[WinXP] Openstaan van port 45200

Pagina: 1
Acties:

  • Xantoz
  • Registratie: Oktober 2002
  • Laatst online: 16:57
Ik heb het probleem dat port 45200 openstaat op mijn pc. wanneer ik dus probeer in te loggen via FTP via deze port zie ik de volgende melding:

220-Serv-U FTP Server v3.0 for WinSock ready...
220-.::::::::::::Pubstro Information::::::::::::.
220----------------------------------------------
220-.::Owned by: ON, but then again, who cares?
220----------------------------------------------
220-.::::::::::::Server Information:::::::::::::.
220-.::Uptime: 0 Days, 2 Hours, 40 Minutes, 7 Seconds
220-.::Average througput: 0.000 Kb/Sec
220-.::Current througput: 13.267 Kb/Sec
220-.::Free space: 25025.31 MB
220-
220-.::::::::::::File Information:::::::::::::::.
220-.::Files downloaded: 0
220-.::Kb downloaded: 3
220-.::Files uploaded: 0
220-.::Kb uploaded: 0
220-
220-.::::::::::::User Information:::::::::::::::.
220-.::Your ip is : 217.XXX.XXX.XX
220-.::Maximum nr of users: -1
220-.::Total visitors so far: 15
220-.::Users right now: 7
220-_____________________________________________
220-Feel free to try and rehack. If you can, then
220-obviously I havent done my job properly.
220 _____________________________________________

Nou komt het vreemde.. Ik heb helemaal geen Serv-U draaien.. Sterker nog .. als ik zoek op Serv-U dan zie ik het op geen één uitkomst..

Wanneer ik via het opdracht venster Netstat/a uitvoer zie ik dat ik via die poort verbinding heb met een gast uit Belgie.. hij is dus bij mij aan het leechen...


Mijn vraag is dus eigenlijk hoe kan ik dat verhinderen.. want hij fucked mijn bandbreedte goed op.. en ik heb ook geen enkel idee WAT hij aan het leechen is... wat eigenlijk nog veel belangrijker is..

Gegroet...

  • pven
  • Registratie: Oktober 1999
  • Niet online
Is je PC 100% virusvrij?

|| Marktplaats-meuk. Afdingen mag! ;-) || slotje.com for sale || Dank pven! ||


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

gerooted en hacked.

U bent een Pubstro.

Stekker eruit en opschonen, image maken van je OS partitie voor later onderzoek, backuppen en overnieuw installeren.

En draai potverdriedubbeltjes dan ook een goeie firewall en secure je bak voortaan.

[ Voor 72% gewijzigd door alt-92 op 14-09-2003 17:40 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • blackd
  • Registratie: Februari 2001
  • Niet online

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • stfn345
  • Registratie: Januari 2000
  • Laatst online: 15:39
Je bent gewoon gehacked en je pc wordt nu voor warez- doeleinden gebruikt.

Is in de search al vaker voorgekomen.

Ik zie dat er momenteel 7 users op die ftp zitten die daar geinstalleerd staat.
wanneer je netstat >c:\useropftp.txt doet, dan zie je welke mensen er momenteel met jouw pc verbonden zijn om naar alle waarschijnlijkheid software te downloaden.

  • Xantoz
  • Registratie: Oktober 2002
  • Laatst online: 16:57
Ik gebruik Kasparsky AVP.. welke ik gemiddeld 3 keer in de week update.. deze geeft geen enkel virus aan...

Verwijderd

Xantoz schreef op 14 September 2003 @ 17:41:
[...]


Ik gebruik Kasparsky AVP.. welke ik gemiddeld 3 keer in de week update.. deze geeft geen enkel virus aan...
Hmm, er komen 2 keer per dag updates uit..

Stel in KAV in dat hij moet updaten van deze folder: ftp://ftp.kaspersky.ru/updates_x/

Scan je bak en zet hier neer wat gevonden wordt..
Deze extra bases detecteren ook zut zoals Serv-U..

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

omdat het ook geen echte virii zijn maar rootkits, een collectie scripts en .exes die door een bestaande opening (vulnerability, niet gesecurede verbinding, whatever) op je systeem worden gezet.

Desnoods via een null session op je adminshares...

