gehackt ioftpd

Pagina: 1
Acties:
  • 180 views sinds 30-01-2008
  • Reageer

  • Erikie
  • Registratie: September 2000
  • Laatst online: 09-09 16:20

Erikie

www.erikie.nl

Topicstarter
Goed, Ik zat achter mijn pc, en toen zag ik opeens mijn muis bewegen. Had mijn firewall al een tijdje uitstaan, want hij doet moeilijk met battlefield (norton vreet teveel resources). hij probeerde nog effetjes m'n notepad te openen om wat te typen, maar ik deed gelijk ipconfig /release. stekkertje eruit halen gaat natuurlijk sneller, maargoed..

in mijn taskmanager stond opeens ioFTPD.exe te draaien, en ik zag ook dat icoontje opeens oplichten in mijn taskbar. Dus ik snel kijken waar dat allemaal vandaan kwam, en juist, hij staat dus in mijn system32. Ik zag ook dat er mappen (ftp / pub ) etc waren aangemaakt, maar zat nog niks in. Alles gedeleted natuurlijk, alleen krijg ik ioFTPD.exe niet weg. kan hem ook niet vinden in mijn services..

Is er een mogelijkheid om het bestand toch te deleten zonder naar safe mode te switchen?!

en wil de inbreker zich hier melden please!!

ps, zie dat de connectie over poort 10001 gaat...

[ Voor 4% gewijzigd door Erikie op 20-06-2003 17:10 ]

traktor scratch!


  • Genghis Khan
  • Registratie: September 2001
  • Niet online
en wil de inbreker zich hier melden please!!
:D.

Het is sowieso handiger om meteen even alles opnieuw te installeren als je getagged bent. God weet wat voor zooi er achterblijft als je alles laat staan.

  • Stoffel
  • Registratie: Mei 2001
  • Laatst online: 11:24

Stoffel

Engineering the impossible

Zegt ie dat het bestand in gebruik is als je hem wil verwijderen dan? En heb je ook al eens in de registry gezocht?

  • marteltor
  • Registratie: Maart 2001
  • Laatst online: 10:35
* marteltor meld zich ;)

waarschijnlijk willen ze je internet accountje dus abusen, maar als ik jou was zou ik ff naar de safemodus gaan (toch niet zo een probleem? :?). Probeer anders eens in dos.
En wat betekend 'krijg hem niet weg'. Wat voor melding krijg je? Welk OS uberhaupt? 2k of xp?

  • Erikie
  • Registratie: September 2000
  • Laatst online: 09-09 16:20

Erikie

www.erikie.nl

Topicstarter
oja.. access denied.. the source file may be in use.. tja.. ik ga even in registry kijken inderdaad! draai hier ps w2k. !

traktor scratch!


Verwijderd

download ff

TCPView for NT/2000/XP/9x
Copyright (C) 1997-2002 Mark Russinovich
Sysinternals - www.sysinternals.com


hendig proggie ken je zien welke connection er allemaal open staat en tevens killen :) hard-way

  • RocketKoen
  • Registratie: December 2001
  • Laatst online: 09-09 09:42
zoekopdracht naar ioFTPD.exe op alle HD's?
kijk ook in wat er allemaal mee opstart met msconf ofzo

TheS4ndm4n#1919


  • Erikie
  • Registratie: September 2000
  • Laatst online: 09-09 16:20

Erikie

www.erikie.nl

Topicstarter
ranzig.. heb even in registery editor gezocht.. hij staat in :
microsoft > internet explorer > explorerbars > filenamedmru .. hup.. weg .

traktor scratch!


Verwijderd

zie je er iets van terug in je msconfig

Verwijderd

met ctrl-alt-delete dat programma sluiten? :? zoek eens naar servu* voor de gein. Als je die vind, post dan eens je resultaten.

check trouwens of je ergens een logfile van je apache, iisserver etc verdachte dingen kan vinden.

check ook eens port 69. Die moet je altijd stampdichthouden (standaard word er via die port geupload)

/me heeft er ook ervaringen in, maar is ondertussen allang ermee gestopt ... :)

  • intoxicated
  • Registratie: Januari 2001
  • Niet online

intoxicated

Haaaai :w | ALT-S

IT -> SA

Opzich geldt overigens dat je een gehacked systeem niet meer moet vertrouwen, zelfs niet na startup items en dergelijke te verwijderen. 't Is namelijk niet zo heel moeilijk om gewoon een systeemfile/library/etc. even te infecteren.

