Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

"gehackt" door de "FBI"

Pagina: 1
Acties:

  • lulkoekje
  • Registratie: Augustus 2004
  • Laatst online: 21-11 10:32
Allereerst excuses voor het waarschijnlijk posten onder de verkeerde thread,

Ik kon geen thread juridisch of iets anders toepasslijks vinden.

Ik zal het kort en bondig proberen te houden.
sinds enige tijd is mijn bandbreedte met zo'n 40% gekelderd. Tot nu toe had ik niet de tijd genomen om te controleren wat er bandbreedte opslurpde of met een andere pc checken of het aan de verbinding lag.

Ik zelf zit achter een NAT router, en heb op m'n pc geen firewall. (ja dom dom dom.)

Vaak heb ik PeerGuardian tijdens het Dloaden wel aan staan om de "verkeerde" verbindingen tegen te gaan,
Hierdoor kwam ik 't een en ander op 't spoor.
Zonder enige programma's die verbinding naar buiten maken aan te hebben, zag ik nog steeds een hele rits connecties voorbij komen. meer dan 3 p/s.

Logische volgende stap (voor mij dan ;) ) achterhalen welk procces hier verantwoordelijk voor is.
Eerst via netstat in cmd geprobeerd, hier stonden geen connecties open.
Dus mijn volgende stap was een firewall installeren die mischien wel wat zou zien.
Ik heb menig instalatie geprobeerd zonder enig succes (zone alarm, Sygate) (leek erop dat firewall onklaar was gemaakt voordat hij gestart kon worden)

Toen begon ik te vresen voor een virus/rootkit. Dus rootkit revealer van de microsoft site geplukt en geinstalleerd. deze starte dus ook niet op, gelijk een error. het zelfde resultaat met nog een paar rootkit revealers varianten.

Nu net weer een poging gedaan in cmd met netstat en daar zag ik oppeens een rijtje verbindingen open staan onder het "system" service. dat waren de volgende ip adressen:

62.58.34.16:80
62.58.34.9:80
62.58.34.9:80
62.58.34.16:80
62.58.34.16:80
62.58.34.16:80
74.125.79.104:80
74.125.79.105:80
67.225.139.191:80
67.225.139.191:80
67.225.139.191:80
212.204.252.101:80
212.204.252.101:80
212.204.252.101:80
212.204.252.101:80
212.204.252.101:80
212.204.252.101:80
208.77.188.130:80
208.77.188.130:80
81.18.240.138:80
81.173.64.50:80
81.173.64.50:80

weer een logische volgende stap, kijken van wie of waar deze adressen bij horen.
Dus een whois gedaan,

62.58.34.16 en 62.58.34.9 krijg ik als resultaat....
Versatel FBI customer. :(

74.125.79.104 google ?!
81.173.64.50 iets met 150 volksvertegenwoordigers. (nog nooit bezocht) (Host: geenstijl.nl)
81.18.240.138 nl-cust-qore-onestat ?!
hangt geen pagina op die server terwijl ik wel connectie heb naar port 80

208.77.188.130 icann, lege html pagina
212.204.252.101 wideXS Colocation, xsarus e-development & Consulting (Ook nog nooit bezocht)
76.255.139.191 Source DNS, geen reagerende server.

Vooral door de eerste 2 had ik een hevig wtf moment, wat denken die lui wel dat ze zo maar een systeem mogen "infecteren" ik meende dat wij hier in Nederland genoeg regels hebben omdit niet zomaar te mogen doen.
De traffic heb ik niet gelogged helaas, maar als het zich weer voordoet zal ik dat zeker doen (moet alleen nog de juiste app daarvoor vinden(Tips welkom))
Nou vraag ik me af, is het echt zo kansloos als dat ik denk om hierover aangifte te doen bij politie/ justitie, of dien je gelijk een civiele procedure te starten..? het lijkt me logisch dat ik dit niet tollereer.

