Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Is de router gehackt?

Pagina: 1
Acties:

  • Bignose
  • Registratie: Mei 2004
  • Laatst online: 11-12-2024
Beste mensen,

Een bekende van mij nam contact met mij op omdat hij het idee heeft dat zijn PC gehackt was. Nu heb ik daar niet veel kaas van gegeten maar ik ben er toch ingedoken.

Allereerst natuurlijk gevraagd waarom hij dat dacht.
Hij gaf aan dat wachtwoorden die hij gebruikt voor diverse fora telkens weer gewijzigd werden. Ook berichten die geplaatst werden, werden gewijzigd onder zijn account zonder dat hij dit deed.

Ik heb de beveiliging van de PC gecontroleerd en daar wel het één en ander aan kwaadaardige software aangetroffen wat ik daarna heb verwijderd.

Toch bleven de symptomen zich voordoen.

Daarna heb ik een test gedaan via de site van Gibson (Shields Up). Toen bleek dat er een poort van de eerste 1056 open stond. Dat was poort 113. Deze heeft te maken met de identity.

Ik heb vervolgens de router gecontroleerd en daar trof ik wat voor mij vreemde dingen aan die ik bij andere router instellen nog niet was tegen gekomen.

Allereerst zat er geen wachtwoord op de router. Wanneer ik die probeerde te wijzigen kreeg ik de melding dat dat niet mogelijk was. Heel vreemd.

Daarna ben ik de firewall gaan controleren. Die stond ingeschakeld. Echter één instelling baart mij zorgen en zegt mij ook helemaal niets en ik hoop dat jullie mij daar ook uitleg over kunnen geven.

Het gaat om een 'virtual ip-adres of DMZ host'.
Daar staat een ip-adres wat ik nu even zal bedenken uit privacy overwegingen 83.34.157.488 met een local ip 192.168.0.15. De echte waarden geef ik dus niet weer.

Uit het logboek van een moderator blijkt dat wijzigen in berichten hebben plaatsgevonden op een moment dat hij niet achter de PC zat.

Nu heb ik daar vorige week een andere router geplaatst en direct beveiligd.

Nu lijkt alles rustig en nu blijkt ook het externe ip-adres anders te zijn dan de 83.34.157.488.

Mijn vraag is dus, is deze router gehackt geweest of is er een andere logische verklaring?
En kon men op deze manier ook de PC's achter de router, overnemen, checken, bespioneren, enz.

Ik ben zeer benieuwd naar jullie reacties.

Avé,

Bignose.

Ps. Ik hoop dat ik hem in het juiste forum heb geplaatst.

Greetz, Bignose


  • LuckY
  • Registratie: December 2007
  • Niet online
Om wat voor router ging het?
Zat er wifi op, zo ja was dit beveiligd, zo ja met welke beveiliging?
Heeft hij ook geprobeerd ze wachtwoorden te wijzigen vanaf een ander systeem?
Kon de moderator niet zien vanaf welk ip het gewijzigd was?
Kon je in de logboeken van de router niks weergeven ?
Waarom heb je geen factoryreset gedaan en alles opnieuw ingesteld?
Wat is de situatie waar die in woonde ? (kamers met meerdere mensen, alleen in huis?)

Gewoon wat vraagjes waar je zelf al een vermoede mee kan krijgen :+
En Define kwaardaardige software, welke en wat voor?

113 ziet er erg fout uit :
Port Description: Kazimas

Invisible Identd Daemon

Authentication Service. Used by hosts to acquire info on users engaged in connections (eg: it sends socket info to remote hosts, who then passes back user info - generally data from the /etc/passwd file). Can be used to probe remote passwd file for usernames. Allows you to see what account is running a particular service (eg: ident of a service can tell you if its run by root, etc).
Bron : http://www.auditmypc.com/port/tcp-port-113.asp

Tevens kan je even deze link doornemen:
http://vil.nai.com/vil/content/v_128455.htm
Characteristics -

This detection is for a remote access trojan that has been packed FSG.

Installation
Upon execution, the trojan installs itself into the %SysDir% directory as mcsmss.exe.

