Shrouded by night, but with steady stride. Colored by blood, but always clear of mind. - AMD 9800X3D - Asus RTX 5090 Astral - PS5
Dit is door een Backdoor in Serv-U. Toevallig Storm-FXP op jouw FTP-bak geinstallerd??rajackar schreef op 16 August 2003 @ 10:59:
Een tijdje gelden leek mijn servu ftp server gehackt.
Mijn accounts waren weg en vervangen door andere accounts met admin rechten. Ook verwezen deze accounts naar een pad in de x:\recycler\ die ik in windows standaard ook niet zag. Hier stond een aardige beuk warez (die ik er niet op had gezet).
In windows kan ik verder geen rare dingen vinden. Wel werkte remote dsktop niet meer goed.
Weet iemand hier iets over of hoe ik het op kan lossen.
Op de site van rhinosoft staat niets nuttigs.
Misschien dat het door het adminpoortje naar binnen is gekomen (geen idee hoe dat zit met jouw situatie qua firewall).
Ik ben er zelf ook slachtoffer van geweest. Moet je even kijken in je Windows\System-map naar een aantal bestanden (1.bat enz... Veel van dezelfde datum)
Hij installeert ook een service drvmgr.exe. Ik weet niet in hoeverre deze jouw systeem vernaggeld.
Als oplossing heb ik Serv-U eraf gegooid en BPFTP erop gezet.
Dit is het lijstje wat in 1.bat te vinden is (Windir\System32):
jasfv.dll , jasfv.ini , system.exe , ml_hconf.dll
text.txt , dir.txt , vxd.exe , Finstall.bat
project1.dpr , service.exe , services.bat , srvany.exe
ddcom.reg , winsock2.pas , Finstall.bat , drvmgr.exe
sys.dll , reg.reg , log.bat , clearlogs.exe , auditpol.exe
In registry:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"System32"="c:\\winnt\\system32\\drvmgr.exe"
[ Voor 19% gewijzigd door AlexAuto op 16-08-2003 11:13 ]
Verwijderd
Daarna opnieuw configureren en extra aandacht besteden aan beveiliging, en overwegen een andere deamon te gebruiken.
Hoe beveilig je een programma waar een backdoor in zit?Verwijderd schreef op 16 August 2003 @ 11:06:
Daarna opnieuw configureren en extra aandacht besteden aan beveiliging...
Door die backdoor buitenspel te zetten met een goed geconfigureerde firewallAlexAuto schreef op 16 August 2003 @ 11:20:
[...]
Hoe beveilig je een programma waar een backdoor in zit?
From all the things I have lost, I miss my mind the most - Ozzy
Uitvindingen zijn niets anders dan betere middelen naar een slechter doel - Berry van Aerle
Het uitzetten van je pc is als het dooddrukken van een muis, dat doe je niet zo makkelijk.
Compleet opnieuw installeren is overigens inderdaad absoluut noodzakelijk!
The higher that the monkey can climb, The more he shows his tail
Just 'cause I'm paranoid doesn't mean they're not after me | The only operating system that does what you want: LFS
Always Outnumbered, Never Outgunned // Some people feel the rain, others just get wet
Verwijderd
Ik zou in ieder geval even poortje 21 (tijdelijk) dicht zetten. Wek je in ieder geval de indruk dat je server niet meer online is.
enne... je kunt wel even door die Warez bladeren of er iets leuks bij zit
http://www.deyterra.com
Backdoor in Serv-U? Komt het niet gewoon door "mindere" configuratie en foute instellingen (misschien makkelijk password voor de admin?). Ik kan niets vinden over een serv-u "backdoor" in de recente versie.AlexAuto schreef op 16 August 2003 @ 11:20:
[...]
Hoe beveilig je een programma waar een backdoor in zit?
[ Voor 4% gewijzigd door Bor op 16-08-2003 11:55 ]
Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum
Dit is allemaal wel heel vaag. Kom dan eerst eens met een link over een of andere exploit oid. Serv-U is volgens mij verreweg de meest gebruikte FTP daemon voor thuisgebruik (mede omdat ie gratis is).Rafe schreef op 16 August 2003 @ 12:33:
Bijna alle FTPs waar ik mijn 'spullen' vandaan haal draaien ServU... ik zou naast je beveiliging eens doorlichten toch een andere daemon overwegen.
Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum
Misschien zetten die mensen er ServU op omdat die makkelijk te installeren is als ze via een andere manier eenmaal in het systeem zijn... ik zit verder niet in dat pub hacking wereldje, dus ik kan er ook compleet naast zitten.
edit: na wat zoeken ben ik wel enkele oude exploits uit 2001 en 2002 tegengekomen, maar ik neem aan dat die al gefixed zijn.
[ Voor 18% gewijzigd door Rafe op 16-08-2003 13:17 ]
//edit
Een oude exploit die nog steeds gebruikt word is het Administrator password te brute forcen vanaf afstand. Sommige mensen nemen nog steed admin,administrator of helemaal niets als password, dus op die manier zijn ze snel binnen.
[ Voor 37% gewijzigd door RAJH op 16-08-2003 13:22 ]
Compleet onzin... een gehacked systeem kan je gewoon heel simpel terug zetten.terrapin schreef op 16 August 2003 @ 11:23:
Compleet opnieuw installeren is overigens inderdaad absoluut noodzakelijk!
Door o.a:
- Windows Update uitvoeren (je systeem up to date houden, zodat hackers geen exploits kunnen gebruiken)
- Een backdoor scanner gebruiken, om backdoors tekillen
- Share's uitzetten (Of moelijke passwords gebruiken)
- Een Firewall nemen
- Kijken of je serverudeamon.ini kan vinden, en daar in kijken met notepad wie je server gehacked heeft (hackers zetten soms een board naam, team naam en/of eigen naam in het config bestand
Suc6
Oja, je Serv U is niet gehaced, maar je systeem... er is alleen een andere Serv U config geupload en gebruikt
[ Voor 24% gewijzigd door MaNDaRK op 16-08-2003 14:28 ]
Nee, het is vrijwel onmogelijk om met zekerheid te zeggen dat je alle wijzigingen die de hacker heeft gemaakt ongedaan hebt gemaakt.MaNDaRK schreef op 16 August 2003 @ 14:25:
[...]
Compleet onzin... een gehacked systeem kan je gewoon heel simpel terug zetten.
Door o.a:
- Windows Update uitvoeren (je systeem up to date houden, zodat hackers geen exploits kunnen gebruiken)
- Een backdoor scanner gebruiken, om backdoors tekillen
- Share's uitzetten (Of moelijke passwords gebruiken)
- Een Firewall nemen
- Kijken of je serverudeamon.ini kan vinden, en daar in kijken met notepad wie je server gehacked heeft (hackers zetten soms een board naam, team naam en/of eigen naam in het config bestand
Suc6
Oja, je Serv U is niet gehaced, maar je systeem... er is alleen een andere Serv U config geupload en gebruikt
Wie zegt dat explorer niet een backdoor bevat, of cmd.exe, of ....
Niet voor niets is de wereldwijde consensus op dit gebied onder security experts dat een volledige herinstallatie absoluut noodzakelijk is.
The higher that the monkey can climb, The more he shows his tail
Verwijderd
Ik heb ook die Serv-U backdoor exploit ff geprobeerd.. en ja.. daarmee kan je simpel hacken. Dat Storm-FXP op je harde schijf zal staan lijkt me sterk. Dat is gewoon een forum met ftp'tjes.. echt bijzonders is het niet! Gewoon ff een nieuwe patch zuigen voor serv-u en het lijkt me opgelost. Echter, als er ge-bruteforced is (username+password combinatie gekraakt) zal er geen patch voor uitkomen, want dan had je een te simpel wachtwoord/username. Bruteforcen kan je simpel tegengaan door een firewall te installeren, dan blockt ie van die rare pakketjes die naar je pc toevliegen. ZoneAlarm Personal (freeware) is een goeie firewall die dat kan tegenhouden! Wel ff goed instellen natuurlijk.
Oja, hoe weet ik dat het Storm-FXP niet is? Omdat die geen fucking interesse hebben in een kabel pc.. die hacken wel uni's en andere crap.
Oja, check even of radmin.exe op je hd staat of winmgnt.exe! Dat zijn oude hax0r files.
-Lunchbox
[ Voor 16% gewijzigd door Verwijderd op 17-08-2003 09:06 ]
Radmin is absoluut geen hack programma maar een normaal programmaatje waarmee je iemands GUI kunt overnemen. Uitermate handig (www.radmin.com).Oja, check even of radmin.exe op je hd staat of winmgnt.exe! Dat zijn oude hax0r files.
