[nt4] ben gehackt, maar hoe ?

Pagina: 1
Acties:

  • heuveltje
  • Registratie: Februari 2000
  • Laatst online: 21:17

heuveltje

KoelkastFilosoof

Topicstarter
Hoi

Langs mij staat hier een simpel laptopje met NT4 en exchange 5.5
als test-server

Nou kreeg ik gister vlak voor ik weg ging opeens een telefoontje dat het ding stond te port scannen. heb hem toen maar uitgezet

Uit de router-logs blijkt idd dat ie als een gek aan het portscannen was, en aangezien ik het niet deed is ie dus gehackt :(

alleen hoe :?
Hoe kan ik er achter komen waarmee ie gehackt is ?
ik kan geen vreemd draainde processen vinden (maar er draaien er zoveel die me niet direct iets zeggen dat dat niet meteen iets zegt)
en hij is ondertussen gestopt met scannnen, dus daar vind ik ook niks op
Ook de logfiles laten niks spannends zien.

Hoe kom ik er nou achter wat er aan de hand is ?


Ow kleine aanvulling. hij scande op poort 21,57,80
21 en 80 zijn standaard, maar wat doet poort 57 ?
ik kom niet verder dan een "private terminal services" waar ik dus niks wijzer van word :(

[ Voor 13% gewijzigd door heuveltje op 15-05-2003 11:24 ]

Heuveltjes CPU geschiedenis door de jaren heen : AMD 486dx4 100, Cyrix PR166+, Intel P233MMX, Intel Celeron 366Mhz, AMD K6-450, AMD duron 600, AMD Thunderbird 1200mhz, AMD Athlon 64 x2 5600, AMD Phenom X3 720, Intel i5 4460, AMD Ryzen 5 3600 5800x3d


  • Illegal_Alien
  • Registratie: December 2001
  • Niet online

Illegal_Alien

PanzerAirlines.nl Rulezzzz

Service Packs wel geinstalleert?

Mijn bescheiden aantal systeempies!
More ways to die. More reasons to live.
Officieel AchtbaanFreak ©2004
#boeiend.Illegal_Alien | #got-et & #boeiend @ Qnet


  • Duur!
  • Registratie: Januari 2001
  • Niet online

Duur!

m'n ondertitel is zoek

er zijn meerdere mogelijkheden,

er zijn wormen, die zich 'tijdelijk' in in je machine nestelen en vandaar uit de boel scannen, om zich verder te verspreiden

iemand heeft gebruik gemaakt van een accound op die machine...

maar voordat je hem weer aan het net hang, update hem ff helemaal, vergeet ook niet de services als IIS en virusscanner/shield te updaten...

en meer kan ik niet zeggen met de weinige gegevens die je geeft...

©GO - Respect verdien je niet door een status die je hebt, maar door het gedrag wat je laat zien.


  • stfn345
  • Registratie: Januari 2000
  • Laatst online: 07-09 14:49
- virusscanner draaien..
- IIS checken ? staat die uit?
- MSSQL uit?
- Netbios uit?

  • Ramon
  • Registratie: Juli 2000
  • Laatst online: 22:19
stomme vraag misschien, maar wie heeft jou gebeld dan :?

Check mijn V&A ads: https://tweakers.net/aanbod/user/9258/


  • ShivanDragon
  • Registratie: Maart 2002
  • Laatst online: 09-01-2024

ShivanDragon

Ola Pola

Tampie schreef op 15 mei 2003 @ 11:24:
stomme vraag misschien, maar wie heeft jou gebeld dan :?
dat was het eerste wat ik me ook afvroeg...

Ik had een netstat -an in dos gedaan. Daaruit kan je al heet wat info puren met wat je pc zoal aan het gebeuren is.

Er zijn worms die automatisch op vulnarabilties van servers scannen en deze machintientjes autmatisch compromisen.

Heb je ook al eens gescand op virussen?

