Toon posts:

[virus] servudaemon en veel internet activiteit*

Pagina: 1
Acties:
  • 105 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Mijn inet verbinding word sinds een uurtje continu gebruikt (volledig) het inet gaat heel traag. NAV2k3 met laatste virus definities (20-12-03) vind geen virus.
Wanneer ik ctrl+alt+del druk >task manager > proccesses zie ik daar SERVUDAEMON.EXE staan. Ik heb zelf nooit eerder van servu gebruik gemaakt en snap dan ook niet wat dit bestand er doet. Ik weet niet of dit de boosdoener is maar ik zou niet weten wat het anders zou moeten zijn.
Ik kan servudaemon.exe niet killen, in de activity monitor van Tiny.Personal.Firewall.v4.5.3.122. zie ik dat "SERVUDAEMON.EXE" active is. Maar tiny blockt hem niet ofzo.

Ik weet niet hoe ik hier vannaf kom help!

  • G33rt
  • Registratie: Februari 2002
  • Laatst online: 22-06-2022
Serv-U is een ftp server, check eens op spyware en/of trojans :)

je hebt niet toevallig vage bestanden geaccepteerd via msn? dan zou er een sub7 achtig iets gebeurt kunnen zijn. iig je netwerktraffic e.d. checken

bekijk ook de startuplist of ie niet daar tussen staat :)

[ Voor 63% gewijzigd door G33rt op 21-12-2003 23:17 ]


  • Genghis Khan
  • Registratie: September 2001
  • Niet online
Dat zou dus betekenen dat er een FTP-server verborgen actief is op jouw PC. Dan is het simpel: installeer een programma als DUMeter en kijk of er veel uploadverkeer vanaf jouw computer is wat je niet zelf genereerd :).

  • m-m
  • Registratie: Augustus 2001
  • Niet online

m-m

Het is niet een virus, maar een FTP server.
Waarschijnlijk was je PC lek en heeft iemand hem gekraakt om je bandbreedte en schuifruimte te gebruiken voor het verspreiden van illegale software/films/muziek.
Zie [google=pubstro] :)

Verwijderd

Servu is volgens mij ftp.
Zie je in je netstat poort 21 naar rare machines gaan?

Hoe dan ook, probeer even pestpatrol of adaware....

Verwijderd

Het zit er dik in dat er nog tools zijn gebruikt om de trojan apps onzichtbaar voor taskman te laten zijn.

Verdomd veel mensen de laatste tijd die gehackt zijn en hun AV die helemaal niets zegt :/

Scan je bak eens met Kaspersky(of McAfee).
(Bij KAV je update directory naar ftp://ftp.avp.ru/updates_x veranderen, zodat riskware apps (zoals ftp servers e.d.) ook gedetecteerd worden).

  • the-hell
  • Registratie: December 2001
  • Laatst online: 15:35
wordt ook gebruikt voor irc vaak, ff zoeken waar hij staat en dan kan je misschien nog achterhalen wie het geinstalleerd heeft door de instellingen, en ff terughacken dan :9~

Verwijderd

Zijn er meerdere gebruikers onder jouw pc? dan zou best kunnen dat het zo is, want servuftp plaatst zich onder alle users, en als user 1 instelt om die ftp te laten draaien, dan draait 'ie.

  • m-m
  • Registratie: Augustus 2001
  • Niet online

m-m

Verwijderd schreef op 21 december 2003 @ 23:18:
Servu is volgens mij ftp.
Zie je in je netstat poort 21 naar rare machines gaan?

Hoe dan ook, probeer even pestpatrol of adaware....
Meestal gebruiken ze voor dat soort grappen geen port 21.
Aangezien de prutsers de file gewoon nog servudaemon.exe hebben laten heten (meestal veranderen ze dit naar iets onopvallends) zou je daar gewoon even naar kunnen zoeken op je hardeschijf en nadat je de task gekilled hebt die files allemaal wissen. Wel eerst in de .ini file kijken in welke folder de illegale content zelf is opgeslagen.
En daarna uiteraard zorgen dat dit niet nog es gebeurd, dus braaf Windows update draaien e.d..

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Ik pas je topic titel even aan zodat je probleem wat meer beschreven is.