Wie kan me vertellen wat voor volgende stappen ik het beste kan ondernemen..?
(Wat ook nog altijd kan, dat ik simpel weg gescriptkiddie't ben en nep registratie's zie?!?)

Groet, en alvast dank,

een zeer pissige tweaker..

  • 996
  • Registratie: Januari 2004
  • Laatst online: 21:26

996


  • SKiLLa
  • Registratie: Februari 2002
  • Niet online

SKiLLa

Byte or nibble a bit ?

Het lijkt erop dat je inderdaad een rootkit te pakken hebt. En je bent niet gehackt door dat IP, maar ben je onderdeel van een botnet die (toevallig) net verbinding maakt met die machines. Misschien als DoS, of misschien als scan voor potentiele nieuwe slachtoffers (= meer waarschijnlijk).

Als netstat niets weergeeft zou je altijd nog TcpView van SysInternals kunnen proberen; ik heb daar in het verleden positieve ervaringen (lees: connecties gezien die netstat niet weergaf) mee gehad.

Het kan soms #$%^&*( moeilijk zijn van dergelijke rootkits af te komen. De meeste kans maak je"offline"; dus bootend vanaf een ander OS (boot CD). Qua tools kan ik je SUPERantispyware en/of MalwareBytes Anti-Malware (ja, ik weet het, vage namen, maar wel 2 van de beste tools op dit moment) en/of GMER aanraden.

'Political Correctness is fascism pretending to be good manners.' - George Carlin


  • Exception
  • Registratie: Augustus 2006
  • Laatst online: 14:52
FBI betekent Fast Business Internet

Op een IP-adres kunnen meerdere websites staan. Alleen wanneer je de server via een domeinnaam benaderd, weet de server welke site hij moet tonen. Anders wordt er gewoon een "Apache Running" of iets dergelijks weer gegeven. Soms ook een lege pagina. Niets om je zorgen over te maken dus denk ik.

[ Voor 18% gewijzigd door Exception op 07-07-2009 21:50 ]


  • himlims_
  • Registratie: Juni 2000
  • Niet online

himlims_

🐧 Linux HOoligan

boot eens een live-cd (andere omgeving - ubuntu?) en bekijk je verbinding dan nog eens.
Maar uit je schrijven; surft 'onbeschermd' en de toelichting lijkt mij idd een botnet probleempje.

⭐Game Profiles: 🕹️Steam - 🎮PSN - 🇪🇦 GoT_Hollandhards


  • LuckY
  • Registratie: December 2007
  • Niet online
Persoonlijk zou ik formateren en herinstalleren.
Wat draai je trouwens als anti virus?
En als jij gaat procederen tegen die Ip's gaan ze waarschijnlijk winnen omdat jij connecties naar hun legt op poort80 dit is waarschijnlijk een http get maar om zeker ervan te zijn kan je eens kijken of je iets kan vinden met wireshark!

  • lulkoekje
  • Registratie: Augustus 2004
  • Laatst online: 21-11 10:32
:)
Superr, dank jullie voor de vlotte reactie's.!
ben gelijk al wat kalmer,Kwas aardig pissig toen ik fbi zag 8)7 (ik kan nie zo best tegen authoriteit.) :+

kzal de oorzaak/oorsprong nog proberen te achterhalen.
(zit 'm hoogst waarschijnlijk in het ontbreken van een virus scanner) :)
ik vertouwde mezelf altijd wel aardig zonder, gezien ik surf met firefox i.c.m. noscript en geen vage dingen dload met cracks e.d.
Maar dit hoort dus vanaf nu tot de verleden tijd. (besef me ook net de andere pc in m'n lan die door iemand wordt gebruikt/beheerd zonder know-how, die kan iets binnen gehaald hebben en zodoende weer via het lan bij mij zijn gekomen :( )

Nogmaals thanks voor de tips.!!