Overigens lijkt het erop dat je het slachtoffer bent van een IIS hack. Hiermee maken ze door commando's naar je cmd.exe te sturen allerlei files aan op je pc. Overigens heeft je pc dan wel een beveiligingslek. Dit kwam vroeger veel voor op Windows NT machines. Ik weet niet met welk OS jij draait?
Sorry, maar wat je hier zegt is inderdaad..... Compleet onzin!MaNDaRK schreef op 16 August 2003 @ 14:25:
[...]
Compleet onzin... een gehacked systeem kan je gewoon heel simpel terug zetten.
Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum
Op een dag zag ik dat ik servu had staan met 5 accounts. Echter mijn ftp port stond op een externe firewall dicht, dus het had nooit kunnen werken.
Bij mij was IIS4 de zwakke plek. Via de /scripts en /msadc url konden files worden aangemaakt en bestanden worden ge-TFTP-ed naar mijn server.
http://xx.xx.xx.xx/msadc/...tem32/cmd.exe?/c+mkdir+c:\temp
--> map temp word aangemaakt.
Dus check je FTP en WWW server en haal echt al het overbodige eruit en zet een goeie firewall neer.
Even ter verduidelijking:
Ik draaide servu zelf al. Maar het zal niet de allerlaatste versie zijn geweest.
En het is een bak op zo'n uni netwerk met een 100 mbit aansluiting dus wel degelijk interessant voor hackers. Dat is denk ik ook een beetje het probleem, aangezien deze op deze netwerken veel portscans gedaan worden naar zwakke plekken op pc's.
Het admin wachtwoord was iig geen wachtwoord dat zomaar te raden is.
En overgaan naar een andere ftp tool is niet echt een optie aangezien ik dan mijn user database kwijt ben. Ik had al een tijd geleden naar linux willen gaan maar dat kan om deze reden dus nog niet.
O ja, *shame* ik had geen firewall draaien *shame*
[ Voor 10% gewijzigd door rajackar op 17-08-2003 15:22 ]
Shrouded by night, but with steady stride. Colored by blood, but always clear of mind. - AMD 9800X3D - Asus RTX 5090 Astral - PS5
Verwijderd
Ik ben in het verleden ook gehacked door een bug in servu.Verwijderd schreef op 06 september 2004 @ 11:18:
Mijn virusscanner zegt dat het virus in de map C:\System volume information zit, hoe krijg je dat er met goed fatsoen uit? Kan nl via explorer niet bij dat mapje
Er zat een exploit in MOTD commando geloof ik, en aangezien ik nog geen "gekochte" versie had van de nieuwste had ik m nog niet geupdated...
Anyway, even later had ik dus een mooi strotje draaien van DiCE-TEAM, compleet met SFV checks en race stats
DVDRs gebackupped, voor mezelf
En daarna alles gecleaned.
Herinstall is het beste, maar heb ik niet gedaan. Alle sporen van die FTP server (ioFTPD) gedeleted/opgespoort, registry gecleaned, 3 scanners over mn hdd op andere exploits/virussen en firewall geconfigged.
system volume information kun je wel inkomen, ff jezelf rechten geven in die dir. Daar stond bij mij dus ook de stro...
Standaard heeft alleen de SYSTEM-account toegang tot deze map, op deze even de administrator oid toevoegen met alle rechten.Verwijderd schreef op 06 september 2004 @ 11:18:
Mijn virusscanner zegt dat het virus in de map C:\System volume information zit, hoe krijg je dat er met goed fatsoen uit? Kan nl via explorer niet bij dat mapje
Edit: rechtermuistoets -> property -> security tabblad
Maar als je dit al niet weet, wens ik je veel succes en sterkte bij het in de lucht houden van die PC/server........
[ Voor 19% gewijzigd door ajhaverkamp op 06-09-2004 11:33 ]
This footer is intentionally left blank
Verwijderd
Ik ben helaas geen diehard nerd. Bij win2000 kon ik alles vinden, maar het was al een tijd geleden dat ik dit soort dingen heb aangepast en had net winxp geinstalleerd. Ik had daarna gelijk firewall + virusscanner geinstalleerd en alles gelijk geupdate, dus snap niet helemaal waarom het virus er toch opgekomen isajhaverkamp schreef op 06 september 2004 @ 11:31:
[...]Maar als je dit al niet weet, wens ik je veel succes en sterkte bij het in de lucht houden van die PC/server........
'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)
Dit topic is gesloten.
![]()