[WinXP] op eens een vreemde install.bat in rootdir

Pagina: 1
Acties:

  • KillR-B
  • Registratie: Mei 2002
  • Laatst online: 20-01 20:49
Vanmiddag had ik tijdelijk mijn Norton Firewall uitgeschakeld er vanuitgaande dat er toch mijn systeem toch niet aangevallen zou worden door een hacker. Maar nu merk ik dat er ineens een install.bat in de root van mijn hardeschijf staat met:

Batchfile:
1
2
3
4
5
rundll.exe /silence
rundll.exe /install
rundll.exe /pass:261185
rundll.exe /save
pssutdown.exe -r -f -t 1 -l


Ik weet zeker dat deze er nog niet op stond, omdat de rootdir van deze schijf alleen maar uit directories bestaat.

Ik heb trouwens een Web -en FTP server draaien en heb al gezocht op Google en GoT maar kon hierover niks vinden. Weet iemand of dit idd een hackpoging was of maak ik me zorgen om niks???

  • [Jules]
  • Registratie: Maart 2000
  • Laatst online: 17:03

[Jules]

Confusion in confusion

Lijkt op een rotte poging om een trojan ofzo te installeren.
Die pssutdown zal waarschijnlijk psshutdown moeten zijn van sysinternals' pstools; in dit geval bedoeld om je systeem te rebooten.
Als ik jou was zou ik het een en ander even nalopen.

Knowing others is to be clever.
Knowing yourself is to be enlightened.
Overcoming others requires force.
Overcoming yourself requires strength.


  • KillR-B
  • Registratie: Mei 2002
  • Laatst online: 20-01 20:49
[Jules] schreef op 05 March 2003 @ 21:16:
Lijkt op een rotte poging om een trojan ofzo te installeren.
Die pssutdown zal waarschijnlijk psshutdown moeten zijn van sysinternals' pstools; in dit geval bedoeld om je systeem te rebooten.
Als ik jou was zou ik het een en ander even nalopen.
Ah thanx... ik had ook al zo'n vermoeden dat het psshutdown zou moeten zijn, maar toch stond er echt pssutdown. Typefoutje van de hacker misschien en is dat m'n geluk geweest :+.

Het is inderdaad dat sysinternals' pstools aangezien de meegegeven parameters van psshutdown voor komen in de documentatie van dat tooltje.

Edit:
Ik heb het tooltje geprobeerd en het is heel gevaarlijk als je geen firewall hebt. Je kunt namelijk remote van alles doen zoals bestanden uitvoeren, processen en services bekijken ne nog veel meer.

[ Voor 16% gewijzigd door KillR-B op 05-03-2003 22:08 ]


  • Brigitte
  • Registratie: Maart 2002
  • Niet online
Toch knap, dat met al die NTFS-beveiligingsmethodes van XP, iemand zomaar iets in de root neer kan plempen. Oftewel, je hebt je zaakjes niet goed in orde.

  • KillR-B
  • Registratie: Mei 2002
  • Laatst online: 20-01 20:49
Brigitte schreef op 06 maart 2003 @ 07:06:
Toch knap, dat met al die NTFS-beveiligingsmethodes van XP, iemand zomaar iets in de root neer kan plempen. Oftewel, je hebt je zaakjes niet goed in orde.
Tja dat vraag ik me dus ook af al was het niet op mijn systeemschijf maar op een dataschijf (beiden NTFS). Ik vermoed dan ook dat hij gebruik heeft gemaakt van het Gast-account, want hij heeft onmogelijk gebruik kunnen maken van mijn admin-account.

Hij zal dan vervolgens zoiets hebben gebruikt:
http://www.sysinternals.com/ntw2k/freeware/psexec.shtml

Verwijderd

KillR-B schreef op 06 March 2003 @ 13:48:
[...]

Tja dat vraag ik me dus ook af al was het niet op mijn systeemschijf maar op een dataschijf (beiden NTFS). Ik vermoed dan ook dat hij gebruik heeft gemaakt van het Gast-account, want hij heeft onmogelijk gebruik kunnen maken van mijn admin-account.

Hij zal dan vervolgens zoiets hebben gebruikt:
http://www.sysinternals.com/ntw2k/freeware/psexec.shtml
hoezo onmogelijk... :)
Pagina: 1