serv u FTP gehackt

Pagina: 1
Acties:
  • 161 views sinds 30-01-2008

  • rajackar
  • Registratie: Augustus 2000
  • Laatst online: 24-08 11:22

rajackar

Blood Minister

Topicstarter
Een tijdje gelden leek mijn servu ftp server gehackt.
Mijn accounts waren weg en vervangen door andere accounts met admin rechten. Ook verwezen deze accounts naar een pad in de x:\recycler\ die ik in windows standaard ook niet zag. Hier stond een aardige beuk warez (die ik er niet op had gezet).
In windows kan ik verder geen rare dingen vinden. Wel werkte remote dsktop niet meer goed.
Weet iemand hier iets over of hoe ik het op kan lossen.
Op de site van rhinosoft staat niets nuttigs.

Shrouded by night, but with steady stride. Colored by blood, but always clear of mind. - AMD 9800X3D - Asus RTX 5090 Astral - PS5


  • AlexAuto
  • Registratie: Februari 2001
  • Laatst online: 10:57

AlexAuto

Parttime Tweaker

rajackar schreef op 16 August 2003 @ 10:59:
Een tijdje gelden leek mijn servu ftp server gehackt.
Mijn accounts waren weg en vervangen door andere accounts met admin rechten. Ook verwezen deze accounts naar een pad in de x:\recycler\ die ik in windows standaard ook niet zag. Hier stond een aardige beuk warez (die ik er niet op had gezet).
In windows kan ik verder geen rare dingen vinden. Wel werkte remote dsktop niet meer goed.
Weet iemand hier iets over of hoe ik het op kan lossen.
Op de site van rhinosoft staat niets nuttigs.
Dit is door een Backdoor in Serv-U. Toevallig Storm-FXP op jouw FTP-bak geinstallerd??
Misschien dat het door het adminpoortje naar binnen is gekomen (geen idee hoe dat zit met jouw situatie qua firewall).

Ik ben er zelf ook slachtoffer van geweest. Moet je even kijken in je Windows\System-map naar een aantal bestanden (1.bat enz... Veel van dezelfde datum)
Hij installeert ook een service drvmgr.exe. Ik weet niet in hoeverre deze jouw systeem vernaggeld.
Als oplossing heb ik Serv-U eraf gegooid en BPFTP erop gezet.

Dit is het lijstje wat in 1.bat te vinden is (Windir\System32):
jasfv.dll , jasfv.ini , system.exe , ml_hconf.dll
text.txt , dir.txt , vxd.exe , Finstall.bat
project1.dpr , service.exe , services.bat , srvany.exe
ddcom.reg , winsock2.pas , Finstall.bat , drvmgr.exe
sys.dll , reg.reg , log.bat , clearlogs.exe , auditpol.exe

In registry:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"System32"="c:\\winnt\\system32\\drvmgr.exe"

[ Voor 19% gewijzigd door AlexAuto op 16-08-2003 11:13 ]


Verwijderd

Hoe oplossen? Simpel, systeem direct compleet opnieuw installeren, en geen backup maken van systeembestanden.
Daarna opnieuw configureren en extra aandacht besteden aan beveiliging, en overwegen een andere deamon te gebruiken.

  • AlexAuto
  • Registratie: Februari 2001
  • Laatst online: 10:57

AlexAuto

Parttime Tweaker

Verwijderd schreef op 16 August 2003 @ 11:06:
Daarna opnieuw configureren en extra aandacht besteden aan beveiliging...
Hoe beveilig je een programma waar een backdoor in zit?

  • Nobby
  • Registratie: April 2002
  • Laatst online: 26-08 02:27

Nobby

Nuts!

AlexAuto schreef op 16 August 2003 @ 11:20:
[...]

Hoe beveilig je een programma waar een backdoor in zit?
Door die backdoor buitenspel te zetten met een goed geconfigureerde firewall ;)

From all the things I have lost, I miss my mind the most - Ozzy
Uitvindingen zijn niets anders dan betere middelen naar een slechter doel - Berry van Aerle
Het uitzetten van je pc is als het dooddrukken van een muis, dat doe je niet zo makkelijk.


  • terrapin
  • Registratie: Februari 2002
  • Niet online
Uh door niet te gebruiken en betere software te kiezen?

Compleet opnieuw installeren is overigens inderdaad absoluut noodzakelijk!