Verder zie idd m-m's opmerking - het is hoogstwaarschijnlijk een virus / spyware. Scan eventjes voor virussen, e.d. Als deze niets kunnen vinden - ga dan even op zoek naar je PC voor die servudaemon.exe - als die ergens staat waar jij hem zelf niet op gezet hebt, raad ik je aan een goede backup te maken, en je Windows eventjes opnieuw te installeren :)

Verwijderd

Erik999 schreef op 21 december 2003 @ 23:19:
wordt ook gebruikt voor irc vaak, ff zoeken waar hij staat en dan kan je misschien nog achterhalen wie het geinstalleerd heeft door de instellingen, en ff terughacken dan :9~
of gewoon gecontroleerd laten draaien, misschien uppen ze wel leuke dingen naar je ;)

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 03-09 15:59
Heb je een snelle internetverbinding (upload)?


iig, vermoedelijk is je vrije hdd ruimte ook kleiner geworden, en heb je *ergens* op je disks een mooi zooitje warez staan nu ;)

  • the-hell
  • Registratie: December 2001
  • Laatst online: 15:35
m-m schreef op 21 december 2003 @ 23:20:
[...]
En daarna uiteraard zorgen dat dit niet nog es gebeurd, dus braaf Windows update draaien e.d..
een wachtwoord op je account is effectiever denk ik

  • G33rt
  • Registratie: Februari 2002
  • Laatst online: 22-06-2022
Erik999 schreef op 21 december 2003 @ 23:21:
[...]

een wachtwoord op je account is effectiever denk ik
je windows patchen tegen exploits is wat verstandiger denk ik :)

Verwijderd

Topicstarter
hem DU meter ff geinstald
ik DOWNLOAD CONTINU met 105 kb/sec (max van m'n verbinding) upload hang continu rond de 1,5 kb/sec (overigens niet van mij)
hoe kom ik er nou vannaf :(

  • the-hell
  • Registratie: December 2001
  • Laatst online: 15:35
Verwijderd schreef op 21 december 2003 @ 23:23:
hem DU meter ff geinstald
ik DOWNLOAD CONTINU met 105 kb/sec (max van m'n verbinding) upload hang continu rond de 1,5 kb/sec (overigens niet van mij)
hoe kom ik er nou vannaf :(
bij windows services kijken misschien? hij is vast als service geinstalleerd en die kan je dan makkenlijk stoppen

  • m-m
  • Registratie: Augustus 2001
  • Niet online

m-m

Erik999 schreef op 21 december 2003 @ 23:21:
[...]

een wachtwoord op je account is effectiever denk ik
waarschijnlijk is het lezen van het een en ander aan internetbronnen over het beveiligen van een windows-systeem sowieso geen slecht plan :P

  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Mja het is nog niet gezegd zo te zien :) dus download even HijackThis en post je log hier.

  • G33rt
  • Registratie: Februari 2002
  • Laatst online: 22-06-2022
Mocht je dat niet kunnen vinden, dat kan je hier doen :)

  • RAJH
  • Registratie: Augustus 2001
  • Niet online
Howto delete a pubstro :)

  • Miki
  • Registratie: November 2001
  • Laatst online: 14:45
Verwijderd schreef op 21 december 2003 @ 23:19:
Verdomd veel mensen de laatste tijd die gehackt zijn en hun AV die helemaal niets zegt :/
Word alleen niet serieus genomen denk ik :z

[ Voor 1% gewijzigd door Miki op 21-12-2003 23:31 . Reden: Die av begint vast en zeker met een N :+ ]


Verwijderd

[file slet modus]
Alle verdachte bestanden mogen naar mij gestuurd worden.
Mochten de files in totaal groter dan 1 mb zijn graag naar mail in m'n profile sturen ipv. sig adres. Graag dan in een zip/rar archive met een wachtwoord erop.
[/file slet modus]

  • RomeoJ
  • Registratie: Mei 2003
  • Niet online

RomeoJ

Matched: (.*)

Even naar start > uitvoeren > msconfig gaan en dan bij opstarten kijken.
Zoeken naar servudaemon.exe, vinkje weghalen en kijken waar hij geplaatst is op de hdd en dat dan weggooien. :)

You only need two tools in life: WD-40 and Duct-Tape, if it doesn't move and it should, use the WD-40. If it does move and it shouldn't, use the Tape.


