There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.
Je eigen tweaker.me redirect
Over mij
Verwijderd
Nee, het was idd de Serv-U daemon die op de server stond, inc. een bult ini's en andere crap. Zo was ook tight-vnc geïnstalleerd, een soort remote desktop. Schijnbaar is er gebruik gemaakt van een exploit in IIS door een geautomatiseerd tootlje voordat ik de patch heb kunnen installeren. 't spul stond er allemaal op, klaar voor gebruik, maar is nooit gebruikt...
't spul de-installeren is overigens minder makkelijk...
Heb de service gestopt, (bestanden uit voorgenoemd pad weggooien gaat niet
Vervolgens met regedt32 (niet regedit!) alle verwijzingen naar serv-u uit het register getyft (je moet regedt32 gebruiken om bepaalde keys eerst zodanig aan te passen dat je rechten hebt om ze weg te tyfen).
Heb vervolgens maar TCP/IP filtering aangezet op de netwerkkaarten (native 2000, moet je rebooten
....
Het ergste vind ik niet zozeer dat 't ding gehackt is, dat is meer mijn eigen schuld. Maar dat er van die F*ckin' lamo's zijn die met een <niet eens zelf geschreven> scriptje zo'n bak weten "over te nemen" en dan die duurbetaalde bandbreedte een beetje gaan liggen gebruiken om pr0n te sharen... Hebben deze lui nou echt niks beters te doen? Ik ben zooooo pissed, dat als ik erachter kom wie het heeft gedaan (ik heb een heleboel hints) ik deze persoon voor de rechter sleep, nadat ik zijn gezicht heb verbouwd...
* RobIII is niet gewelddadig, maar in extreme situaties wil het wel eens opluchten
Ik trof dus (zoals eerder gezegd) ook tight-vnc aan... Dit was de ini die bij de app stond in c:\winnt\cursors\tmp\server\ :
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
| [GLOBAL] invisible=true Version=3.0.0.17 RegistrationKey=**************************************************** JwIQCFJlYUxJc1R5BFJlYUw= MaxNrUsers=20 PacketTimeOut=300 AntiHammer=1 AntiHammerBlock=900 ProcessID=174 [DOMAINS] Domain1=0.0.0.0||5678|woeha|1 [Domain1] MaxNrUsers=20 SignOn=c:\winnt\cursors\tmp\server\LOGIN.TXT DirChangeMesFile=c:\winnt\cursors\tmp\server\dirchange.TXT LogFileSystemMes=0 LogFileSecurityMes=0 LogFileGETs=0 LogFilePUTs=0 User1=StijNoS|1|0 User2=fromsaccon|1|0 LogSystemMes=0 LogSecurityMes=0 LogGETs=0 LogPUTs=0 ReplyHello=Saccon Fxp Team pubstro ReplySYST=Winnt ---> Hacked ReplyTooMany=Too many L33CH3RS User3=frompubpower|1|0 User4=sMarty|1|0 User5=server|1|0 User6=admin|1|0 [EXTERNAL] EventHookDLL1=JAsfv.dll [USER=StijNoS|1] Password=vl8999B662C038E12721602267BDDFC758 HomeDir=c:\ AlwaysAllowLogin=1 TimeOut=600 Maintenance=System Access1=c:\|RWAMELCDP Access2=d:\|RWAMELCDP Access3=e:\|RWAMELCDP Access4=f:\|RWAMELCDP Access5=g:\|RWAMELCDP Access6=h:\|RWAMELCDP [USER=frompubpower|1] Password=ku465E790F39D8CDA415883024D9516A10 HomeDir=d:\mssql7\repldata\ftp\tmp\dumpie RelPaths=1 MaxUsersLoginPerIP=2 TimeOut=60 Access1=d:\MSSQL7\REPLDATA\FTP\tmp\dumpie|RALP [USER=fromsaccon|1] Password=oy06E98A3B0723A3663F54C194530E9334 HomeDir=d:\mssql7\repldata\ftp\tmp\dumpie RelPaths=1 MaxUsersLoginPerIP=2 TimeOut=60 Access1=d:\MSSQL7\REPLDATA\FTP\tmp\dumpie|RALP [USER=sMarty|1] Password=kwEF75200908B576D6B2A6A6FF040CFD99 HomeDir=d:\mssql7\repldata\ftp\tmp\dumpie AlwaysAllowLogin=1 TimeOut=600 Maintenance=System Access1=c:\|RWAMELCDP Access2=d:\|RWAMELCDP Access3=e:\|RWAMELCDP Access4=f:\|RWAMELCDP Access5=g:\|RWAMELCDP Access6=h:\|RWAMELCDP [USER=admin|1] Password=qd218E14D0D206162F8875D50D519F62CF HomeDir=c:\ AlwaysAllowLogin=1 TimeOut=600 Maintenance=System Access1=c:\|RWAMELCDP Access2=d:\|RWAMELCDP Access3=e:\|RWAMELCDP Access4=f:\|RWAMELCDP Access5=g:\|RWAMELCDP Access6=h:\|RWAMELCDP [USER=server|1] Password=et6F99FBF5D972AA71E955D44CB2CCED0C HomeDir=c:\winnt\cursors\tmp\server RelPaths=1 AlwaysAllowLogin=1 TimeOut=60 Access1=c:\winnt\cursors\tmp\server|RALP |
Lijkt me toch een duidelijk gevalletje van "gehacked" zijn
[ Voor 3% gewijzigd door RobIII op 31-12-2002 09:55 ]
There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.
Je eigen tweaker.me redirect
Over mij
Zou liever weten hoe ik het voorkom (ow wee als er iemand Linux roept
Heb alle patches, URL scan tool etc, en eigenlijk maar 1 probleem: Geen firewall... Server is dedicated, en staat in A'Dam... Heb 't ding fysiek nog nooit aangeraakt of gezien, alleen via terminal services.
Wat ik dus wou doen is een firewall installen (probleem: het moet gratiz zijn, heb nml geen budget meer en wou het wel legaal houden) maar die zijn er zo weinig... En als dat al lukt sluit ik mezelf waarschijnlijk meteen buiten als het ding start voordat ik 't kan configgen....
Dus ik prutz nog maar even aan
There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.
Je eigen tweaker.me redirect
Over mij
Verwijderd
zie ook http://www.free-firewall.org/
ZoneAlarm vind ik niet echt thuishoren op een server, Tiny Personal is alleen voor persoonlijk gebruik (dus niet legaal op een webserver (het is wel voor non-profit-organisatie)) en Sygate moet je ook betalen in dat geval voor zover als ik kan zien.
Verder zag ik die outpost, maar die is me te bemoeierig met applicaties e.d. en ook niet gratis als je 'm als service wilt draaien....
</zeikmode>
Ik gebruik zelf al jaren Tiny/Kerio (Kerio heeft Tiny "uitgekocht"??) Winroute Pro op mijn eigen (thuis) server en ben er zeer over te spreken... Misschien dat ik 'm toch nog maar een keer aan schaf...
There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.
Je eigen tweaker.me redirect
Over mij
En wat is het nut ervan om dit oude topic daarvoor te 'kicken'
Neem je whisky mee, is het te weinig... *zucht*
Dit topic is gesloten.
![]()