Feel the rhythm, live the music


  • heuveltje
  • Registratie: Februari 2000
  • Laatst online: 21:17

heuveltje

KoelkastFilosoof

Topicstarter
Duur schreef op 15 mei 2003 @ 11:23:
er zijn meerdere mogelijkheden,

er zijn wormen, die zich 'tijdelijk' in in je machine nestelen en vandaar uit de boel scannen, om zich verder te verspreiden

iemand heeft gebruik gemaakt van een accound op die machine...

maar voordat je hem weer aan het net hang, update hem ff helemaal, vergeet ook niet de services als IIS en virusscanner/shield te updaten...

en meer kan ik niet zeggen met de weinige gegevens die je geeft...
Hij is helemaal up2date (voor zover dat gaat met NT4)

Geen virussen gevonden, en er zijn geen gebruikers op de machine
(zowiezo als je geen terminal services draait, kan iemand met een account dan vanaf die server iets pingen ?)

Ik ga eerst een image terug zetten, voor ie weer het net op gaat
maar als ik er niet achterkom hoe, kan ik morgen weer met hetzelfde probleem zitten :(

en welke gegevens wil je, ik heb zelf ook niet zoveel gegevens :(
Tampie schreef op 15 May 2003 @ 11:24:
stomme vraag misschien, maar wie heeft jou gebeld dan :?
Netwerk beheerder hier
en die kreeg weer een auto-mailtje van een of andere deense firewall die geport-scand werd.
RaZoRhEaD schreef op 15 May 2003 @ 11:23:
- virusscanner draaien..
done. none found
- IIS checken ? staat die uit?

staat aan, moet aanstaan anders

- MSSQL uit?
niet aanwezig
- Netbios uit?
moet aanstaan

[/quote]
maar wat aan staat, kan dus ook niet uit :(

Ik weet dat er wormen zijn die scannen op openingen. maar ik wil er achter komen welke ie gebruikt heeft. anders heb ik dit probleem dadelijk weer :(

[ Voor 32% gewijzigd door heuveltje op 15-05-2003 11:39 ]

Heuveltjes CPU geschiedenis door de jaren heen : AMD 486dx4 100, Cyrix PR166+, Intel P233MMX, Intel Celeron 366Mhz, AMD K6-450, AMD duron 600, AMD Thunderbird 1200mhz, AMD Athlon 64 x2 5600, AMD Phenom X3 720, Intel i5 4460, AMD Ryzen 5 3600 5800x3d


  • Illegal_Alien
  • Registratie: December 2001
  • Niet online

Illegal_Alien

PanzerAirlines.nl Rulezzzz

Volgende keer een firewall draaien :)

[ Voor 3% gewijzigd door Illegal_Alien op 15-05-2003 11:40 ]

Mijn bescheiden aantal systeempies!
More ways to die. More reasons to live.
Officieel AchtbaanFreak ©2004
#boeiend.Illegal_Alien | #got-et & #boeiend @ Qnet


  • heuveltje
  • Registratie: Februari 2000
  • Laatst online: 21:17

heuveltje

KoelkastFilosoof

Topicstarter
firewall is ook zo goed als zijn instellingen, zolang ik niet weet wat te filteren(wie wat waar ?) schiet ik er ook geen zak mee op.

Heuveltjes CPU geschiedenis door de jaren heen : AMD 486dx4 100, Cyrix PR166+, Intel P233MMX, Intel Celeron 366Mhz, AMD K6-450, AMD duron 600, AMD Thunderbird 1200mhz, AMD Athlon 64 x2 5600, AMD Phenom X3 720, Intel i5 4460, AMD Ryzen 5 3600 5800x3d


  • BRAINLESS01
  • Registratie: April 2003
  • Laatst online: 30-08 20:29
portscan je eigen pc(die testserver dus) eens om erachter te komen welke poorten er op jou pc open staan? misschien is een van die programmatjes die je niet kent toch schadelijk ?

en aangezien je waarschijnlijk geen websites ofzo hoeft te serveren kan je ook gewoon een firewall op alle poorten zetten, die alles filterd.

als er wel iemand op de server moet kunnen gooi je alles dicht en open je de paar poortjes die je wel nodig hebt

Verwijderd

Als ik jou was zou ik sowieso even een NT4 install doen op een map die geen c:\winnt en geen c:\windows heet, want dan heb je al minder last van kleuters die scriptjes draaien die naar scriptbugjes vissen in IIS.

je kan trouwens met een beetje mietige firewall als zonealarm neemt, dan blokt ie gewoon alles, dan heb je sowieso niet echt een serieus probleem meer: je ziet in elk geval wie er wat probeert.