  • G33rt
  • Registratie: Februari 2002
  • Laatst online: 22-06-2022
Redneck® schreef op 21 december 2003 @ 23:31:
Even naar start > uitvoeren > msconfig gaan en dan bij opstarten kijken.
Zoeken naar servudaemon.exe, vinkje weghalen en kijken waar hij geplaatst is op de hdd en dat dan weggooien. :)
en jij acht het waarschijnlijk dat die dingen dermate opzichtig gestart worden? :)

  • Genghis Khan
  • Registratie: September 2001
  • Niet online
Verwijderd schreef op 21 december 2003 @ 23:23:
hem DU meter ff geinstald
ik DOWNLOAD CONTINU met 105 kb/sec (max van m'n verbinding) upload hang continu rond de 1,5 kb/sec (overigens niet van mij)
hoe kom ik er nou vannaf :(
Dan wordt je 'pub' nog 'gefilled'. Mijn advies: kijken wat er nu precies geupload wordt, en als het iets is wat jou wel interesseert, de upload af laten maken en dan pas actie ondernemen :).

Naai je ze lekker terug (klaar met fillen, geen stro).

  • the-hell
  • Registratie: December 2001
  • Laatst online: 15:35
G33rt schreef op 21 december 2003 @ 23:32:
[...]

en jij acht het waarschijnlijk dat die dingen dermate opzichtig gestart worden?
als ze zo dom geweest zijn servudeamon niet eens te veranderen zal me dat niet eens verbazen, maar via firedeamon is het veel makkenlijkerer om het te installeren.

Waarom ga je niet ff naar de dir, kan je vaak nog zien hoe dat gedaan is

Verwijderd

Genghis Khan schreef op 21 december 2003 @ 23:34:
[...]
Mijn advies: kijken wat er nu precies geupload wordt, en als het iets is wat jou wel interesseert, de upload af laten maken en dan pas actie ondernemen :).
Geef ze vooral nog wat meer tijd om ook nog bepaalde .exe's te laten lopen..

NOT recommended.

  • Genghis Khan
  • Registratie: September 2001
  • Niet online
Verwijderd schreef op 21 december 2003 @ 23:38:
[...]

Geef ze vooral nog wat meer tijd om ook nog bepaalde .exe's te laten lopen..

NOT recommended.
Sowieso zou de topicstarter er verstandig aan doen zijn Windows opnieuw te installeren, een gehackte bak is immers toch al niet meer te vertrouwen. Dan kan dit er ook nog wel bij, toch?

  • peligro2k
  • Registratie: December 2001
  • Laatst online: 17:37
doe gwoon dir c:\servudeamon.ini /s en als je wat vind ben je zeker :)

  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 03-09 17:28
Je kan natuurlijk je firewall alles laten blocken vanaf dit moment. Of je kijkt ff wat er binnenkomt zoek dus op een groeiende map / bestanden groter dan 5 mb.

Is het leuk wat ze uploaden laat dat dan eerst doorgaan en als je het binnen hebt. trek je de stekker d`r uit en ga je servu proberen te killen.

  • Cyb
  • Registratie: Augustus 2002
  • Niet online

Cyb

Verwijderd schreef op 21 december 2003 @ 23:19:
(Bij KAV je update directory naar ftp://ftp.avp.ru/updates_x veranderen, zodat riskware apps (zoals ftp servers e.d.) ook gedetecteerd worden).
Dus alle urls (mirrors?) verwijderen en dan die url ervoor in de plaats?
(Heb KAV 4.5)

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Bovenaan zetten is genoeg.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Cyb schreef op 21 december 2003 @ 23:53:
[...]

Dus alle urls (mirrors?) verwijderen en dan die url ervoor in de plaats?
(Heb KAV 4.5)
Je kunt een extra url(mirror) ook toevoegen of de eerste editten.
Dan moet je even het vinkje weghalen, als het er staat, bij 'choose random server'.
Dan wordt altijd de eerste url gekozen.

Maar bij x-bases wordt er veel legitieme zut gedetecteerd en is meer voor de echte paranoia mensen.
Er is ook nog een ftp://ftp.avp.ru/updates_ext/ directory, die bevat geen x-bases, maar wel de advware, pornware en riskware bases.