[edit na Schouw]
advware.avc
pornware.avc
riskware.avc
x-files.avc

aha, die zijn wel handig ja :)

[ Voor 19% gewijzigd door alt-92 op 14-09-2003 17:51 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

zo te zien hoeft het geen virus te zijn. er draait gewoon een ftp-server op die box, en als je er niets aan doet dan houdt het echt niet vanzelf op.
weet je hun ip-nummers? zo ja, zet ze maar neer. misschien kan iemand er iets mee? "Feel free to try and rehack".
Nooit je eigen IP geven!!!

[ Voor 9% gewijzigd door Verwijderd op 14-09-2003 17:49 ]


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Xantoz schreef op 14 September 2003 @ 17:41:
Ik gebruik Kasparsky AVP.. welke ik gemiddeld 3 keer in de week update.. deze geeft geen enkel virus aan...
Een virusscanner loopt per definitie achter. Maar het is nu geen virus en dan nog helpt een vscan niet tegen gaten in je OS, applicaties of gewoon dom dubbelklikken ;)

edit:
Ah, zie Schouw. Ik moest toch maar eens overstappen naar een betere vscanner dan degene die ik nu gebruik 8)7


Hoe voortaan te verhinderen nadat je een format er overheen hebt gegooid: updtodate zijn, juiste veiligheidsinstellingen en evt. een goede firewall. Er zijn wat eerdere topics hierover te vinden op GoT - ik zal zo even wat links hierbij zetten.


Over welk OS praten we trouwens? Vrij relevant en info die we hier altijd willen hebben - zie ook WOS Policy en de andere topictitels hier in WOS. Trouwens welkom op GoT :)
Verwijderd schreef op 14 September 2003 @ 17:47:
weet je hun ip-nummers? zo ja, zet ze maar neer. misschien kan iemand er iets mee? "Feel free to try and rehack".
Eeuhm, laten we dat hier maar niet doen :Y)
Nooit je eigen IP geven!!!
Aan je IP komt "men" ook door domweg te gaan portscannen. En als je je systeem goed hebt ingesteld, heb je niet zo veel te vrezen van scriptkiddies.

[ Voor 13% gewijzigd door F_J_K op 14-09-2003 17:56 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • hufkes
  • Registratie: Maart 2000
  • Laatst online: 14-05 12:15

hufkes

nee, daar staat niet hufter!

begin anders eens even met al je applicaties af te sluiten en filemon ( http://www.sysinternals.com/ntw2k/source/filemon.shtml ) te draaien, dan krijg je direct te zien welk programma waar dingen weg zit te schrijven.

Waarschijnlijk heeft de hacker gewoon serv-u een andere naam gegeven en draait die dus op de achtergrond mee.

Uiteindelijk zou ik toch ook voor een complete reinstall gaan, want je weet nooit wat hij/zij verder heeft misdaan...

Onderstaande signature is al >20jr oud ***hoe dan***
---
Het internet is een veelbelovend medium
....dat maar heel weinig van zijn beloftes nakomt.
Wat weg is... raak je nooit meer kwijt :P


Verwijderd

het lijkt me in het gegevn geval niet zinnig om naar buiten te komen met een verhaal dat je gehacked schijnt te zijn, inclusief je ip-nummer. In het algemeen, en dus ook in dit geval geldt dat een ip-nummer op zich nog niets betekent. het wordt pas interessant als je weet wie/wat er achter zit. voorzichtigheid is de moeder aller porceleinkasten, ofzo.

  • Xantoz
  • Registratie: Oktober 2002
  • Laatst online: 16:57
[quote]hufkes schreef op 14 September 2003 @ 17:56:
begin anders eens even met al je applicaties af te sluiten en filemon ( http://www.sysinternals.com/ntw2k/source/filemon.shtml ) te draaien, dan krijg je direct te zien welk programma waar dingen weg zit te schrijven.

quote]


Ik heb dit gedaan en er komt idd een programma naar voren dat continu bezig is..

tapimgmt.exe... deze staat in de system32 folder.. en heeft ook nog een icoon dat verdomd veel lijkt op het overbekende Serv-u icoontje.. dat zal dan de boosdonder wel zijn...

