Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

RealVNC overgenomen en smrs geinstalleerd

Pagina: 1
Acties:

  • Chubbchubb
  • Registratie: September 2003
  • Laatst online: 24-03-2021

Chubbchubb

Blond en lekker? Mail me

Topicstarter
Situatie: laptop op het draadloos netwerk van de TU. Op de laptop draait RealVNC beveiligd met een wachtwoord. Ik ben even in de bibliotheek iets aan het opzoeken. Ik kom terug en zie dat iemand ingelogd is op RealVNC, de muis beweegt en de virusscanner (Antivir) is afgesloten.

Op dat moment zet ik zo snel mogelijk RealVNC uit en antivir weer aan. Ik kijk in de taskmanager wat daar nog allemaal draait, dan start ik msconfig op en krijg ik meteen een venster voor mijn neus dat er een virus smrs.exe op de laptop staat. Na wat speurwerk blijkt dat dat niet echt een file is die ik wil op mijn compu dus ik delete hem. Msconfig start op en ik zet de service voor RealVNC uit zodat deze iig niet meer automatisch start met windows. Dan update ik antivir en reboot.

Windows laadt zonder problemen, ook geen virusmelding meer. Ik kijk of kerio personal firewall nog wat nuttigs te zeggen heeft en ik zie dat smrs.exe alle rechten heeft, dus die instelling delete ik. In de event viewer van Windows kan ik wel achterhalen wie op RealVNC heeft ingelogd, wanneer en met welk ip-adres. Ik schat dat hij/zij 5 minuten de tijd heeft gehad. Daarna doe ik een volledige viruscheck die niks meer vindt.

Zijn er nu nog meer dingen waar ik op moet letten? Ik zie wel dat ik een constante download heb van tussen de 1 en 0.5 kbps, maar dat is altijd al zo geweest op dit draadloos netwerk, ook al voordat de laptop overgenomen werd (is dit vreemd trouwens?). En hoe kan het dat RealVNC beveiligd met een wachtwoord toch overgenomen wordt? Wanneer ik probeer in te loggen moet ik altijd een wachtwoord ingeven, is er een serieus lek in het programma waar ik niks van weet? Waarschijnlijk is het wel mijn fout dat ik RealVNC op het netwerk van de TU laat draaien maar moet ik toch de netwerkbeheerder hierover inlichten? De Ip's komen trouwens van buiten het netwerk.

Asus M6Va, Windows XP SP2 met laatste updates, RealVNC 4.1.8, Intel 2915

Powered by: blond bier


  • lordgandalf
  • Registratie: Februari 2002
  • Laatst online: 25-11 15:05
Lekken blijven altijd bestaan
en daarnaast is het niet een te simpel password ??
wat moet je uberhaupt met realvnc server op een laptop als je er achter zit ??
zouw de sys beheerder wel even laten weten dat er zulke mensen bezig zijn

Steam: Profile / Socialclub: Profile / Uplay: minedwarf / Origin: lordgandalf3


  • Chubbchubb
  • Registratie: September 2003
  • Laatst online: 24-03-2021

Chubbchubb

Blond en lekker? Mail me

Topicstarter
ik kreeg deze link doorgestuurd: http://www.hackinthebox.o...de=thread&order=0&thold=0

Blijjkbaar ligt het aan RealVNC.
Ik liet RealVNC automatisch opstarten eerder uit luiheid dan wat anders. Nu weet ik wel beter, lesje geleerd. Beetje jammer dan sommige mensen het 'cool' vinden om op andere systemen virussen te zetten.

Powered by: blond bier


  • soulrider
  • Registratie: April 2005
  • Laatst online: 27-11-2017
mss ook handig om voortaan - tegen scanners en scriptkiddies - de standaard poorten aan te passen ;-)

en zoals hierboven vermeld: laat het weten aan de systeembeheerder.
zulke actie's zijn meestal verboden volgens het reglement....

(bij mij draait er ook telkens een vnc op de achtergrond als service - maar neit op de standaard poorten en met een moeilijk genoeg ww - en ondertss een nieuwere versie die geen exploits kent)

en mss handig om een realvnc-variant te gaan gebruiken zoals tightvnc (draait bij mij) ofzo ?

Verwijderd

Chubbchubb schreef op woensdag 29 november 2006 @ 12:27:
Zijn er nu nog meer dingen waar ik op moet letten?
Uitgezocht wat smrs.exe doet? Als het een password stealer is, zul je je wachtwoorden moeten veranderen. Als je het niet hebt uitgezocht en je hebt de file permanent verwijderd, zul je van het ergste uit moeten gaan en je wachtwoorden moeten veranderen.(Nadat je er zeker van bent dat je systeem schoon is)

  • Chubbchubb
  • Registratie: September 2003
  • Laatst online: 24-03-2021

Chubbchubb

Blond en lekker? Mail me

Topicstarter
Ik heb het inderdaad gemeld bij de netwerkbeheerder hier en een mail gestuurd naar abuse @ tudelft.nl. Maar zoals ik al verwachtte kunnen ze er weinig mee. Poorten aanpassen is inderdaad een tip, maar de beheerder wist me te vertellen dat iedere computer hier op het netwerk ongeveer 20 keer per dag gescanned wordt, dus een lek zal sowieso wel gevonden worden.
Voorlopig zet ik de service maar handmatig aan wanneer ik thuis achter een aantal routers zit ;) , heb geen zin om nog eens achter mijn computer te zitten en een of andere idioot heeft de virusscanner uitgezet, allerlei rommel op die compu gegooid en mijn d schijf geformateerd.

Powered by: blond bier


Verwijderd

Bekend probleem, dit had ik ook bij een klant.

Gebruik process explorer om het proces op te zoeken en killbox.exe om te killen.

Dan ben je van dat "virus" af, dit proces zorgt voor heel erg veel netwerkverkeer waardoor het netwerk waar je in hangt zwaar belast word.

Als ik in de eventviewer keek dan zag ik dat iemand via realvnc naar binnen kwam (laatste versie van realvnc was het )

  • Orion84
  • Registratie: April 2002
  • Nu online

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Fix ook even een nieuwe versie van RealVNC. Want versie 4.1.8 is van voor een recente major security fix.

Dus in jou geval gebruik versie 4.2.3 of hoger, aangezien je personal of enterprise edition draait.

Heb exact hetzelfde meegemaakt met free edition, die vanaf 4.1.2 geupdate is (nummering loopt asynchroon denk ik).

Gelukkig kon ik mijn utp kabel er uit trekken voordat er echt kwaad was geschied. Ik zag een dosprompt met wget openen en toen viel het zwarte vnc logo op. Meteen kabel los en de file die ge-wget werd weggegooid.

[ Voor 67% gewijzigd door Orion84 op 29-11-2006 19:46 ]

The problem with common sense is that it's not all that common. | LinkedIn | Flickr

Pagina: 1