"Anyone who does not agree with me is mentally sick, and should be shot I'm afraid to say."
- Pastor Richards @ VCPR


  • Erikie
  • Registratie: September 2000
  • Laatst online: 09-09 16:20

Erikie

www.erikie.nl

Topicstarter
hee thanx.. ik ga eventjes dat allemaal uitproberen :) ik heb ioftp eindelijk kunnen afsluiten via tcpview.. leuk progsel trouwens!

traktor scratch!


  • Erikie
  • Registratie: September 2000
  • Laatst online: 09-09 16:20

Erikie

www.erikie.nl

Topicstarter
intoxicated schreef op 20 June 2003 @ 17:18:
IT -> SA

Opzich geldt overigens dat je een gehacked systeem niet meer moet vertrouwen, zelfs niet na startup items en dergelijke te verwijderen. 't Is namelijk niet zo heel moeilijk om gewoon een systeemfile/library/etc. even te infecteren.
mja.. dat kan wel, maar dat kost me echt een dag tijd.. en ik neem effe aan dat het
gewoon een scriptkidie was. Ik check nu met tcpview welke verbindingen er allemaal gemaakt worden. en het ziet er niet vreemd uit ofzo. Zeker ga ik wel fftjes een goeie backup maken van m'n werk, en kijk wel verder.

ten 2e, hij opende m'n notepad, en tikte in "lol.. dsfk <backspace etc)" en toen deed ik ipconfig /release . dus waarschijnlijk gewoon een bekende (waarvan ik zijn pc heel hard het zwembad in duw)

maar toch maak je me een beetje bang. dat klotegehack maakt meer werk dan me lief is..

-edit

stom, merk nu pas dat er geen password op remote administrator zat.. !! :X

[ Voor 7% gewijzigd door Erikie op 20-06-2003 18:08 ]

traktor scratch!


Verwijderd

@Erikie:
JE zegt het kost je een echt een dag tijd....

Al eens gedacht om een image te maken en deze kun je dan na zoiets terug zetten.

Verwijderd

/~TAGGED/

|:(

[ Voor 13% gewijzigd door Verwijderd op 20-06-2003 18:36 ]


Verwijderd

Maar goed die tcp viewer is echt iedereen aan te raden :)

verder eeh best wel slim om een password op je remote-administrator te zetten :P

  • Genghis Khan
  • Registratie: September 2001
  • Niet online
Wat probeer je nu te zeggen?

  • Erikie
  • Registratie: September 2000
  • Laatst online: 09-09 16:20

Erikie

www.erikie.nl

Topicstarter
vat m ook niet helemaal :?

traktor scratch!


  • Icingdeath
  • Registratie: Augustus 2001
  • Laatst online: 18-08 10:47
ik heb dat tooltje ook bij mij gebruikt alleen zie ik bepaalde dingen in de lijst die ik niet vertrouw: Afbeeldingslocatie: http://home.quicknet.nl/qn/prive/a.stoel/help.jpg

een of ander vaag nexu.exe :(

[ Voor 9% gewijzigd door Icingdeath op 20-06-2003 20:42 ]


Verwijderd

Ik zou er ff een simpel progje opgooien dat de poorten die jij kiest gewoon hermetisch afsluit :)!
Daarna kun je je pc beginnen opkuisen maar dan kunnen je 'vriendjes' toch al niet meer je pc bereiken.

  • Icingdeath
  • Registratie: Augustus 2001
  • Laatst online: 18-08 10:47
is Nexu*.exe een syteem bestand of niet zodat ik het veilig kan verwijderen :?