  • sh4d0wman
  • Registratie: April 2002
  • Nu online

sh4d0wman

Attack | Exploit | Pwn

heb je die gehackte bak nog? probeer dan eens een paar van onderstaande dingen (uiteraard niet aan internet zetten :P)

diverse proggies, kun je met google wel vinden, meeste is command line based. (meeste is van Foundstone)

Fport: geeft alle processen met pid en poort waar ze op luisteren.

Hfind: geeft hidden files & last accessed time weer

Onderstaande voor het geval je NTFS draait.

Crucial ADS: geeft alternate data streams weer. hier kunnen programma´s en code in uitgevoerd worden.

Verder uiteraard de bekende dingen zoals virus en trojan scanner en even een scan maken van je bak om te zien welke poorten open staan. (bv met nmap of superscan)

This signature has been taken down by the Dutch police in the course of an international law enforcement operation.


  • heuveltje
  • Registratie: Februari 2000
  • Laatst online: 21:17

heuveltje

KoelkastFilosoof

Topicstarter
sh4d0w bedankt voor de tips.
nog gekeken, maar niks kunnen vinden.

ondertussen maar image terug gezet :(
en maar hopen dat het een eenmalig iets was

Heuveltjes CPU geschiedenis door de jaren heen : AMD 486dx4 100, Cyrix PR166+, Intel P233MMX, Intel Celeron 366Mhz, AMD K6-450, AMD duron 600, AMD Thunderbird 1200mhz, AMD Athlon 64 x2 5600, AMD Phenom X3 720, Intel i5 4460, AMD Ryzen 5 3600 5800x3d


  • blueline
  • Registratie: Juni 2001
  • Laatst online: 03-09 16:49
[bescheiden mening mode]
Naar mijn bescheiden mening is een portscan nog onschuldig, word alleen gekeken welke ports er open staan. Als alles wel dicht is hoef je toch niet druk te maken.
[/bescheiden mening mode]

The ones with the greatest power protect those who don't.


  • sh4d0wman
  • Registratie: April 2002
  • Nu online

sh4d0wman

Attack | Exploit | Pwn

heuveltje schreef op 15 May 2003 @ 15:05:
sh4d0w bedankt voor de tips.
nog gekeken, maar niks kunnen vinden.

ondertussen maar image terug gezet :(
en maar hopen dat het een eenmalig iets was
hmmm, ik mag hopen dat je de image nog even zorgvulding na loopt? :)

check eventueel www.infosyssec.com voor security tools en tips.

edit: korte reactie op blueline: klopt, ik zelf heb er ook geen moeite mee. ze mogen me zoveel scannen als ze willen :P wel is het netjes om een berichtje te sturen mocht er toch een lek zijn. de hele boel trashen is not done en daar zal ook gewoon aangifte van gedaan worden. (niet dat er veel aan gedaan zal worden denk ik :D maar dat ter zijde). ik vind het ook wel een uitdaging om een systeem zo veilig mogelijk maar toch werkbaar op te zetten. :)

[ Voor 37% gewijzigd door sh4d0wman op 15-05-2003 16:01 ]

This signature has been taken down by the Dutch police in the course of an international law enforcement operation.


  • Tommel
  • Registratie: November 2000
  • Niet online
blueline schreef op 15 May 2003 @ 15:42:
[bescheiden mening mode]
Naar mijn bescheiden mening is een portscan nog onschuldig, word alleen gekeken welke ports er open staan. Als alles wel dicht is hoef je toch niet druk te maken.
[/bescheiden mening mode]
Hij moet zich wel druk maken want zijn pc deed portscans bij anderen zonder dat hij het zelf wist en niet dat hij ge-portscant werd.