The higher that the monkey can climb, The more he shows his tail


  • Robert
  • Registratie: Juni 2000
  • Laatst online: 27-08 23:05

Robert

You have your answer..

ik zou het gewoon zo laten..zo te zien ben je nu een 1337 warezserver geworden dus doe er je voordeel mee zou ik zeggen ;)

Just 'cause I'm paranoid doesn't mean they're not after me | The only operating system that does what you want: LFS


  • amahusu
  • Registratie: Juni 2002
  • Laatst online: 10:21

amahusu

taking over the world!

het hoeft niet perse te zijn dat je servu is gehacked, kan ook zijn dat je hele bak is gehacked en dat de dader simpelweg jouw servudaemon.ini heeft vervangen door die van hem en vervolgens "net stop serv-u / net start serv-u" heeft gedaan :)

Always Outnumbered, Never Outgunned // Some people feel the rain, others just get wet


Verwijderd

@Robert, het is een leechserver geworden, denk je dat er geupload wordt door die ###$@! leechers..

  • rally
  • Registratie: Maart 2002
  • Laatst online: 07:14

rally

Deyterra Consultancy

Yup... waarschijnlijk is je bak via FXP lekker vol gezet.

Ik zou in ieder geval even poortje 21 (tijdelijk) dicht zetten. Wek je in ieder geval de indruk dat je server niet meer online is.

enne... je kunt wel even door die Warez bladeren of er iets leuks bij zit ;)

http://www.deyterra.com


  • Bor
  • Registratie: Februari 2001
  • Nu online

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

AlexAuto schreef op 16 August 2003 @ 11:20:
[...]

Hoe beveilig je een programma waar een backdoor in zit?
Backdoor in Serv-U? Komt het niet gewoon door "mindere" configuratie en foute instellingen (misschien makkelijk password voor de admin?). Ik kan niets vinden over een serv-u "backdoor" in de recente versie.

[ Voor 4% gewijzigd door Bor op 16-08-2003 11:55 ]

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Rafe
  • Registratie: Mei 2002
  • Laatst online: 27-06-2025
Bijna alle FTPs waar ik mijn 'spullen' vandaan haal draaien ServU... ik zou naast je beveiliging eens doorlichten toch een andere daemon overwegen.

  • Bor
  • Registratie: Februari 2001
  • Nu online

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Rafe schreef op 16 August 2003 @ 12:33:
Bijna alle FTPs waar ik mijn 'spullen' vandaan haal draaien ServU... ik zou naast je beveiliging eens doorlichten toch een andere daemon overwegen.
Dit is allemaal wel heel vaag. Kom dan eerst eens met een link over een of andere exploit oid. Serv-U is volgens mij verreweg de meest gebruikte FTP daemon voor thuisgebruik (mede omdat ie gratis is).

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Rafe
  • Registratie: Mei 2002
  • Laatst online: 27-06-2025
Ik heb er geen harde bewijzen voor, dit is slehts iets wat ik heb opgemerkt...
Misschien zetten die mensen er ServU op omdat die makkelijk te installeren is als ze via een andere manier eenmaal in het systeem zijn... ik zit verder niet in dat pub hacking wereldje, dus ik kan er ook compleet naast zitten.

edit: na wat zoeken ben ik wel enkele oude exploits uit 2001 en 2002 tegengekomen, maar ik neem aan dat die al gefixed zijn.

[ Voor 18% gewijzigd door Rafe op 16-08-2003 13:17 ]


  • RAJH
  • Registratie: Augustus 2001
  • Niet online
Rafe: Er zijn tegenwoordig h4x0r packages in omloop die zich automatisch installen (Serv-U + Backdoor en andere meuk). Dit word als service geinstalleerd om ervoor te zorgen dat de server na een reboot weer up komt.

//edit

Een oude exploit die nog steeds gebruikt word is het Administrator password te brute forcen vanaf afstand. Sommige mensen nemen nog steed admin,administrator of helemaal niets als password, dus op die manier zijn ze snel binnen.

[ Voor 37% gewijzigd door RAJH op 16-08-2003 13:22 ]


  • MaNDaRK
  • Registratie: Oktober 2001
  • Laatst online: 15:07
terrapin schreef op 16 August 2003 @ 11:23:
Compleet opnieuw installeren is overigens inderdaad absoluut noodzakelijk!
Compleet onzin... een gehacked systeem kan je gewoon heel simpel terug zetten.

Door o.a:
- Windows Update uitvoeren (je systeem up to date houden, zodat hackers geen exploits kunnen gebruiken)
- Een backdoor scanner gebruiken, om backdoors tekillen
- Share's uitzetten (Of moelijke passwords gebruiken)
- Een Firewall nemen
- Kijken of je serverudeamon.ini kan vinden, en daar in kijken met notepad wie je server gehacked heeft (hackers zetten soms een board naam, team naam en/of eigen naam in het config bestand :)

Suc6 ;)

Oja, je Serv U is niet gehaced, maar je systeem... er is alleen een andere Serv U config geupload en gebruikt :)

[ Voor 24% gewijzigd door MaNDaRK op 16-08-2003 14:28 ]


  • terrapin
  • Registratie: Februari 2002
  • Niet online
MaNDaRK schreef op 16 August 2003 @ 14:25:
[...]