Verwijderd

JelleStoel schreef op 20 June 2003 @ 20:50:
is Nexu*.exe een syteem bestand of niet zodat ik het veilig kan verwijderen :?
Stuur me de file anders, kijk ik wel of het een virus is.

Verwijderd

dat nexu.exe is een IRC shell ofzo, ik heb op dat im.on.fire.yeah.im.h0t.cc gezocht bij google en kreeg dit resultaat: http://www.nexushells.net/vhosts.txt , als je dat vhost.txt ff backspaced kun je 's ff op de pagina kijken, daar staat iig wat meer. Tenminste ik denk dat het hiermee dus te maken heeft.

  • BigB
  • Registratie: Februari 2001
  • Niet online
Als je goed naar plaatje kijkt zie je dat nexu naar die host op 6667 connect en 6667 is irc port dus nexu is een soort irc client :)

  • Icingdeath
  • Registratie: Augustus 2001
  • Laatst online: 18-08 10:47
BigB schreef op 20 June 2003 @ 20:58:
Als je goed naar plaatje kijkt zie je dat nexu naar die host op 6667 connect en 6667 is irc port dus nexu is een soort irc client :)
Afbeeldingslocatie: http://home.quicknet.nl/qn/prive/a.stoel/help2.jpg
Nog zoon bestand en ctr alt delete werkt niet meer dus dat zal wel de oorzaak er van zijn

Moet ik nu gewoon alle poorten dicht gooien behalve 80 , ik zit achter een router. En het vage is net stond mijn ftp upload programma op hele andere ftp dan dat ik hem normaal heb :(

ff voor de duidelijkheid op dit soort dingen ben ik helaas een erg grote n00b |:(

[ Voor 33% gewijzigd door Icingdeath op 20-06-2003 21:05 ]


  • Icingdeath
  • Registratie: Augustus 2001
  • Laatst online: 18-08 10:47
Afbeeldingslocatie: http://home.quicknet.nl/qn/prive/a.stoel/help3.jpg
ik vraag me nog steeds af of ik deze bestanden mag verwijderen :?

  • Redje
  • Registratie: Juli 2000
  • Laatst online: 18-08 21:30
Dus je hebt de remote administrator poort geforward naar je computer en hierop had je geen wachtwoord? :P

Als je een router hebt moet je alles vanaf internet zowiezo blocken, eventueel bepaalde services (remote admin) toegang geven, maar dan het source ip adres restricten.
En anders gewoon VPN gebruiken ;)

  • Icingdeath
  • Registratie: Augustus 2001
  • Laatst online: 18-08 10:47
Morgen maar met een schone installatie beginnen en eventueel een ip chance aanvragen als dat effect zou hebben :(

  • danslo
  • Registratie: Januari 2003
  • Laatst online: 15:09
Gooi er iig.. een firewall en een virusscanner op.. (zonealarm)

Verwijderd

Als ie er geen firewall en ook geen password op had staan, kan het heel goed een virus zijn. Maar als de TS niet eens met een scanner scant of de file naar iemand(ik bijvoorbeeld) stuurt, komen we daar nooit achter.

  • Icingdeath
  • Registratie: Augustus 2001
  • Laatst online: 18-08 10:47
Probleem op gelost hij staat er niet meer tussen (hopelijk voorgoed) en vraag me niet waarom maar het was gewoon volgens mij een simpele trojan ik heb ook alles uit het register gehaald van de trojan :)

De dingen die trojan veroorzaakte waren:

Task manager kon niet meer geopend worden.
Virus scanner werd uit geschakeld
En uitvoeren werkte ook niet meer :Z

[ Voor 29% gewijzigd door Icingdeath op 20-06-2003 22:50 ]


  • MrAngry
  • Registratie: December 2001
  • Laatst online: 16:08
Je had hem effe moeten laten staan, vol laten pompen met brute warez en dan hele zooitje dichtgooien :P
Maar dit is dus kut. Ik zou sowieso opnieuw de boel installeren, als je het zelfde ip blijft gebruiken kunnen ze terug komen om het werk af te maken en als dat niet lukt misschien echt vervelend worden...

