Remote Desktop...

Pagina: 1
Acties:
  • 1.003 views

  • Random aka Indy
  • Registratie: April 2007
  • Laatst online: 27-06-2025
Ik heb een (game)server draaien in een datacenter met als OS WIn server 2003 64bit....ik gebruik remote desktop om deze server vanop afstand te beheren samen met TC admin.

1x per week reboot ik de server, dus alle game/voice servers stoppen en dan reboot.
Aangezien dat de laatste tijd erg lang duurde, die reboots, begon ik me vragen te stellen of er misschien toch niks binnen geslopen was, alles games zijn origineel nochtans en uploads gebeuren via mijn home pc die alles grondig scant etc....

Toch maar een virus scanner installed (http://www.clamav.net/) na een scan bleek dat er zich een 8-tal trojans op de pc bevonden waarvan 2 in het geheugen...waarvoor het programma aangaf dat een reboot noodzakelijk was om ze definitief te verwijderen.

Reboot dan maar op een rustige zondagochtend, sindsdien is Remote onbereikbaar geworden (this computer can't connect to the remote computer etc...) de game en voice servers draaien en zijn bereikbaar aangezien ze met TC admin elk op zijn beurt opstarten...maar TC admin zelf is ook uit de lucht.

Heeft iemand een oplossing of suggestie of is dit zowiezo een ritje naar het DC ? 7(8)7

Alleszins met dank bij voorbaat...en suggesties voor goeie server firewalls en/of virusscanners (die je niet buitensluiten) zijn welkom...

Verwijderd

Ik zou bij 8 trojans überhaupt niet meer verder draaien. Dit betekend dat je je server onvoldoende hebt beveiligt en dat er misschien nog wel veel meer trojans zitten naast die 8 die er gevonden zijn. Verder weet je ook niet zeker of die 8 wel goed zijn beveiligd. Ik zou een reinstall doen en dan gelijk een virusscanner erop zetten + regelmatig updaten.

  • Random aka Indy
  • Registratie: April 2007
  • Laatst online: 27-06-2025
de ironie van het geheel: toen ik de reboot in gang zette vroeg windows mij of ik wel zeker was omdat er nog een tweede user verbonden was en dat die door de reboot de verbinding zou verliezen _O-

Verwijderd

Random aka Indy :+,

Een virusscanner en firewall had je eigenlijk voor de tijd moeten regelen, je weet nu immers nooit niet of de server daadwerkelijk clean is. Hoe de firewall zich gedraagt hangt er helemaal vanaf hoe hij geconfigureerd is, en dat is jouw taak.

Verder begrijp ik niet waarom je het zo grappig vindt dat er twee users ingelogd waren, heb je wel gekeken wat voor andere sessie er nog meer was?

  • Random aka Indy
  • Registratie: April 2007
  • Laatst online: 27-06-2025
[b]Freerk schreef op donderdag 14 mei 2009 @ 17:18:[/b
Verder begrijp ik niet waarom je het zo grappig vindt dat er twee users ingelogd waren, heb je wel gekeken wat voor andere sessie er nog meer was?
alle gameservers stonden uit (via TC admin) niemand, buiten mezelf, heeft toegang tot de server via RDP, TC admin was afgesloten, om het kort te houden de ENIGE die kon connectie hebben was ikzelf...en/of iemand anders die zich een toegang gestolen heeft op mijn privé eigendom.....we gaan de discussie hier niet beginnen maar toch dit: omdat de achterdeur open staat wil het niet zeggen dat je jezelf ongenodigd mag toegang verschaffen :)

Dus het ironische was dat hij/zij ook zijn connectie kwijt was/is op dat moment...

Maar aan de hand van wat ik hier lees zal het een reinstall worden tegelijk met een ritje datacenter...?

Verwijderd

Door mensen zoals jij hebben we een spam probleem... goed bezig..

Niet echt een bijdrage aan het topic, ik weet het, maar ik vind dit zo naief.. niet te filmen gewoon.

Modbreak:Als je niets te melden hebt, blijf dan gewoon weg..

[ Voor 16% gewijzigd door Equator op 14-05-2009 19:38 ]


Verwijderd

Het hoeft niet te betekenen dat er iemand anders in je server zit, het kan ook zomaar een oude sessie van jouzelf zijn. Naast een herinstallatie zou ik meteen even een beveiligingsplan opstellen (Windows updates, Anti virus en de Firewall met de nodige rules).

Verder kun je voor dat opnieuw opstarten ook een tool gebruiken van System internals, hoef je daar ook niet meer naar om te kijken ;).

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 21:40
alle gameservers stonden uit (via TC admin) niemand, buiten mezelf, heeft toegang tot de server via RDP, TC admin was afgesloten,
Heb je dit via een Firewall geregeld of via een username/password?
Zat er een firewall op de server?

  • Random aka Indy
  • Registratie: April 2007
  • Laatst online: 27-06-2025
Verwijderd schreef op donderdag 14 mei 2009 @ 17:32:
Door mensen zoals jij hebben we een spam probleem... goed bezig..