Compleet onzin... een gehacked systeem kan je gewoon heel simpel terug zetten.

Door o.a:
- Windows Update uitvoeren (je systeem up to date houden, zodat hackers geen exploits kunnen gebruiken)
- Een backdoor scanner gebruiken, om backdoors tekillen
- Share's uitzetten (Of moelijke passwords gebruiken)
- Een Firewall nemen
- Kijken of je serverudeamon.ini kan vinden, en daar in kijken met notepad wie je server gehacked heeft (hackers zetten soms een board naam, team naam en/of eigen naam in het config bestand :)

Suc6 ;)

Oja, je Serv U is niet gehaced, maar je systeem... er is alleen een andere Serv U config geupload en gebruikt :)
Nee, het is vrijwel onmogelijk om met zekerheid te zeggen dat je alle wijzigingen die de hacker heeft gemaakt ongedaan hebt gemaakt.

Wie zegt dat explorer niet een backdoor bevat, of cmd.exe, of ....

Niet voor niets is de wereldwijde consensus op dit gebied onder security experts dat een volledige herinstallatie absoluut noodzakelijk is.

The higher that the monkey can climb, The more he shows his tail


Verwijderd

Hoi!

Ik heb ook die Serv-U backdoor exploit ff geprobeerd.. en ja.. daarmee kan je simpel hacken. Dat Storm-FXP op je harde schijf zal staan lijkt me sterk. Dat is gewoon een forum met ftp'tjes.. echt bijzonders is het niet! Gewoon ff een nieuwe patch zuigen voor serv-u en het lijkt me opgelost. Echter, als er ge-bruteforced is (username+password combinatie gekraakt) zal er geen patch voor uitkomen, want dan had je een te simpel wachtwoord/username. Bruteforcen kan je simpel tegengaan door een firewall te installeren, dan blockt ie van die rare pakketjes die naar je pc toevliegen. ZoneAlarm Personal (freeware) is een goeie firewall die dat kan tegenhouden! Wel ff goed instellen natuurlijk.

Oja, hoe weet ik dat het Storm-FXP niet is? Omdat die geen fucking interesse hebben in een kabel pc.. die hacken wel uni's en andere crap.

Oja, check even of radmin.exe op je hd staat of winmgnt.exe! Dat zijn oude hax0r files.

-Lunchbox

[ Voor 16% gewijzigd door Verwijderd op 17-08-2003 09:06 ]


Verwijderd

Welke versie van Serv_U had je draaien?

  • -W0kk3L-
  • Registratie: Juni 2002
  • Laatst online: 15-05 09:49
Oja, check even of radmin.exe op je hd staat of winmgnt.exe! Dat zijn oude hax0r files.
Radmin is absoluut geen hack programma maar een normaal programmaatje waarmee je iemands GUI kunt overnemen. Uitermate handig (www.radmin.com).

Overigens lijkt het erop dat je het slachtoffer bent van een IIS hack. Hiermee maken ze door commando's naar je cmd.exe te sturen allerlei files aan op je pc. Overigens heeft je pc dan wel een beveiligingslek. Dit kwam vroeger veel voor op Windows NT machines. Ik weet niet met welk OS jij draait?

  • Bor
  • Registratie: Februari 2001
  • Nu online

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

MaNDaRK schreef op 16 August 2003 @ 14:25:
[...]

Compleet onzin... een gehacked systeem kan je gewoon heel simpel terug zetten.
Sorry, maar wat je hier zegt is inderdaad..... Compleet onzin!

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • ArjanSp
  • Registratie: Mei 2000
  • Laatst online: 23-08 09:37
Heb je eigenlijk ook een webserver draaien. Mijn NT bak was gehackt omdat ik IIS4 had draaien met alles nog standaard. Er zijn IIS-Scanners te vinden, die dat kunnen misbruiken.
Op een dag zag ik dat ik servu had staan met 5 accounts. Echter mijn ftp port stond op een externe firewall dicht, dus het had nooit kunnen werken.
Bij mij was IIS4 de zwakke plek. Via de /scripts en /msadc url konden files worden aangemaakt en bestanden worden ge-TFTP-ed naar mijn server.
http://xx.xx.xx.xx/msadc/...tem32/cmd.exe?/c+mkdir+c:\temp
--> map temp word aangemaakt.