  • Kettrick
  • Registratie: Augustus 2000
  • Laatst online: 21:11

Kettrick

Rantmeister!

lulkoekje schreef op dinsdag 07 juli 2009 @ 22:18:
:)
Superr, dank jullie voor de vlotte reactie's.!
ben gelijk al wat kalmer,Kwas aardig pissig toen ik fbi zag 8)7 (ik kan nie zo best tegen authoriteit.) :+

kzal de oorzaak/oorsprong nog proberen te achterhalen.
Forget about it, gewoon doorgaan, je komt er toch niet achter :*
(zit 'm hoogst waarschijnlijk in het ontbreken van een virus scanner) :)
:X
ik vertouwde mezelf altijd wel aardig zonder, gezien ik surf met firefox i.c.m. noscript en geen vage dingen dload met cracks e.d.
Maar dit hoort dus vanaf nu tot de verleden tijd. (besef me ook net de andere pc in m'n lan die door iemand wordt gebruikt/beheerd zonder know-how, die kan iets binnen gehaald hebben en zodoende weer via het lan bij mij zijn gekomen :( )
Met alle respect hoor, maar als je zelf zonder virusscanner loopt te internetten met nog meer meuk PC's op je LAN doe je, door andere mensen "zonder knowhow" te bestempelen, je nick redelijk eer aan :*
Nogmaals thanks voor de tips.!!

  • Rmg
  • Registratie: November 2003
  • Laatst online: 15:01

Rmg

lulkoekje schreef op dinsdag 07 juli 2009 @ 22:18:
:)
Superr, dank jullie voor de vlotte reactie's.!
ben gelijk al wat kalmer,Kwas aardig pissig toen ik fbi zag 8)7 (ik kan nie zo best tegen authoriteit.) :+

kzal de oorzaak/oorsprong nog proberen te achterhalen.
(zit 'm hoogst waarschijnlijk in het ontbreken van een virus scanner) :)
Laat me raden je laat je door microsoft ook niet voorschrijven wanneer en of updates geinstalleerd worden :+

  • lulkoekje
  • Registratie: Augustus 2004
  • Laatst online: 21-11 10:32
RoeLz schreef op dinsdag 07 juli 2009 @ 22:24:

Met alle respect hoor, maar als je zelf zonder virusscanner loopt te internetten met nog meer meuk PC's op je LAN doe je, door andere mensen "zonder knowhow" te bestempelen, je nick redelijk eer aan :*

[...]
Jaja laat 't bashen maar beginen (welverdiend maar toch.) ;)
die "meuk" pc zit in een ander subnet dus behoort (zover ik weet) deze niet te kunnen benaderen zonder bridge.

Maargoe kwaad is geschied, kverdien de volle laag dus.. kom maar, kom maar, kom maar. :)
Raz- schreef op dinsdag 07 juli 2009 @ 22:31:
[...]


Laat me raden je laat je door microsoft ook niet voorschrijven wanneer en of updates geinstalleerd worden :+
100% up 2 date, daarbij ook Secunia Vulnerability inspector d'r bij alles gepatcht en up 2 date..

maar blijf maar komen met 't de remarks.. :)

[ Voor 24% gewijzigd door lulkoekje op 07-07-2009 22:35 ]


  • Rmg
  • Registratie: November 2003
  • Laatst online: 15:01

Rmg

lulkoekje schreef op dinsdag 07 juli 2009 @ 22:32:
[...]


Jaja laat 't bashen maar beginen (welverdiend maar toch.) ;)
die "meuk" pc zit in een ander subnet dus behoort (zover ik weet) deze niet te kunnen benaderen zonder bridge.

Maargoe kwaad is geschied, kverdien de volle laag dus.. kom maar, kom maar, kom maar. :)


[...]


100% up 2 date, daarbij ook Secunia Vulnerability inspector d'r bij alles gepatcht en up 2 date..

maar blijf maar komen met 't de remarks.. :)
Valt mee dan ;)

Wel apart meestal krijg je dat soort zooi binnen door ongepatchte gaten in je software die worden misbruikt (webserver met misschien wat onveilige php scripts, ftp of andere server aan het draaien?)
Pagina: 1