Server Gahackt

Pagina: 1
Acties:
  • 51 views sinds 30-01-2008

  • Compusmurf
  • Registratie: Oktober 2003
  • Laatst online: 16-08-2024
De server die wij als bij onze provider in het rack hadden geschroeft is gehack. Dit was overduidelijk door de enorme hoeveelhede data die werden gebruikt.

Als je van alle mappen opvraag hoe groot deze zijn is er ongeveer 5 gb in gebruik. Maar ga je dan van een schijf de groote en het gebruikte gedeelte opvragen blijkt dat er +/- 20Gb aan data is opgeslagen.

Is het mogelijk dit terug te halen wat dit is en dit zichtbaar te maken. We hebben ook al geprobeert om systeembestanden en verborgen bestanden zichtbaar te maken maar laat niet zien wat er nu daadwerkelijk aanwezig is.

Dus kan iemand mij gestructureerd uitleggen hoe ik het beste kan analyseren wat er is gebeurt en op welke manier dit is gebeurt?

Ik hoop dat jullie me meer kunnen vertellen

http://Compusmurf.xs4all.nl


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
OS?

edit: IF Windows (je hebt het over systeembestanden+verborden bestanden):
- scan op virus/trojan
- scan op spyware
- hijackthis

moet toch echt even kwijt dat ik het raar vind dat als je een server hebt+hosting dat je zelf niet weet waar je moet beginnen. je geeft niet echt aan wat je al geprobeerd hebt. komt nogal knullig over nofi

[ Voor 141% gewijzigd door Mike Jarod op 07-01-2004 22:27 ]


  • Compusmurf
  • Registratie: Oktober 2003
  • Laatst online: 16-08-2024
Het operating system is Microsoft Windows 2000 Server (Standaard versie dus) zonder AD

http://Compusmurf.xs4all.nl


Verwijderd

Meestal verstoppen hackers hun serveropstartbestanden (zoals Serv-u bestanden, backdoors etc) ergens diep in de folders van windows. Bijvoorbeeld C:\Windows\NT\DLL32\java. Ik kan je alleen aanraden om te zoeken naar serv-u files, maar meestal veranderen hackers de naam van de serv-u.exe naar bijv. svchost.exe, zodat het niet opvalt als een systeembeheerder zijn tasks checkt.

  • MikeN
  • Registratie: April 2001
  • Laatst online: 20:21
Wat er is gebeurd: 1 van je services was lek of je OS was niet gepatched. Dit is opgemerkt door een groepje "FXP-ers", die hackten je server, installeerden een ftpd (waarschijnlijk servu, zoek maar is naar servudaemon.ini op je hd oid), trapten hem vol, en lieten anderen mensen ervan af downloaden.

Hoe fixen we dit: beste oplossing: reinstall. Meestal (door de "betere" groepen) worden er namelijk ook nog wel wat backdoors geinstalled, zodat jij kan patchen wat je wil, maar ze er later nog in komen. Wat nu eerst: server offline halen. De files zijn waarschijnlijk wel terug te vinden in c:\windows in 1 van de subdirs, of in c:\system volume information of in c:\recycled :p

Verwijderd

Uit ervaring kan ik zeggen dat ze die files meestal dieper proppen dan C:\recycled. En nee, ik doe daar niet meer aan. ;)

  • RocketKoen
  • Registratie: December 2001
  • Laatst online: 11-08 11:45
das toch liev van die mensen, hebben ze gratis spellen naar je server hebben geupload :+

de beste manier om je server terug te krijgen is helaas naar het serverpark gaan en een reinstall doen. en voortaan zorgen dat je windhoos patched is.

uitleg over hoe het is gedaan staat hier boven al.
probeer voor de lol ook eens op google te zoeken naar het IP adres van je server, weet je meteen wie het waren :P (als het een public fxp board was dan)

TheS4ndm4n#1919


  • MikeN
  • Registratie: April 2001
  • Laatst online: 20:21
Verwijderd schreef op 07 januari 2004 @ 22:30:
Uit ervaring kan ik zeggen dat ze die files meestal dieper proppen dan C:\recycled. En nee, ik doe daar niet meer aan. ;)
Mja, maar dan nog staan ze in c:\recycled ;), alleen kun je ze daar ook heeel diep in wegstoppen hoor (paar subdirs enzo)

