Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[VNC]ineens binnenkomende verbinding, haalt .exe binnen

Pagina: 1
Acties:
  • 359 views sinds 30-01-2008

  • 0siris
  • Registratie: Augustus 2000
  • Nu online
Ik schrok me net helemaal kapot:
Ik zie rechtsonderin beeld ineens het witte VNC icoontje donker worden (inkomende verbinding). Vervolgens wordt er op start gedrukt, uitvoeren, verschijnt prompt http://195.218.117.xy/upd.exe" in beeld (echte ipadres even gemaskeerd). Op dat moment had ik mijn UTP patchkabel uit de muur getrokken en toen hield het allemaal op.....
VNC is beschermd met een random gegenereerd wachtwoord met hoofd- en kleine letters. Dit wachtwoord gebruik ik nergens anders voor.

Ik gebruik al jaren VNC naar tevredenheid, ik heb dit nog nooit zien gebeuren. Dit alles op Windows XP Home, volledig bijgewerkt wat betreft patches, bijgewerkte NOD antivirus. Ik gebruik uitsluitend Firefox als browser en zit qua internetverbinding achter een NATted omgeving waarbij alleen voor VNC een poort gemapt is naar mijn werkstation.

een traceroute naar het ipadres leid me naar een machine in Ierland, portscan gaat niet werken (nmap is nu al minutenlang bezig). Ik beschouw mezelf bovengemiddeld voorzichtig op internet (ondanks dat ik VNC gebruik zonder gebruik te maken van SSL).

Voor de liefhebbers heb ik dat upd.exe gesaved, ik heb het geupload naar virusscan.jotti.org en daar geeft als enige het programma "Dr. Web" aan dat het besmet is met Trojan.DownLoader.11046.
Als ik met rechts op die .exe klik en kies voor eigenschappen, staat er bij "interne naam": WEbDown. Beetje googlen leert dat het een programma is waarmee je van internet content kan downloaden (een soort van wget voor de unixmensen hier).

Ik ben benieuwd of meer mensen hier last van hebben, dit was voor mij de eerste (en hopelijk laatste!) keer dat ik het meemaak. VNC gaat tot nader order dicht, en ik ga eens kijken naar iets van een rootkitdetector ofzo. Kans is groot dat ik aan het formatteren ga, want ik vertrouw het niets :(

ach...in een volgend leven lach je er om!


  • Rmg
  • Registratie: November 2003
  • Laatst online: 30-11 15:01

Rmg

draaide je wel de meest recente versie van vnc? er zijn versie gevoelig geweest voor een paar exploits.

  • OnTracK
  • Registratie: Oktober 2002
  • Laatst online: 30-11 21:23

Not everybody wins, and certainly not everybody wins all the time.
But once you get into your boat, push off and tie into your shoes.
Then you have indeed won far more than those who have never tried.


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

Gebruik je soms RealVNC 4.11? Zo ja, updaten naar 4.12 :)

Signature


  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
Windows XP Home, volledig bijgewerkt wat betreft patches
Alleen WU en geen advisories gelezen, i presume :o ? http://secunia.com/search/?search=vnc

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 28-11 09:35

leuk_he

1. Controleer de kabel!

behalve wat hiervoorboven gezegd is oever realvnc is het echt veiliger vnc te routen over ssh.

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


  • 0siris
  • Registratie: Augustus 2000
  • Nu online
Grrrrrr..... inderdaad oude VNC versie. Mijn updates betroffen idd alleen WU en AV, verder niets.
VNC geupdate, nu even kijken naar de andere posts hierboven. :|
Daarnaast Windows Firewall weer aan, en het bereik van ipadressen die de pc mogen overnemen gewijzigd.

[ Voor 25% gewijzigd door 0siris op 22-07-2006 16:14 ]

ach...in een volgend leven lach je er om!


Verwijderd

0siris schreef op zaterdag 22 juli 2006 @ 15:53:
Voor de liefhebbers heb ik dat upd.exe gesaved, ik heb het geupload naar virusscan.jotti.org en daar geeft als enige het programma "Dr. Web" aan dat het besmet is met Trojan.DownLoader.11046.
Zeker? Even in de databse gekeken maar kan geen sample vinden met die virname :?

  • 0siris
  • Registratie: Augustus 2000
  • Nu online
Verwijderd schreef op zaterdag 22 juli 2006 @ 17:33:
Zeker? Even in de databse gekeken maar kan geen sample vinden met die virname :?
Het kan de naam zijn die Dr. Web er aan heeft toegekend. Ik ken het pakket verder niet, maar het zal waarschijnlijk de zoveelste trojan-downloader zijn. Tijdens het doorspitten van mijn geuploade .exe zag ik dat iemand het bestand al eens had geupload.

ach...in een volgend leven lach je er om!


  • LiquidSmoke
  • Registratie: Maart 2001
  • Laatst online: 30-11 09:11
Woei, had al 2 dagen achter elkaar dat er een melding van de symantec op mijn server stond met trojan downloader etc etc, was VNC versie 4.1.2, zit nu op 2.5, hoop dat die er geen last meer van heeft :P

Verwijderd

Simpel extra veiligheid:
-gebruik geen standaard poort voor VNC (of rdp......)
-filter (indien mogelijk) op source IP-adres, zodat ongewenste snoodaards jouw poort niet eens zien openstaan

  • frickY
  • Registratie: Juli 2001
  • Laatst online: 27-11 09:24
Dit programma zelf lijkt me ongevaarlijk, maar puui reen manier voor je 'nieuwe vriend'om ongezien andere bestanden naar je pc te trekken.
Helaas voo rhem dat je net achter je scherm zat en dit zag gebeuren, anders had je het waarschijnlijk nooit geweten tot het te laat was.

  • Sledge HaMMeR
  • Registratie: September 2002
  • Laatst online: 19-05 08:58

Sledge HaMMeR

-= Je Vini, Vidi, Vici =-

Gebeurt mij nu net ook, voor mn neus ....

Kzit lekker te surfen, wordt in 1x het 'uitvoeren' scherm geopend via mn startmenu met een link naar *knip*
In firefox werd gekozen voor opslaan.

Ik was net optijd voor het bestand werd geopend (geloof ik) door mijn inet verbinding te verbreken. VNC nu maar even laten blocken door mn vuurmuur. Eerst maar is updaten.
info uit mn vuurmuur :


Remote Address:80.191.68.*
Remote Port: Port 34668


Ook niet echt interessant :)

[ Voor 21% gewijzigd door pasta op 30-07-2006 13:26 ]

.: There are 10 kinds of people in the world: those that understand binary, and those that do not :.


  • thenapster
  • Registratie: Augustus 2007
  • Laatst online: 13-06 17:36
hallo, vnc is super makkelijk te hacken, ik heb eens een illegale vnc gedownload, waarmee ik zonder wachtwoord in kon loggen op iemands vnc:D

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

OK dan, stoer :+

(Inderdaad is het soms te makkelijk, zodat men er bijv. een VPN over wil leggen. Maar dat was al bekend, geloof ik. Lijkt me geen kick van een jaar waard ;) ).

[ Voor 13% gewijzigd door F_J_K op 19-09-2007 17:06 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)

Pagina: 1

Dit topic is gesloten.