Niet echt een bijdrage aan het topic, ik weet het, maar ik vind dit zo naief.. niet te filmen gewoon.
wel DAT heb ik nu net (laten) checken omdat ik zelf ook een hekel heb aan spam ... om je gerust te stellen het heeft niet plaats gevonden vanop mijn ip dus zo naïef zijn we niet ... wel te filmen dus :D

  • Random aka Indy
  • Registratie: April 2007
  • Laatst online: 27-06-2025
Rolfie schreef op donderdag 14 mei 2009 @ 17:49:
[...]

Heb je dit via een Firewall geregeld of via een username/password?
Zat er een firewall op de server?
Ja : Ghost firewall RDP is via username + login en werkte tot de reboot...naja het zou me verwonderen dat hier een workaround voor bestaat want euhm de inbreker leest mee natuurlijk...

Format + clean install + firewall installen en instellen + virusscanner...zal niet anders mogelijk zijn vrees ik...

--> dus een ritje naar het DC :)

  • DaMoUsYs
  • Registratie: Januari 2002
  • Laatst online: 20:04
Het kan ook gewoon zijn dat RDP na de reboot gecrashed is of zelfs uitgeschakeld, dit zou ik eerst even bekijken alvorens je een Reinstall uitvoerd, en daarna de server in de veilige modus checken op virussen / spyware

Check dit en help mee!


  • CaptJackSparrow
  • Registratie: Februari 2009
  • Niet online

CaptJackSparrow

x07 - License to Tweak.

Ik zou persoonlijk altijd een lokale kopie willen hebben van wat er op zo'n server draait. Voor testdoeleinden en nuttig bij troubleshooten. Ik zou ook altijd lokaal recente back-ups willen hebben. Nu zul je waarschijnlijk met andere hardware te maken hebben en een integrale kopie/back-up dus niet lokaal zomaar kunnen gebruiken. Wellicht dat het, nu je toch naar alle waarschijnlijkheid groot onderhoud gaat verrichten, misschien te overwegen valt dan gelijk maar eens 'virtueel te gaan'. Die virtuele omgeving kun je thuis makkelijker reproduceren en daarmee kun je thuis dus een kopiesysteem hebben. Daarop zou je een up-to-date back-up/mirror van de remote server kunnen draaien. Dan zou je in een dergelijk geval ook m.b.v. oude back-ups kunnen kijken wanneer die malware op het systeem gekomen is.

Ik weet natuurlijk niet wat er allemaal kan en mag en gebeurt met dat systeem van buitenaf maar als je goede redenen hebt om aan te nemen dat dit eigenlijk niet plaats had kunnen vinden kun je je ook altijd nog afvragen of een medewerker van het DC misschien slordig of evt. zelfs malafide gehandeld heeft.

8)

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 21:40
Ghost firewall RDP is via username + login
Staat de rdp (TCP3389) alleen open voor je eigen IP, of voor de hele boze wereld.....

  • Uberprutser
  • Registratie: Januari 2000
  • Laatst online: 16:30
Rolfie schreef op donderdag 14 mei 2009 @ 20:54:
[...]

Staat de rdp (TCP3389) alleen open voor je eigen IP, of voor de hele boze wereld.....
Wat denk je ervan eerst een VPN verbinding op te zetten en daarna pas RDP eroverheen?
Vind ik zelf een nog wat mooiere oplossing.

As you may already have guessed, following the instructions may break your system and you are on your own to fix it again.


  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 21:40
Wat denk je ervan eerst een VPN verbinding op te zetten en daarna pas RDP eroverheen?
Vind ik zelf een nog wat mooiere oplossing.
Ook mooi, maar doe dan wel een LT2P, of IPSec tunnel, geen PPTP. SSH sessie kan ook, maar dan ook een bruteforce beveiliging er op. Ook op je VPN tunnel. Anders is men nog zo binnen.....

Maar ik stel de vraag aan TS, zelf me dit "nooit" overkomen........ ;)
Altijd een goede AV (is geen 100% garantie), firewall er tussen. En het fiefst idd een vpn/ssh sessie.

  • nicket84
  • Registratie: Mei 2005
  • Laatst online: 29-10-2025
Heb je een VPN verbinding naar die machine? Dan kan je eventueel via MMC je services benaderen. Vermodelijk loopt je RPC service niet lekker.

En anders is het misschien verstandig je DRAC of ILO kaart te configureren mocht het een Dell of HP servert zijn.

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 21:18

Koffie

Koffiebierbrouwer

Braaimeneer

Tja, je hebt een server in een DC hangen, reboot de server en vervolgens kun je er niet meer bij ...
Lijkt me een kwestie van even erheen rijden he.
Of, indien mogelijk, remote de power eruit rukken om 'm zo een hard-reset te geven. Of een hardwarematige remote control doen.
Maar dat had je allang al gedaan als je dat had.

Enfin, geen PNS dit en in NT zou ik 'm om dezelfde reden sluiten.
Overigens, volgende keer graag ook een wat duidelijkere titel.

Tijd voor een nieuwe sig..

Pagina: 1

Dit topic is gesloten.