Toon posts:

[Win2k] Geen admin meer op eigen comp!

Pagina: 1
Acties:

Verwijderd

Topicstarter
Afgelopen vrijdag heeft iemand op mijn PC ingebroken.

Allereerst heeft degene een Remote Control kunnen installeren, waarna hij mijn comp heeft overgenomen. Mijn vriendin die achter de PC zat heeft na een tijdje de pc in paniek uitgezet, waardoor mogelijk ergere schade is voorkomen.

Wat is nu het probleem: ik ben geen admin meer op mijn eigen pc!! Ik heb dus geen rechten meer om applicaties te verwijderen, of iets te beheren.

Op het moment van inbraak draaide ik IIS 5.0 met diverse security patches, een goeie antivirussoftwaren maar geen firewall op mijn Windows 2000 Professional systeem.


Ik kan iedere keer wel inloggen, maar dus slechts als user, waardoor ik wanhopig in de problemen zit. Er is rechtsonder een icoontje bijgekomen (DameWare Mini Remote Control) die aangeeft of er users bij mij zijn aangelogd. Als dat gebeurt kan diegene de pc overnemen. Helaas kan ik dit dus niet meer verwijderen!

Nou heb ik gehoord dat er een soort admin crack is die dit tegen kan gaan. Is er iemand die hier meer van weet?? Ik heb voor mij nogal belangrijke bestanden geinstalleerd staan.

Backups van de huidige omgeving wil hij ook al niet meer maken omdat de benodigde programma's niet meer functioneren en hij weigert de programma's opnieuw te installeren (Easy CD Creator in dit geval).

Is er iemand die mij uit de brand kan helpen?????

Verwijderd

formatteren en win opnieuw installeren. zet je progs dan tijdelijk op een andere partie of zo.

  • redfoxert
  • Registratie: December 2000
  • Niet online
Je kan Windows 2000 er naast installeren, 2e installatie dus. En daarna je bestanden veiligstellen om de boel daarna te formatteren en opnieuw te installeren. En zet vooral je IIS (5.0 is het, niet 4.0) niet meer aan behalve wanneer dat echt absoluut nodig is. Beter is om een kabelmodem-router er tussen te zetten (met ingebouwde firewall).

https://discord.com/invite/tweakers


  • magneet
  • Registratie: Juli 2001
  • Laatst online: 16-09 16:52

magneet

Magnetic enhanced

vanaf de cd de recovery set aanmaken ( 3-4 floppen) en daarmaa de admin terugzetten

You have the right to remain silent
everything you say will be misquoted
and used against you in a court of law


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Het lijkt me verstandig als je de boel formatteert. Je admin password terugkrijgen is misschien niet zo moeilijk, maar je weet nooit wat er nog meer is gebeurd...

Kortom: backup de data eventueel met een ander prog of door de hele HDD te kopieren en formatteer de boel.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Sparhawk
  • Registratie: Maart 2001
  • Laatst online: 11:28

Sparhawk

Can bind minds with his spoon

Het veiligste is natuurlijk zonder meer opniew installeren.
Als je dat toch niet wil moet je hier eens kijken
http://home.eunet.no/~pnordahl/ntpasswd/

(volgens mij mag dit, dit is namelijk ook al in oudere topics ter sprake gekomen, zo niet, meld het ff, dan pas ik het direct aan)

Anders werkt de search natuurlijk ook
zoek maar eens op admin pass en dan op onderwerp en inhoud...

Wil iedereen die in telekinese gelooft mijn hand opheffen a.u.b.


Verwijderd

Topicstarter
Ok, ik ga proberen Win 2000 ernaast te installeren, thx so far. Jullie horen wel wat het geworden is :)

  • heijckmann
  • Registratie: September 2001
  • Laatst online: 06-12-2023
Bekijk deze site eens. Maak wel eerst een backup van alle gegevens. Het gaat niet in alle gevallen goed, het bestandssysteem kan corrupt raken. Je kunt met dit programma een password van een account veranderen, uitgaande dat er nog een account bestaat met administrator rechten. http://home.eunet.no/~pnordahl/ntpasswd/

  • bolke
  • Registratie: Oktober 2000
  • Laatst online: 08-06 11:47

bolke

Klikt nu met een Canon R

Wat een onzin over dat formateren.