The trojan creates the following registry key:
HKEY_CURRENT_USER\Software\samb\mcsmss\mzu

The following Registry keys are added to hook system startup:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\
Run "cmssSystemProcess" = %SysDir%\csmss.exe

The trojan changes the following registry key:

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
"Start Page"= about:blank

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main
"Start Page"= about:blank

Once running on the victim machine, the server component opens a TCP socket accepting commands sent from the client component on port 1056.

[ Voor 66% gewijzigd door LuckY op 15-06-2009 13:35 ]


  • Bignose
  • Registratie: Mei 2004
  • Laatst online: 11-12-2024
LuckyY schreef op maandag 15 juni 2009 @ 13:26:
Om wat voor router ging het?
Het ging om een Sitecom DC-202 v4
Zat er wifi op, zo ja was dit beveiligd, zo ja met welke beveiliging?
Beveiliging was WPA-PSK
Heeft hij ook geprobeerd ze wachtwoorden te wijzigen vanaf een ander systeem?
Bedoel je een ander besturingssysteem? Dan moet ik je het antwoord schuldig blijven.
Kon de moderator niet zien vanaf welk ip het gewijzigd was?
Ja, ik heb die rapportjes. Dat ip-adres komt daarin ook voor.
Kon je in de logboeken van de router niks weergeven ?
Heb ik niet geprobeerd omdat ik niet weet hoe dat zou moeten.
Waarom heb je geen factoryreset gedaan en alles opnieuw ingesteld?
Omdat dat volgens de persoon inkwestie al een paar keer was gebeurd
Wat is de situatie waar die in woonde ? (kamers met meerdere mensen, alleen in huis?)
Gezin met meerdere computers waarvan 1 bekabeld en 2 wireless.

Gewoon wat vraagjes waar je zelf al een vermoede mee kan krijgen :+
En Define kwaardaardige software, welke en wat voor?
C:\Program Files\WinRAR\Default.SFX (Spyware.Passwords)
C:\Users\arga\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\206HY5KU\RegistryHelperSetup2[1].exe (Rogue.Installer)

Greetz, Bignose


  • LuckY
  • Registratie: December 2007
  • Niet online
quote:
[.......]

Bedoel je een ander besturingssysteem? Dan moet ik je het antwoord schuldig blijven.
Nee gewoon een ander systeem buiten zijn huis.
Tja, je kan nu niks meer doen dan achter het ip adres van de dader komen, je logfiles naar de ISP sturen en een abuse melding indienen.
Verder zou je niet kunnen, strafrechtelijk onderzoek hebben ze geen tijd voor of zijn ze bang dat hun kennis te kort schiet.... waarom hebben wij in nederland dan een freaking cybercrime squad.

Als je die router nog niet gereset heb, en hem aan het stroom gehangen zou je de logs nog kunnen doorbladeren.

Probeer altijd je router acces te limiteren tot only bekabeld en met een wachtwoord.
Geen standaard wachtwoord maar alles veranderen.

[ Voor 3% gewijzigd door LuckY op 15-06-2009 20:38 ]


  • pazzje
  • Registratie: April 2007
  • Laatst online: 19:58
Je kunt de router beveiligen met een wachtwoord.
Zelf heb ik dit niet gedaan maar heb ik remote acces uitgeschakeld. Deze optie hebben de meeste routers ook.
Als je dus bij mij op het interne bekabelde netwerk zit kun je zo in de router.

  • kami124
  • Registratie: November 2005
  • Laatst online: 25-11 22:35
Misschien een paar tips om het beter te beveiligen. (ok mss heb je de meeste al toegepast)

-update je router
-zet een goeie ww op je router
-zet je firewall aan op je router en pc
-update je computer (dus je windows, je virusscanner enz.)
-gebruik Firefox ipv IE. (er zit hier een MS-fan dus niet blaten ms-fans) of gebruik chrome, of IE8 schijnt ook veilig te zijn.

en hoe zet hij zijn wachtwoorden terug?? stel dat ie als wachtwoord "privevogel" heeft en zijn account wordt gehacked en hij maakt er vervolgens weer "privevogel" van. Tja dan is het niet raar dat ie vervolgens weer gehacked wordt.

edit: welk ip adres laat de de website www.myip.com zien als je op zijn pc zit? Is dat toevallig hetzelfde ip adres als wat je in de router vondt?

[ Voor 10% gewijzigd door kami124 op 16-06-2009 00:57 ]

Pagina: 1