Overigens adviseer ik gewoon een reinstall, deze keer mét alle patches en iemand die wél wat van systeembeheer weet. Je weet nooit wat er achter is gebleven.
[edit]
RocketKoen schreef op 07 januari 2004 @ 22:33:
(als het een public fxp board was dan)
Lol, nee, als iemand die link van een private board heeft gestolen en op een public board heeft gezet bedoel je :+

[ Voor 22% gewijzigd door MikeN op 07-01-2004 22:34 ]


Verwijderd

RocketKoen schreef op 07 januari 2004 @ 22:33:
(als het een public fxp board was dan)
Bestaan die nog? :P

  • mmedia
  • Registratie: Januari 2002
  • Laatst online: 17-12-2021
zoek even op de file-extension *.nfo, *.sfv en/of *.rar, dan heb je meestal wel de locatie te pakken.

en nee, ik doe hier ook niet aan mee.... vind het zelfs über triest.

[ Voor 7% gewijzigd door mmedia op 07-01-2004 22:37 ]


  • Kama
  • Registratie: Mei 2002
  • Laatst online: 14-08 17:28

Kama

Aritifical Intelligenticus

Ach jaa... ik heb het ook es gehad...

Bij mij zat alles in System Volume Information en een fake entry in de recycle bin, daar kun je soms niet eens in, maar uiteindelijk zat daar bij mij een leuke lading met de nieuwste spellen.

Tip: Geen SQL Server access over TCP/IP open zetten.

Niels


  • MikeN
  • Registratie: April 2001
  • Laatst online: 20:21
Kama schreef op 07 januari 2004 @ 22:36:
Tip: Geen SQL Server access over TCP/IP open zetten.
Geloof me, je kan rustig vanalles openzetten, als je je patches maar bijhoudt!
En, in het geval van SQLserver, even het adminpass verandert :X:X

Verwijderd

mmedia schreef op 07 januari 2004 @ 22:34:
zoek even op de file-extension *.nfo, dan heb je meestal wel de locatie te pakken.

en nee, ik doe hier ook niet aan mee.... vind het zelfs über triest.
nee .nfo heeft geen zin als de bak goed gehacked is, omdat de c:\recycled\4236243264 etc etc map zoeken niet toestaat

zoeken op .rar .001 heeft ook geen zin ... same reason :)

als je van de hacker afwil ... even een poortscan gebruiken en kijken of er een gekke poort openstaat: iets als 5432 oid

mocht dat allemaal geen resultaat opleveren dan is het beste een formatje te draaien, of een firewall te installen die alle poorten stealthed

O-) O-) O-)

en nee ik weet nergens wat van af :P

  • Kama
  • Registratie: Mei 2002
  • Laatst online: 14-08 17:28

Kama

Aritifical Intelligenticus

MikeN schreef op 07 januari 2004 @ 22:37:
[...]

Geloof me, je kan rustig vanalles openzetten, als je je patches maar bijhoudt!
En, in het geval van SQLserver, even het adminpass verandert :X:X
In SQL Server zit een exploit waar je een adminpass niet eens voor nodig hebt en daar hebben ze mij toen mee gepakt. Vandaar de tip.

Nog een tip: verwijder ftp.exe etc uit je windows (dus ook uit de cache). Maakt het voor kwaadwillenden al weer een stuk lastiger om software op je PC te krijgen.

Bij mij werd de FTP Server overigens gestart doordat ze een "Windows Time Service" geregistreerd hadden in de services en die lieten starten. Dat kan allemaal vanaf een command line. Kijk dus even je services na en wees alert op services zonder description, dat zijn potentiele herrieschoppers.

[ Voor 22% gewijzigd door Kama op 07-01-2004 22:44 ]

Niels


  • MikeN
  • Registratie: April 2001
  • Laatst online: 20:21
Kama schreef op 07 januari 2004 @ 22:40:
[...]


In SQL Server zit een exploit waar je een adminpass niet eens voor nodig hebt en daar hebben ze mij toen mee gepakt. Vandaar de tip.
Dat klopt, alleen ongeveer 4 weken voordat die exploit actief door de FXP scene werd gebruikt, had Microsoft al een patch gereleased.
Nog een tip: verwijder ftp.exe etc uit je windows (dus ook uit de cache). Maakt het voor kwaadwillenden al weer een stuk lastiger om software op je PC te krijgen.
Ach, verwijder dan ook meteen tftp.exe en zet je Netbios en Netbios over TCP/IP poorten dicht, anders blijft het zo makkelijk.