Er is maar één goed systeem en dat is een geluidsysteem - Sef


  • Icingdeath
  • Registratie: Augustus 2001
  • Laatst online: 18-08 10:47
JdeBruijn schreef op 20 juni 2003 @ 22:49:
Je had hem effe moeten laten staan, vol laten pompen met brute warez en dan hele zooitje dichtgooien :P
Maar dit is dus kut. Ik zou sowieso opnieuw de boel installeren, als je het zelfde ip blijft gebruiken kunnen ze terug komen om het werk af te maken en als dat niet lukt misschien echt vervelend worden...
ik ga morgen de boel formateren en ik heb al een mailtje met pics naar m'n internet provider gestuurd om een nieuwe ip aan te vragen...

  • kamerplant
  • Registratie: Juli 2001
  • Niet online
JelleStoel schreef op 20 juni 2003 @ 21:21:
Morgen maar met een schone installatie beginnen en eventueel een ip chance aanvragen als dat effect zou hebben :(
Mjah, een IP change zal weinig uit maken hè.
Grote kans dat de 'hacker' je IP verkrijgt dmv ICQ/MSN/E-mail, waardoor zo'n IP-change nutteloos is. Waarbij komt dat zo'n trojan simpel te voorkomen is.
Zorg gewoon voor een goede virusscanner (Lees: Kasperky's Antivirus) wat trojans tegenhoud. De bekende in ieder geval, wat genoeg is om scriptkiddies af te weren.
Een firewall kun je daarbij overwegen wat alleen zin heeft als je het goed configureerd. Niet denken dat je veilig bent door simpel een firewall te installeren. :P

[ Voor 255% gewijzigd door kamerplant op 20-06-2003 23:02 . Reden: hier stond eerst bullshit :+ ]

🌞🍃


Verwijderd

JelleStoel schreef op 20 June 2003 @ 22:48:
Probleem op gelost hij staat er niet meer tussen (hopelijk voorgoed) en vraag me niet waarom maar het was gewoon volgens mij een simpele trojan ik heb ook alles uit het register gehaald van de trojan :)

De dingen die trojan veroorzaakte waren:

Task manager kon niet meer geopend worden.
Virus scanner werd uit geschakeld
En uitvoeren werkte ook niet meer :Z
Welke virusscanner draai je?
Met Kaspersky of McAfee was dit namelijk waarschijnlijk niet gebeurd.

  • Xiric
  • Registratie: Januari 2002
  • Niet online

Xiric

sMiLe

kuch zal ik nog 2 tips geven.
kijk als telnet uitstaat
kijk als teminal service uitstaat
zoek ff op getadmin.exe en delete deze
ohjah en je muis werd bestuurd dus je hebt een remote control proggie erop staan
demiware ofzo word vaak gebruikt.
winvnc ook wel es

[ Voor 35% gewijzigd door Xiric op 21-06-2003 07:36 ]

Smile !!!


  • Icingdeath
  • Registratie: Augustus 2001
  • Laatst online: 18-08 10:47
Verwijderd schreef op 20 June 2003 @ 22:58:
[...]


Welke virusscanner draai je?
Met Kaspersky of McAfee was dit namelijk waarschijnlijk niet gebeurd.
Norton anti virus 2003, maar die scant volgens jullie niet op trojans dus ik zal mcafee wel proberen nadat ik mijn computer straks heb geformateerd..

  • maratropa
  • Registratie: Maart 2000
  • Niet online
en als je norton te zwaar vind, ik gebruik al heel lang met veel plezier Kerio Personall Firewall.

Maar ik ben het er ook me eens, format en even een herinstall.

specs


  • MrAngry
  • Registratie: December 2001
  • Laatst online: 16:08
DataBeest schreef op 20 June 2003 @ 22:53:
[...]

Mjah, een IP change zal weinig uit maken hè.
Grote kans dat de 'hacker' je IP verkrijgt dmv ICQ/MSN/E-mail, waardoor zo'n IP-change nutteloos is.
Denk je dat? Lijkt me meer gewoon een scan op open poortjes en services...