Zie onderstaande info en link. De applicatie werkt goed Ik heb het al eens geprobeerd.
DebPloit allows Everyone to get handle to Any process or thread.
Handles have enough access to promote everyone to system/admin (in
the case Target is running under LocalSystem, Administrator account).


Works on: Any MS Windows NT 4.0, Windows 2000 (SPs before Mar-12-2002).
Former NTs weren't tested.

Discovered: Mar-09-2002.

Details: Exploit\DebPloit.h.

Principle: Ask debugging subsystem (lives in smss.exe) to create (duplicate)
handle(s) to Target for you:
1. Become dbgss client (DbgUiConnectToDbg).
2. Connect to DbgSsApiPort LPC port (ZwConnectPort).
Everyone has access to this port.
3. Ask dbgss to handle CreateProcess SsApi with client id
(or pid or tid only) of Target (ZwRequestPort).
4. Wait for dbgss to reply with CREATE_PROCESS_DEBUG_EVENT
(WaitForDebugEvent). Message contains duplicated handle(s).
5. When debugger's thread terminates (e.g. on logoff), Target process
or thread is terminated too (like it was regularly debugged).

How MS will solve this problem:
*D Impersonate requesting thread (or client of port); try to open Target
pid or tid; revert to self. If open failed, refuse request/debugging/
duplication (csrss does it this way).
*D Put restrictions on DbgSsApiPort port : don't use WORLD SID, ..
[*) move dbgss to kernel like in Windows XP ;)]
I will tell you which solution MS used after the next hotfix or SP will
be out.

How administrators can solve this problem:
*D Modify smss.exe file (one-byte change). See HotFix directory.
*D Hook NtConnectPort and refuse non-system/admin connections to DbgSsApiPort.
*D Modify security descriptor of the port object in kernel memory, ...


Notes: It's interesting for how long (~6 years) was this "possibility" available.
The "beauty" of this "exploit" is that it is supported by OS. No overflows,
no buggy drivers, no invalid pointers, no syscalls, no patching.

Security administrator article:
http://www.secadministrator.com/articles/index.cfm?articleid=24694

http://www.hroling.nl


Verwijderd

Ik zou een format c: doen, want waarschijnlijk zal er nog wat meer vuiligheid op zijn gezet.
En gebruik je IIS ergens specifiek voor, anders zou ik het gewoon uitzetten en bv apache installeren of i.d.

  • mindcre8r
  • Registratie: Maart 2000
  • Laatst online: 27-08 08:58

mindcre8r

Tradepedia

doed je kan die dame ware service stoppen.
kijk of je via je mmc een admin account kan aanmaken.
en een wijze les! rename altijd je admin account! bijv als guest of annonymous... daar trappen de meeste in..

ow en als je een workstation draait zet dan je server service uit. kunnen ze er ook niet in.

Bears and Bulls


  • Johnny
  • Registratie: December 2001
  • Laatst online: 19-09 17:56

Johnny

ondergewaardeerde internetguru

Als je gewoon je verbinding fysiek verbreekt (kabel er uit) is het behoorlijk moeilijk om nog in te breken

Aan de inhoud van de bovenstaande tekst kunnen geen rechten worden ontleend, tenzij dit expliciet in dit bericht is verwoord.


Verwijderd

Topicstarter
Ik zou jullie even laten weten hoe het is afgelopen...

Een collega (systeembeheerder in dit geval) heeft me een floppy gegeven met een Linux opstartsysteem met een password reset mogelijkheid. Hiermee kon ik mijn administrator password dus wijzigen en daarmee inloggen (als admin dus).

Hiermee zijn alle problemen verholpen!!!!

Mocht je dezelfde problemen ondervinden, aarzel niet me een mailtje te sturen.

Bedankt aan allen die mij hebben geprobeerd te helpen. Grootste dank gaat uit naar Demis, de systeembeheerder!!! :)

Uiteraard beveilig ik mijn systeem nu optimaal..

  • epias
  • Registratie: Februari 2001
  • Niet online
Pagina: 1