Gehacked

Pagina: 1
Acties:
  • 105 views sinds 30-01-2008

  • Signs
  • Registratie: Januari 2003
  • Laatst online: 18:14
Hoi Got'ers,

Bij mijn bedrijf is een pc gehacked. Men heeft daar een FTP server op geinstalleerd.
Ze hebben deze in: C:\winnt\system32\Microsoft\Crypto\RSA\S-1-5-18 geinstalleerd.

Het is Servu. Deze is hernoemd naar crss.exe . Jammer genoeg kan ik deze in Windows Taskmanager niet beeindigen. Hij heeft zelfs de hoogste prioriteit in Windows. Met een programma genaamd: KillProcess lukt het mij ook niet.

Weet iemand een goed process killer programma waarmee ik deze kan killen ?

Gr.

Signs

Verwijderd

pskill en pslist werken meestal wel.

  • Sprite_tm
  • Registratie: September 2002
  • Laatst online: 17-05 12:08

Sprite_tm

Semi-Chinees

Niet. Je systeem is nu compromised, wat betekent dat je niet weet wat er allemaal nog meer aan backdoors/kernel modules/whatever op draait, kans dat als je dit proces afschiet er binnen notime weer een andere FTP-server opstaat die zich misschien beter verbergt. Enige remedie: Alle documenten die erop staan backuppen, harde schijf formatteren, Windows vers installeren.

Ow, btw, groeten doen enzo is overbodig, zie de FAQs daarvoor.

[ Voor 9% gewijzigd door Sprite_tm op 22-09-2003 09:20 ]

Relaxen und watchen das blinkenlichten. | Laatste project: Ikea Frekvens oog


  • Signs
  • Registratie: Januari 2003
  • Laatst online: 18:14
Sh*t...er zijn zelfs veel meer systemen gehacked...dit wordt een drukke dag

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 22:46

Arno

PF5A

Sprite_tm schreef op 22 september 2003 @ 09:19:
Alle documenten die erop staan backuppen, harde schijf formatteren, Windows vers installeren.
En patchen ! ;)

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


  • mutsje
  • Registratie: September 2000
  • Laatst online: 15-05 10:25

mutsje

Certified Prutser

Ik raad je aan het Systeem fijn te gaan formateren en intern te gaan onderzoeken hoe het mogelijk is dat men op een workstation binnen jou bedrijf zo'n programma kan installeren.

* mutsje denkt dat er nog het nodige bijgeschaafd moet worden aan de security binnen de TS zijn bedrijf.

  • RAJH
  • Registratie: Augustus 2001
  • Niet online
Of al het inkomend verkeer gaan loggen zodat je achter de "hacker" zijn ip komt en daar dan een melding van maken bij zijn provider. Die ips kunnen ook in de ini file (kan gerenamed zijn) van ServU staan.

  • blackd
  • Registratie: Februari 2001
  • Niet online

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • M.I.G.
  • Registratie: Augustus 2000
  • Laatst online: 06-01 13:48

M.I.G.

[like an alien]

Lekker zeg, succes met oplossen....

Maarre blijkbaar dus niet alle werkstations gepatched/geupdated etc?

Verwijderd

Signs schreef op 22 September 2003 @ 09:20:
Sh*t...er zijn zelfs veel meer systemen gehacked...dit wordt een drukke dag
Hoe krijgt men dat klaar op een bedrijf?

Hoop dat dit een goede les is en dat er nu wel aandacht aan goede beveiliging wordt besteed.

  • SiGNe
  • Registratie: Juli 1999
  • Laatst online: 10-05 01:18

SiGNe

Ook hoi!

is het niet crsrr.exe?
Die staat bij mij in m'n system32 map en is de client server runtime process (heeft ook high priority)

[ Voor 6% gewijzigd door SiGNe op 22-09-2003 09:24 ]

Niet?
[Specs]


Verwijderd

Hmmmmm, hebben die mensen niet allemaal een intern IP dan?
Dat wil je namelijk wel :D

Verwijderd

Zoek eens op "DWRCS" mochten het NT-machines zijn. Hiermee (Dameware Utilities inclusief Remote control, dus de naam zegt het al) kan de hacker alles doen wat hij wilt. Van processen starten en stoppen, services installeren en verwijderen tot de PC rebooten enz.
Succes er mee!

  • Race Eend
  • Registratie: September 2002
  • Laatst online: 17-12-2023
Backup terug zetten of Formatteren die handel en zorgen dat jullie beter beveiligd zijn! Hoop voor jullie dat er niet al te veel kwetsbare info op staat...

  • Signs
  • Registratie: Januari 2003
  • Laatst online: 18:14
kan best weet niet meer precies. Wat je kan doen is met het proggie: Fport.exe
Hiermee kan je kijken welk process op welke port draait. En als je dat weet het volgende doen: Ga naar een Dosbox en type daar het volgende in: telnet localhost (hier je portnr)
Als je dan ziet dat er een FTP op draait...dan weet je het wel :-)

  • RAJH
  • Registratie: Augustus 2001
  • Niet online
Utils

Fport
fport reports all open TCP/IP and UDP ports and maps them to the owning application.
This is the same information you would see using the 'netstat -an' command, but it also
maps those ports to running processes with the PID, process name and path. Fport can be
used to quickly identify unknown open ports and their associated applications.

Strings
Gebruik als: strings crss.exe
Als het goed is zie je dan welk programme het echt is.

Succes :)

Verwijderd

SiGNe schreef op 22 September 2003 @ 09:23:
is het niet crsrr.exe?
Die staat bij mij in m'n system32 map en is de client server runtime process (heeft ook high priority)
Nee, vond het verdacht en heb eens gekeken op 2k en xp bak, niets gevonden..
Als het geen typo is, is het toch wel een verdachte file.

Kun je de file eventueel submitten?

  • maratropa
  • Registratie: Maart 2000
  • Niet online
misschien is het wel een klein bedrijfje met maar 5 computers en IS er helemaal geen systeembeheerder......

specs


Verwijderd

gladiool schreef op 22 September 2003 @ 09:32:
misschien is het wel een klein bedrijfje met maar 5 computers en IS er helemaal geen systeembeheerder......
Aan de andere kant, wat moet een klein bedrijf met 5 PC's dan met een snelle 10mbit connectie of wat dan ook?

:+

  • Sluuut
  • Registratie: Februari 2003
  • Laatst online: 19-05 10:26
SiGNe schreef op 22 September 2003 @ 09:23:
is het niet crsrr.exe?
Die staat bij mij in m'n system32 map en is de client server runtime process (heeft ook high priority)
Als je een beetje slim nadenkt als hacker zijnde dan ga je die files natuurlijk windows namen geven en niet Ditismijngehackteftpserver.exe

...

57696520646974206c65657374206973206e657264


  • momania
  • Registratie: Mei 2000
  • Laatst online: 23:56

momania

iPhone 30! Bam!

Ik denk dat de TS er nu wel uitkomt en aangezien dit nu weer erg offtopic gaat allemaal gaat dit topic ook op slot.

@TS:
Even alle stappen:
- bekijk eventueel waardoor je in deze situatie bent gekomen.
- probeer nog of je in safe-mode wat kunt oplossen.
- anders een verse installatie en let daarna goed op security ;)

Neem je whisky mee, is het te weinig... *zucht*

Pagina: 1

Dit topic is gesloten.