Dus check je FTP en WWW server en haal echt al het overbodige eruit en zet een goeie firewall neer.

  • rajackar
  • Registratie: Augustus 2000
  • Laatst online: 24-08 11:22

rajackar

Blood Minister

Topicstarter
Bedankt voor de reacties, ik heb iig weer wat aanknopingspunten om verder te kijken.

Even ter verduidelijking:

Ik draaide servu zelf al. Maar het zal niet de allerlaatste versie zijn geweest.
En het is een bak op zo'n uni netwerk met een 100 mbit aansluiting dus wel degelijk interessant voor hackers. Dat is denk ik ook een beetje het probleem, aangezien deze op deze netwerken veel portscans gedaan worden naar zwakke plekken op pc's.
Het admin wachtwoord was iig geen wachtwoord dat zomaar te raden is.
En overgaan naar een andere ftp tool is niet echt een optie aangezien ik dan mijn user database kwijt ben. Ik had al een tijd geleden naar linux willen gaan maar dat kan om deze reden dus nog niet.

O ja, *shame* ik had geen firewall draaien *shame*

[ Voor 10% gewijzigd door rajackar op 17-08-2003 15:22 ]

Shrouded by night, but with steady stride. Colored by blood, but always clear of mind. - AMD 9800X3D - Asus RTX 5090 Astral - PS5


Verwijderd

Mijn virusscanner zegt dat het virus in de map C:\System volume information zit, hoe krijg je dat er met goed fatsoen uit? Kan nl via explorer niet bij dat mapje :(

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 14:57
Verwijderd schreef op 06 september 2004 @ 11:18:
Mijn virusscanner zegt dat het virus in de map C:\System volume information zit, hoe krijg je dat er met goed fatsoen uit? Kan nl via explorer niet bij dat mapje :(
Ik ben in het verleden ook gehacked door een bug in servu.

Er zat een exploit in MOTD commando geloof ik, en aangezien ik nog geen "gekochte" versie had van de nieuwste had ik m nog niet geupdated...

Anyway, even later had ik dus een mooi strotje draaien van DiCE-TEAM, compleet met SFV checks en race stats ;)

DVDRs gebackupped, voor mezelf >:)
En daarna alles gecleaned.

Herinstall is het beste, maar heb ik niet gedaan. Alle sporen van die FTP server (ioFTPD) gedeleted/opgespoort, registry gecleaned, 3 scanners over mn hdd op andere exploits/virussen en firewall geconfigged.

system volume information kun je wel inkomen, ff jezelf rechten geven in die dir. Daar stond bij mij dus ook de stro...

Verwijderd

Hoe geef je jezelf rechten om in de svi dir te komen?

  • ajhaverkamp
  • Registratie: November 2001
  • Laatst online: 12:19

ajhaverkamp

gewoon Arjan

Verwijderd schreef op 06 september 2004 @ 11:18:
Mijn virusscanner zegt dat het virus in de map C:\System volume information zit, hoe krijg je dat er met goed fatsoen uit? Kan nl via explorer niet bij dat mapje :(
Standaard heeft alleen de SYSTEM-account toegang tot deze map, op deze even de administrator oid toevoegen met alle rechten.

Edit: rechtermuistoets -> property -> security tabblad

Maar als je dit al niet weet, wens ik je veel succes en sterkte bij het in de lucht houden van die PC/server........

[ Voor 19% gewijzigd door ajhaverkamp op 06-09-2004 11:33 ]

This footer is intentionally left blank


Verwijderd

ajhaverkamp schreef op 06 september 2004 @ 11:31:
[...]Maar als je dit al niet weet, wens ik je veel succes en sterkte bij het in de lucht houden van die PC/server........
Ik ben helaas geen diehard nerd. Bij win2000 kon ik alles vinden, maar het was al een tijd geleden dat ik dit soort dingen heb aangepast en had net winxp geinstalleerd. Ik had daarna gelijk firewall + virusscanner geinstalleerd en alles gelijk geupdate, dus snap niet helemaal waarom het virus er toch opgekomen is :'(

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Hoe je er bij kunt staat in de WOS FAQ (voor XP home moet dat in de safe mode). Verder sluit ik dit topic, maar open gerust een nieuw topic in Beveiliging & Virussen (overigens is er daar al veel meer gezegd over virussen etc. in die directory, check het even uit :) ). Geef dan wel even aan over welk virus het gaat, dan kunnen we meer zeggen ;)

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)

Pagina: 1

Dit topic is gesloten.