  • G33rt
  • Registratie: Februari 2002
  • Laatst online: 22-06-2022
raymonvdm schreef op 21 december 2003 @ 23:41:
Is het leuk wat ze uploaden laat dat dan eerst doorgaan en als je het binnen hebt. trek je de stekker d`r uit en ga je servu proberen te killen.
zoals al gezegd door Schouw - vooral niet doen, je geeft die lui alleen maar meer tijd. om dat soort dingen gebeuren de meeste hacks op vrijdag (heeft ooit geloof ik een of ander artikel op t.net of in de C!T gestaan) :)

  • AvanCade
  • Registratie: December 2001
  • Laatst online: 21-07 01:16
"Net Stop Serv-U"

stopt de service.

Dan ga je naar windows service control (waar je service kunt beheren) vervolgens zet je de "Serv-U" service op disabled en verwijder je het bestand "servudaemon.exe". Deze zit 99v/d 100 keer in je windows dir, vaak hier:

x: winnt system32
x: windows system32
x: winnt system32 drivers
x: windows system32 drivers

(kan geen "slash" gebruiken dus vandaar de spaties)

(deze dir's zijn zo vol dus vandaar meestal deze keuze om het hier te plaatsen)

zoeken naar *daemon.ini zoals hierboven geschreven helpt ook, aangezien de exe en de ini in dezelfde directory moeten staan.

"Net Stop Serv-U" moet je typen in DOS....

[ Voor 29% gewijzigd door AvanCade op 22-12-2003 00:06 ]


  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 24-08 09:59
En de suggestie van Mike Jarod van HijackThis ?

Maar hoe dan ook, virusscanner of niet, op je eigen pc ben _jij_ de baas niet meer.
Zoek je windows cd maar vast op, herinstalleren is een erg verstandige optie (je enige imho).

En installer de volgende keer ook iets van een firewall ;)

Abort, Retry, Quake ???


  • AvanCade
  • Registratie: December 2001
  • Laatst online: 21-07 01:16
Nog een tip, blader es door je recylce bin (nee niet via windows, maar bijv via een FTP programma)

Owjaaa nog een tip, als je servudaemon.ini vind, DELETE DEZE DAN NIET, maar open hem eerst. Daar zie je directory's, verken deze en voila de geuploade bestanden.

Als je deze ini delete, is de FTP Server ook meteen buiten werking, want dan weet hij niet wat hij moet beginnen met de users die connecten....


Zorg dan wel dat de manier waarop je gehacked bent dicht is, anders uploaden ze gewoon weer dat ini bestandje :)

[ Voor 71% gewijzigd door AvanCade op 22-12-2003 00:10 . Reden: Extra Info ]


  • the-hell
  • Registratie: December 2001
  • Laatst online: 15:35
aZuL2001 schreef op 22 december 2003 @ 00:05:
En installer de volgende keer ook iets van een firewall ;)
heeft ie al

Verwijderd

Idd.
Bijzonder knap dat hij dit voor elkaar heeft gekregen met Tiny 4.5 (no offence)
Met al die sandbox mogelijkheden..

Je kan beter een firewall gebruiken die niet zo geavanceerd is, maar wel goed ingesteld dan Tiny en die niet goed ingesteld hebben..

  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 24-08 09:59
Oops |:(

niet goed genoeg gelezen 8)7

Abort, Retry, Quake ???


  • the-hell
  • Registratie: December 2001
  • Laatst online: 15:35
Verwijderd schreef op 22 december 2003 @ 00:22:
[...]

Idd.
Bijzonder knap dat hij dit voor elkaar heeft gekregen met Tiny 4.5 (no offence)
Met al die sandbox mogelijkheden..

Je kan beter een firewall gebruiken die niet zo geavanceerd is, maar wel goed ingesteld dan Tiny en die niet goed ingesteld hebben..
Ik heb nu helemaal geen firewall op mijn server, trial was over en geen zin om te kopen, of op die andere manier te verlengen. Die Tiny had ik eerst ook, maar was neit echt heel moeilijk in te stellen, maar die had kuren.

maar gaat langzaam offtopic ;)
Pagina: 1