  • TheGhost
  • Registratie: December 2001
  • Laatst online: 25-08 13:31
blueline schreef op 15 May 2003 @ 15:42:
[bescheiden mening mode]
Naar mijn bescheiden mening is een portscan nog onschuldig, word alleen gekeken welke ports er open staan. Als alles wel dicht is hoef je toch niet druk te maken.
[/bescheiden mening mode]
Punt is dat 't illegaal is om via een andermans(!) machine zo'n portscan te doen (volgens mij zijn portscans zo al illegaal?) Maar goed daar heeft de TS verder niks aan. Ik zou iig zelf ff een portscan op dat ding uitvoeren kijk ff op www.analogx.com vind je zat software die dat kan.

I'm not weird, I'm a limited edition


  • Luppie
  • Registratie: September 2001
  • Laatst online: 01-03 23:21

Luppie

www.msxinfo.net

heuveltje schreef op 15 May 2003 @ 11:20:
Hoe kan ik er achter komen waarmee ie gehackt is ?
ik kan geen vreemd draainde processen vinden (maar er draaien er zoveel die me niet direct iets zeggen dat dat niet meteen iets zegt)
Misschien wel handig voor de volgende keer, dat als je een Base-Line hebt voor je systeem om te documenteren welke services en processen draaien. Kan je als het zich weer voordoet gelijk zijn of er "extra" processen draaien.

Je hoeft dan nog niet eens iets af weten van de services of processen je kan in ieder geval een vergelijk doen met hoe het was.

Heb je iets aan mijn antwoord ? Een thumbs-up wordt zeker op prijs gesteld.


  • sirdupre
  • Registratie: Maart 2002
  • Laatst online: 27-04-2025
lowrider schreef op 15 May 2003 @ 16:05:
[...]


Punt is dat 't illegaal is om via een andermans(!) machine zo'n portscan te doen (volgens mij zijn portscans zo al illegaal?) Maar goed daar heeft de TS verder niks aan. Ik zou iig zelf ff een portscan op dat ding uitvoeren kijk ff op www.analogx.com vind je zat software die dat kan.
Je zegt dat portscans volgens jou illegaal zijn en vervolgens raad je hem aan zelf een poortscan uit te voeren :X

  • sh4d0wman
  • Registratie: April 2002
  • Nu online

sh4d0wman

Attack | Exploit | Pwn

SirDupre schreef op 15 May 2003 @ 16:18:
[...]

Je zegt dat portscans volgens jou illegaal zijn en vervolgens raad je hem aan zelf een poortscan uit te voeren :X
als je je eigen bak scant is er weinig aan de hand ;)

This signature has been taken down by the Dutch police in the course of an international law enforcement operation.


  • heuveltje
  • Registratie: Februari 2000
  • Laatst online: 21:17

heuveltje

KoelkastFilosoof

Topicstarter
nou als ik mezelf poortscan mag het wel, tenzij ik mezelf aangeef natuurlijk :X

En shadow. heb het nog ff nagekenen.
en er is nu geen iis meer nodig, ik hoop/denk dat dat de schuldige was
dus dan zou het opgelost moeten zijn.

En dat van die services is een goed idee !
zal ik volgende keer zeker doen.

ps
het gaat me niet om die poortscans en of die nou wel of niet legaal zijn
iemand anders is gewoon mijn bak aan het bedienen, en das meestal niet goed !

[ Voor 21% gewijzigd door heuveltje op 15-05-2003 16:50 ]

Heuveltjes CPU geschiedenis door de jaren heen : AMD 486dx4 100, Cyrix PR166+, Intel P233MMX, Intel Celeron 366Mhz, AMD K6-450, AMD duron 600, AMD Thunderbird 1200mhz, AMD Athlon 64 x2 5600, AMD Phenom X3 720, Intel i5 4460, AMD Ryzen 5 3600 5800x3d


Verwijderd

Kijk voor de lol eens op port 445 openstaat
en of je een NT weak pass hebt, zo wordt er meestal op NT bakken gehacked
Pagina: 1