Verwijderd

Het is wel duidelijk wie er hier allemaal ervaring hebben op dit gebied. ;)

[ Voor 9% gewijzigd door Verwijderd op 07-01-2004 22:45 ]


  • MikeN
  • Registratie: April 2001
  • Laatst online: 20:21
Verwijderd schreef op 07 januari 2004 @ 22:45:
Het is wel duidelijk wie er hier allemaal ervaring hebben op dit gebied. ;)
Nou, wees er maar trots op :/

  • we_are_borg
  • Registratie: September 2000
  • Laatst online: 28-07 00:04

we_are_borg

You will Comply

Voor dat je een format doet achterhaal eerst wat er gebeurd is. Daarna een schone instalatie. Zet ook poorten dicht die je niet gebruikt. Als je een bepaalde service niet gebruikt uit zetten.

Er is ook een link naar een handleiding (op GoT) te vinden wat je moet doen als je server is gehackt. Lees dit aandachtig door zodat je weet wat je fout heb gedaan. Bewaar ook je logs en ga naar de politie toe voor een aanklacht (onrechtmatig gebruik computer, gebruik van bandbreete). Het zal wel niets worden maar als iedereen een aanklacht indien dan misschien wel.

You need the computing power of a P1, 16 MB RAM and 1 GB Harddisk to run Win95. It took the computing power of 3 Commodore 64 to fly to the Moon. Something is wrong here, and it wasn't the Apollo.


  • mmedia
  • Registratie: Januari 2002
  • Laatst online: 17-12-2021
Verwijderd schreef op 07 januari 2004 @ 22:38:
[...]


nee .nfo heeft geen zin als de bak goed gehacked is, omdat de c:\recycled\4236243264 etc etc map zoeken niet toestaat

zoeken op .rar .001 heeft ook geen zin ... same reason :)
P
It can be done, trust me:
ATTRIB [+R | -R] [+A | -A ] [+S | -S] [+H | -H] [drive:][path][filename]
[/S [/D]]

+ Sets an attribute.
- Clears an attribute.
R Read-only file attribute.
A Archive file attribute.
S System file attribute.
H Hidden file attribute.
[drive:][path][filename]
Specifies a file or files for attrib to process.
/S Processes matching files in the current folder
and all subfolders.
/D Processes folders as well.

Verwijderd

MikeN schreef op 07 januari 2004 @ 22:49:
[...]

Nou, wees er maar trots op :/
Ik had het niet over mijzelf (ik ben een n00b op dat gebied ;)). _/-\o_

Verwijderd

mmedia schreef op 07 januari 2004 @ 23:00:
[...]

It can be done, trust me:

[...]
[drive:][path][filename]

en waar tover jij die vandaan ? aangezien je die niet kan vinden :)

  • MikeN
  • Registratie: April 2001
  • Laatst online: 20:21
Verwijderd schreef op 08 januari 2004 @ 01:36:
[...]


[drive:][path][filename]

en waar tover jij die vandaan ? aangezien je die niet kan vinden :)
Ach, de enige plek waar windows standaard niet echt zal zoeken in \recycled en \System Volume Information.

Maar met een simpele rechtermuisklik > properties is de grootte van een dir te achterhalen, waarbij hij als het goed is alles meeteld. Vervolgens kijk je waar die 20 GB zit, dan een beetje klooien, en je ziet ze echt wel hoor :)

TS zegt dat dat niet zo is, maar volgens mij laat hij dan nog niet alle verborgen en system files zien :) Hier werkt dat namelijk best.

[ Voor 12% gewijzigd door MikeN op 08-01-2004 02:22 ]


  • Compusmurf
  • Registratie: Oktober 2003
  • Laatst online: 16-08-2024
Beste mensen, alvast bedankt voor de goede reacties.

De server is al uit het serverpark gehaald dus hij kan geen kwaad meer en er is al een nieuwe voor dus we hebben tijd genoeg om te onderzoeken hoe dit kwam en hier de volgende keer op inspringen dat dit nit het geval is.

Maar ik ga als k vandaag een beetje tijd over heb de server eens opstarten en kijken wat er te vinden is.

http://Compusmurf.xs4all.nl


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 16:51

Koffie

Koffiebierbrouwer

Braaimeneer

Mja, alle tips zijn wel gegeven ondertussen.
Rest mij nog de tip om je nog eens heel goed achter de oren te krabben of je wel capabel bent om zo'n server te onderhouden.

Verder nog de tip om volgende keer een informatieve post te starten, het enige wat je melde was dat je gehacked was, verder niets.

Braaikamer - Smoke&BBQ

Pagina: 1

Dit topic is gesloten.