Ik zie dat deze in mijn mp3 collectie aan het kloten is...

kan het schadelijk zijn omdeze gewoon te deleten?

  • hufkes
  • Registratie: Maart 2000
  • Laatst online: 14-05 12:15

hufkes

nee, daar staat niet hufter!

herstart je computer even in save mode zonder netwerk, kijk bij de msconfig bij de run commandos of hij daar bij staat, rename het bestand eventje, delete nog maar even niet en doe eens een rechtermuisknop-eigenschappen op het bestandje. Daar staat wellicht ook gewoon dat het serv-u is, maar dan nog kun je het niet verwijderen zolang hij draait.

Onderstaande signature is al >20jr oud ***hoe dan***
---
Het internet is een veelbelovend medium
....dat maar heel weinig van zijn beloftes nakomt.
Wat weg is... raak je nooit meer kwijt :P


Verwijderd

Scan je bak nou eens met de extended bases..
Kan heel goed zijn dat ze er nog andere leuke tools op hebben gegooid..

Imo, en volgende meeste AV/AT bedrijven is het het beste evengoed te formatteren nadat een sys gebreached is.

Als je iemand kunt hacken, zij het dmv een exploit of niet, dan kun je ook heel makkelijk zut ondetecteerbaar maken voor AVs..

Iemand met de kennis heeft binnen 15 sec een file ondetecteerbaar gemaakt..

  • Roelant
  • Registratie: Januari 2001
  • Niet online
Met fport kun eenvoudig checken wat er op welke poort luistert, kill de betreffende app, en let er op dat er naast de cloacked FTP server waarschijnlijk ook nog ergens een remote controle app draait, dus zorg dat je die tegelijk om zeep helpt.

Gezien de technische kennis die je hier tentoonsprijd zou ik als ik jou was overwegen om gewoon de essentiele bestanden (documenten) te backuppen, en je vervolgens je systeem compleet opnieuw te installeren.

  • Han
  • Registratie: Juli 2001
  • Niet online

Han

Even de vraag van F_J_K herhalen: welk OS draai je? In WOS zien we graag het OS in de titel. Zie ook: Windows Operated Systems - Policy

Doubt thou the stars are fire; Doubt that the sun doth move; Doubt truth to be a liar; But never doubt I love.


  • QuarK
  • Registratie: Maart 2000
  • Laatst online: 18-05 15:46
Na geroot/gehackt te zijn is er maar 1 manier om zeker te weten dat je het kwijt bent: OS herinstalleren.
Schoonmaken is zonde van je tijd, je kan de installatie niet meer vertrouwen.

  • Wildfire
  • Registratie: Augustus 2000
  • Laatst online: 16:11

Wildfire

Joy to the world!

tapimgmt.exe levert in Google geen hits op, als het een legitiem programma was geweest dan had Google wel wat gevonden.

Kill het proces eens, als je dan niet meer kunt inloggen op die poort dan was idd dat het programma.

Systeemspecs | Mijn V&A spulletjes | Mijn RIPE Atlas probe


  • Xantoz
  • Registratie: Oktober 2002
  • Laatst online: 16:57
Verwijderd schreef op 14 September 2003 @ 18:48:
Scan je bak nou eens met de extended bases..
Kan heel goed zijn dat ze er nog andere leuke tools op hebben gegooid..
Heb ik gedaan en er zijn idd nog een aantal proggies aan het licht gekomen... deze zijn als het goed is verholpen...
XceeD schreef op 14 September 2003 @ 20:29:
Even de vraag van F_J_K herhalen: welk OS draai je? In WOS zien we graag het OS in de titel. Zie ook: Windows Operated Systems - Policy
Ik had dit al in een eerdere post gezet maar had blijkbaar niet goed op het knopje "versturen" gedrukt..

Owja Win.. XP... bijna nog vergeten...


Ik had tevens in die eerdere post gezet dat ik er vanavond weer mee ging stoeien..... dat heb ik dus gedaan en volgens mij is het probleem nu opgelost... Ik zal in de loop van de week of volgende week, wanneer ik tijd heb XP er opnieuw opknikkeren..

Nogmaals bedankt voor alle hulp..
Pagina: 1