Er is maar één goed systeem en dat is een geluidsysteem - Sef


Verwijderd

Xiric schreef op 21 juni 2003 @ 07:35:
kuch zal ik nog 2 tips geven.
kijk als telnet uitstaat
kijk als teminal service uitstaat
zoek ff op getadmin.exe en delete deze
ohjah en je muis werd bestuurd dus je hebt een remote control proggie erop staan
demiware ofzo word vaak gebruikt.
winvnc ook wel es
dameware bedoel je

die 2 files mag je gewoon uit je system map raggen

zijn vermoedlijk IRC trojans die connecten naar die server en er een bot zetten zodat je je pc remote kan controlen ;x

btw : een @home bak gaat een hacker echt niet als pub gebruiken en volstampen met warez, een scanstr0 mischien maar maar ook niet ;x

  • Erikie
  • Registratie: September 2000
  • Laatst online: 09-09 16:20

Erikie

www.erikie.nl

Topicstarter
ps, ik had remote administrator geinstalleerd op deze pc.. handig als ik op m'n werk zit, kan ik de downloads ff checken :). echter kon ik mijn wachtwoord niet onthouden, en heb een x naar m'n vriendin gebeld om m d'r af te halen (zat toen bij mij thuis). Firewall alleen toegang gegeven voor 1 ip voor remote admin. Daarna ging m'n firewall kut doen icm battlefield 1942, dus elke x als ik bf1942 ga spelen gooi ik mijn fw uit. en die heb ik toen d'r tijd nooit meer aangedaan. en ik wist niet dat remote administrator leuk in mijn services stond geinstalleerd.. beetje domme fout dus. Ach, nu zit ie weer pot dicht..

'k heb m'n hele pc nagekeken. kwam niks tegen, behalve in m'n apache log. sommige proberen te cmd-en (+chdir etc). Alleen krijgen ze dan een 404 terug, maar toch proberen ze t. ook zie ik in m'n firewall veel iis hacks, maarja, die heb ik niet geinstalleerd..

ps, ik zag wel dat ze een pub hadden aangemaakt, maar ach.. 16kbs , dat willen ze niet :)

traktor scratch!


  • msteggink
  • Registratie: Februari 2002
  • Laatst online: 04-09 07:17
je PC is kundig omgetoverd in een stro :|

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Erikie schreef op 21 juni 2003 @ 20:31:
ps, ik zag wel dat ze een pub hadden aangemaakt, maar ach.. 16kbs , dat willen ze niet :)
Domme zombie :/

Je kan kiezen:
alles eraf en een clean install

of:

Pc uit

raam open

pc uit raam donderen

raam dicht

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Erikie
  • Registratie: September 2000
  • Laatst online: 09-09 16:20

Erikie

www.erikie.nl

Topicstarter
BackSlash32 schreef op 22 June 2003 @ 02:00:
[...]

Domme zombie :/

Je kan kiezen:
alles eraf en een clean install

of:

Pc uit

raam open

pc uit raam donderen

raam dicht
nummer 2 dan maar ...

toch ga ik m nu nog niet opnieuw installen, doe ik wel na de vakantie.. ik wil eerst zien welke mofo er op mijn pc zit te klooien met tcpview... en houd daarbij mijn up en download in de gaten. 'k neem t risico wel.

traktor scratch!


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Ongelofelijke ***** dat je er bent...

Jij kiest er dus BEWUST voor om als zombie te fungeren?

Jij bent het gebruik van een PC niet waardig.

[ Voor 21% gewijzigd door alt-92 op 22-06-2003 04:02 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Wat ik mij nu afvraag terwijl ik dit topic doorlees: is de de firewall op mijn Vigor 2200E met standaard instellingen genoeg beveiliging voor mijn computer. Ik heb ook NAV2003 draaien. Of is het slimmer om ZA Pro weer te installeren (had ik vroeger draaien, maar heb ik sinds router eraf gegooid), om te zien of verdachte progjes verbinding proberen te maken met computer etc...? Draai up to date Win XP Home SP1

