ook lastig. Een rootkitscan en een clean zou genoeg moeten zijn, alleen dit kan ook niet via VNC :)
Alex schreef op woensdag 03 mei 2006 @ 01:21:
Probeer eens een dir /ah in de betreffende map?
En probeer vanuit de command prompt eens in die map te komen?
Tipje om te kijken of de cmd 'm wel kan vinden: typ in:
cd S-1-5 en druk op Tab, als de prompt 'm kan vinden zal hij 'm aanvullen, ook als de map verborgen is.
Het is geen probleem om de folder in te komen via CMD. Het is niet zo dat we types zijn die niets proberen en gelijk om hulp roepen. Via CMD is alles te benaderen, we hebben de accessrights veranderd van alle subfolders. Alleen de route is een probleem, die is namelijk hidden from Windows API en kunnen we dus op dit moment niets mee ;)

Ik heb het idee dat er niets anders op zit dan naar die bak toe te rijden en het locally op te lossen. Beetje jammer dat bijna niets werkt via VNC op een win2k srv.

[ Voor 8% gewijzigd door Verwijderd op 03-05-2006 10:16 ]


  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 18-11 20:57
Probeer eens een andere filemanager zoals A43?

We are shaping the future


  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03 13:37
Zoals al eerder gemeld, opnieuw installeren en nu goed beveiligen. Je weet namelijk nooit wat voor backdoors er achter blijven.
Ik zou het sowieso geen prettig idee vinden om met een server te blijven werken die gehacked is geweest.

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 18-11 20:57
In dat opzicht ben ik het eens met iedereen die dat al heeft gepost, maar dat is niet altijd mogelijk (door colocation etc.)
Het blijft niettemin interessant om te zien wat er allemaal achtergebleven is op je server, daarom kun je bijvoorbeeld A43 gebruiken, of Total Commander.

We are shaping the future


Verwijderd

Topicstarter
Flyduck schreef op vrijdag 05 mei 2006 @ 09:13:
Zoals al eerder gemeld, opnieuw installeren en nu goed beveiligen. Je weet namelijk nooit wat voor backdoors er achter blijven.
Ik zou het sowieso geen prettig idee vinden om met een server te blijven werken die gehacked is geweest.
Ja, jullie hebben gelijk. Ik dacht een beetje te licht over rootkitjes en hun rottigheid ;) Het wordt toch even rijden en die bak reinstallen, en inderdaad moet hij zijn server even goed beveiligen ;)

Verwijderd

Alex schreef op vrijdag 05 mei 2006 @ 16:47:
Het blijft niettemin interessant om te zien wat er allemaal achtergebleven is op je server, daarom kun je bijvoorbeeld A43 gebruiken, of Total Commander.
Oh?
Denk je dat dat werkt? En zo ja, voor welk percentage rootkits?

Als ik jou was zou ik iets minder tijd met oobe doorbrengen. ;)

  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 18-11 20:57
Ik weet ook wel dat je een rootkit niet kunt zien, maar sommige bestanden misschien wel, tenminste: als die filemanagers niet klakkeloos de Windows Explorer API gebruiken voor directorylisting...

We are shaping the future


Verwijderd

Alex schreef op zaterdag 06 mei 2006 @ 15:21:
Ik weet ook wel dat je een rootkit niet kunt zien, maar sommige bestanden misschien wel, tenminste: als die filemanagers niet klakkeloos de Windows Explorer API gebruiken voor directorylisting...
Hoor je zoiets niet zeker te weten? Je lijkt in je eerdere posts iig erg verzekerd van het succes van de alternatieve managers.

Deze strategie werkt op sommige rootkits die in userland draaien, maar zelfs daar hangt het van de implementatie af, vergeet het maar met kernel mode rootkits.

Als je dezelfde strategie hanteert bij de pc's die je moet fixen vraag ik me af hoeveel malware er nog op aan te treffen is nadat jij ze onder handen hebt genomen.

Kernel mode rootkits zijn inmiddels (redelijk) standaard.

  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 18-11 20:57
Ik heb nooit gezegd dat dat 100% werkt, maar dat het misschien werkt. Verder ben ik het met je eens: een gehackte bak is niet meer te vertrouwen, dus herinstalleer dat ding. Het enige waarvoor ik zo'n alternatieve manager aanraad is om te kijken wat er allemaal op dat ding staat en wat verborgen is voor je gewone Explorer.

Kernel mode rootkits zijn inderdaad een stuk lastiger, ik weet heus wel dat die dingen alle datastromen checken en hun eigen bestanden eruithalen. Ik ben geen virusexpert, maar dat weet ik nog net wel...

We are shaping the future


Verwijderd

Alex schreef op zaterdag 06 mei 2006 @ 16:56:
Ik heb nooit gezegd dat dat 100% werkt, maar dat het misschien werkt.
Je hebt in je eerste posts van dit topic geen twijfels geuit, maargoed, laten we er niet om bekvechten. ;)
Het enige waarvoor ik zo'n alternatieve manager aanraad is om te kijken wat er allemaal op dat ding staat en wat verborgen is voor je gewone Explorer.
Zo'n alternatieve file manager is (ook) niet te vertrouwen, die output geeft geen enkele garantie.
Ik ben geen virusexpert, maar dat weet ik nog net wel...
Het is niet mijn intentie om je te kleineren oid.
Maar als ik je posts mbt. oobe en dergelijke zo zie, en dan de replies in deze draad, dan vind ik wel dat ik mijn punt mag maken. :)

Zeker iemand die met zijn eigen logo's bezig is draagt verantwoordelijkheid over de computers die hij opgeschoond aflevert, en het lijkt erop dat je de prevalentie van de (kernel mode) rootkits onderschat.

  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 18-11 20:57
Geloof me, dat is niet het geval :)

We are shaping the future

Pagina: 1