Netwerkverkeer achterhalen *

Pagina: 1
Acties:

Anoniem: 384090

Topicstarter
Beste,

Vanavond heb ik een email gekregen van mijn colocation provider met de melding dat ik mijn datalimiet enorm overschrijdt. Een snelle blik in mijn datagrafieken leerde mij dat ik sinds vanmiddag veel data aan het uploaden ben vanaf mijn server.

Vervolgens ben ik alle services als apache en filezilla gaan stoppen. Daar lag het niet aan want het uploaden ging door. Vervolgens heb ik een programmatje genaamd 'IP Traffic Monitor' geinstalleerd en hieruit bleek dat een paar keer per uur heel snel een paar honderd tot duizend MB gedownload wordt. In zeg maar een minuut. Je begrijpt het inmiddels... ik ben gehacked. Hoogstwaarschijnlijk ben ik onderdeel van een netwerk gehackte servers, ook gezien de uploadsnelheid.

Mijn vraag is kort: Kent er iemand een applicatie waarmee ik alle dataverkeer kan monitoren. Je begrijpt dat ik voornamelijk benieuwd ben naar het bestand dat geupload wordt en niet zozeer naar de ip's want die zullen waarschijnlijk steeds anders zijn.

Ik heb bij Taakbeheer > Gebruikers ook een gebruiker MS zien staan (was iemand ingelogd geweest maar de verbinding was verbroken). Ik heb die zelf natuurlijk niet aangemaakt.

Heeft iemand anders hier ervaring mee? Wat heb je gedaan? Heb niet zo heel veel zin om de server terug te moeten halen en opnieuw te installeren.

Software:
Windows Server 2003
Xampp (Apache, MySQL, Filezilla en Mercury)
FlashMediaServer (!)

Alvast dank.

Groet,
Jan

[ Voor 7% gewijzigd door Anoniem: 384090 op 18-11-2010 23:51 ]


  • Bloodshot
  • Registratie: Maart 2006
  • Laatst online: 03-06 15:23
Omdat hackers in dergelijke gevallen vaak meerdere backdoors installeren, verdient het schonen en weer activeren van de server zeker niet de voorkeur.

Mijn advies: Diep zuchten, backup terugzetten, server achter een firewall op Internet hangen, volledig patchen, deployen en een maand lang extra in de gaten houden. Eventueel overstappen van anti-virus oplossing.

Bij niet aanwezig zijn van een schone/bruikbare backup: Schoon installeren, server achter een firewall op Internet hangen, volledig patchen, deployen en een maand lang extra in de gaten houden. Eventueel overstappen van anti-virus oplossing.

Acties:
  • 0 Henk 'm!

  • Nic
  • Registratie: April 2005
  • Laatst online: 19:16

Nic

Vrij

Anoniem: 384090 schreef op donderdag 18 november 2010 @ 23:43:
Mijn vraag is kort: Kent er iemand een applicatie waarmee ik alle dataverkeer kan monitoren.
Wireshark voor het bekijken van het verkeer door je netwerk: http://www.wireshark.org/
En Procmon om te kijken wat er op je disks gebeurt op dat moment: http://technet.microsoft....ysinternals/bb896645.aspx

Inderdaad: opnieuw inrichten van de server verdient de voorkeur boven opschonen. Maar daarnaast kan het interessant zijn om te achterhalen hoe de hack heeft plaatsgevonden, om ervan te leren.

Acties:
  • 0 Henk 'm!

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 20:15

Koffie

Koffiebierbrouwer

Braaimeneer

Move PNS > NT + titel edit

Zwembad (te koop) - Braaihok (te koop) - Bouwproject -BraaiTV - Funda


Acties:
  • 0 Henk 'm!

  • Pinooo
  • Registratie: Januari 2007
  • Laatst online: 16:57
Een firewall kan ook al de truc doen... alles dichtzetten en in de logs kijken wat er geblocked wordt, aan de hand daarvan checken of het bekend is of niet

Acties:
  • 0 Henk 'm!

  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 31-05 17:27
Probeer eens met een tooltje zoals "process explorer" te kijken welke service/applicaties er allemaal gebonden zitten op de TCP-stack !!
Indien er voorbeel een trojan oid op staat zal die ergens op een bepaalde "poort" luisteren/werken.

Zo moeilijk is het niet om dit te achterhalen.
Ik lees dat het een Windows machine is -> verwijder ook altijd alles rond filesharing,rpc etc,etc van die server.
slechts 1 TCP tool voor het management zou je moeten gebruiken, liefst nog met een IP-filter zodat het beheer enkel mogelijk is vanaf 1 IP/reeks IP's
Pagina: 1