  • Boomerang
  • Registratie: November 2000
  • Niet online
Verwijderd schreef op 22 juni 2003 @ 10:59:
Wat ik mij nu afvraag terwijl ik dit topic doorlees: is de de firewall op mijn Vigor 2200E met standaard instellingen genoeg beveiliging voor mijn computer. Ik heb ook NAV2003 draaien. Of is het slimmer om ZA Pro weer te installeren (had ik vroeger draaien, maar heb ik sinds router eraf gegooid), om te zien of verdachte progjes verbinding proberen te maken met computer etc...? Draai up to date Win XP Home SP1
Kijk es met GRC's Shields Up zou ik zeggen. Als daar alles stealth blijkt te zijn, of iig 'closed' dan is het in principe veilig genoeg.

Verwijderd

Boomerang schreef op 22 June 2003 @ 11:06:
[...]


Kijk es met GRC's Shields Up zou ik zeggen. Als daar alles stealth blijkt te zijn, of iig 'closed' dan is het in principe veilig genoeg.
Jah das allemaal stealth behalve ICMP, das ping geloof ik toch?
Die melding kreeg ik geloof ik bij http://scan.sygatetech.com

[ Voor 11% gewijzigd door Verwijderd op 22-06-2003 11:09 ]


  • Boomerang
  • Registratie: November 2000
  • Niet online
Verwijderd schreef op 22 June 2003 @ 11:07:
[...]

Jah das allemaal stealth behalve ICMP, das ping geloof ik toch?
Onder andere jah :)
Short for Internet Control Message Protocol, an extension to the Internet Protocol (IP) defined by RFC 792. ICMP supports packets containing error, control, and informational messages. The PING command, for example, uses ICMP to test an Internet connection.

Verwijderd

Boomerang schreef op 22 juni 2003 @ 11:09:
[...]


Onder andere jah :)


[...]
Op zich is dit geen probleem toch?

edit:
An ICMP ping request is usually used to test Internet access. However, an attacker can use it to determine if your computer is available and what OS you are running. This gives him valuable information when he is determining what type of attack to use against you.

[ Voor 45% gewijzigd door Verwijderd op 22-06-2003 11:13 ]


  • Boomerang
  • Registratie: November 2000
  • Niet online
Verwijderd schreef op 22 juni 2003 @ 11:10:
[...]

Op zich is dit geen probleem toch?
In principe niet nee, als je op safe wilt spelen zou ik echter ook ICMP ECHO requests droppen. Hoewel dit voor een normala internetverbinding niet veel uitmaakt.. (als iemand je computer plat wil krijgen lukt dat ook zonder ECHO replies terug te sturen (DoS))

  • Kix@$$
  • Registratie: December 2001
  • Laatst online: 09-09 15:10
Ik heb dit probleem ook weleens gehad... Stonden in mijn C:\Windows\Help dir opeens allemaal rare programma's... Die verwijdert maar ze bleven terugkomen...
Later gezocht naar meer bestanden van die tijd & datum en bleken ze ook nog in C:\Windows\System32 en andere plekken te staan.
Wat ik toen had gedaan is de bestanden leeg gemaakt, daarna alle NTFS Security rechten weggehaald, en dan geen last meer van...

  • Boomerang
  • Registratie: November 2000
  • Niet online
Als je trouwens precies wilt weten wat voor verkeer er over je netwerk gaat, kun je niet om ethereal heen. Ethereal is er ook voor windows. Probeer het gewoon es zou ik zeggen :)

  • Erikie
  • Registratie: September 2000
  • Laatst online: 09-09 16:20

Erikie

www.erikie.nl

Topicstarter
BackSlash32 schreef op 22 juni 2003 @ 03:53:
Ongelofelijke ***** dat je er bent...

Jij kiest er dus BEWUST voor om als zombie te fungeren?

Jij bent het gebruik van een PC niet waardig.
tja, ik maak me toch wel zorgen om dit soort reacties. Ik heb nl wat projecten af te maken deze week, dus dat is de reden dat ik m'n pc niet wil her-installeren! Ik trek nu elke keer da'k niet op internet zit m'n kabeltje eruit, da's toch ook een soort van veilig gevoel !

traktor scratch!

Pagina: 1