Vreemde ftp server in vreemde windows directory

Pagina: 1
Acties:

  • yrew
  • Registratie: Augustus 2001
  • Laatst online: 21:40
Vanacht was ik mijn gegevens aan het onderhouden en kwam ik op mijn data-schijf (c:) de volgende directorystructuur tegen

c:\winnt\system32\system32bak\temp

Het vreemde is nu al dat ik mijn winnt directory op d:. De bestanden die in ..\temp staan zijn volgens mij afkomstig van een ftp-server. Ik zie twee mappen

temp\log
temp\upload

verder zie ik 17 bestanden waaronder g6ftpsrv.exe (bulletproof) en een user.ini. hierin ben ik gaan kijken om te zien of het niet stiekem mijn eigen serverbestanden waren, in de user.ini staat de volgende entry:

Login=upload
Pass=banana

Toen ontstonden bij mij de vraagtekens, ik heb geen upload user aangemaakt...en het password zou ik helemaal niet zelf verzinnen. Aan deze user (upload) is ook een welkomst tekst gehangen, deze staat in de zelfde directory in het bestand welcome.dll, hierin staat de volgende tekst:

--|| wP-MP3 brought you this bot ||--

------------| info |-------------
This bot has been brought to you by
#wP-MP3 on outsiderz...
PLEASE UPLOAD ONLY ALBUMS TO THE
[wP]-[MP3]-[#] ONES and ONLY TV-Ripz
to [wP]-[TV-RIPZ]-[#] Thank You

Nu is het me helemaal duidelijk dit heb IK in iedergeval niet gedaan.
Maar wie wel?

En hoe kom ik er vanaf? Ik kan de directories niet verwijderen. Toen ik de temp map kopieerde waren de orginele bestanden ineens weg, wel bleef de directory staan en is niet te verwijderen.

Heeft iemand dit eerder gezien?

Groetjes


Verwijderd

You have been hacked, of wat voor naam je er ook aan wil geven.
Zeer waarschijnlijk staan er ook nog wat backdoors op je systeem.

Is je bak helemaal up to date?
Draai je een firewall?

Doe eens een fatsoenlijke virusscan, Kapsersky of eventueel McAfee.

Het beste wat je nu kan doen imho is:
uitzoeken hoe ze binnen kwamen
format

En eventueel daartussenin de malware vinden. :P

  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 22:40

TeeDee

CQB 241

Je server is "gehacked" door een FXP groep.
Veel plezier met alles te verwijderen.

Owja, trek de netwerk stekker eruit. Meerdere servers kunnen geinfecteerd worden.

[ Voor 43% gewijzigd door TeeDee op 12-01-2004 11:21 ]

Heart..pumps blood.Has nothing to do with emotion! Bored


  • yrew
  • Registratie: Augustus 2001
  • Laatst online: 21:40
Ik draai fulltime zone alarm, ik scan mijn harddrives iedere vier dagen met panda, al met al denk ik dat het redelijk dicht staat, het is geen open bak, ik download nooit exe bestanden van vagen oostblok sites dus een format zal niet nodig zijn.

Ik heb de bestanden inmiddels gedelete en verander mijn eigen server ook van software.

Zijn er nog tools die backdoors kunnen verwijderen, danwel detecteren?

Groetjes


Verwijderd

je bent gehacked en jou ftp
word nu gebruikt om mp3 op te slaan en
andere ervan te laten downloaden...

misschien poorten dichtgooien even,
en een goeie vuurmuur erop zetten...

weer te laat :X

[ Voor 22% gewijzigd door Verwijderd op 12-01-2004 11:27 ]


Verwijderd

haha, wP-MP3 :P
anyway, gefeliciteerd, je bent een DCC bot geworden, staat je pctje 24/7 aan?
fftjes netwerk stekkertje eruit, en een goede anti-virus scanner runnen (up-to-date natuurlijk) en ook maar es msconfig draaien :)

  • blackd
  • Registratie: Februari 2001
  • Niet online
Verwijderd schreef op 12 januari 2004 @ 11:19:
Het beste wat je nu kan doen imho is:
uitzoeken hoe ze binnen kwamen
format

En eventueel daartussenin de malware vinden. :P
Inderdaad, zie ook:
http://www.cert.org/tech_...IX-system_compromise.html

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


Verwijderd

Panda is nou niet echt heel sterk mbt. backdoors.
Kaspersky is volgens de meeste het beste met backdoors, probeer het daar eens mee.

Waarom zou een format niet nodig zijn?
Je systeem is gehackt, wie weet wat ze hebben gedaan.
Als bij een 'copy' command ineens al je files weg zijn..dat zegt toch wel genoeg lijkt me.

Heb je nu nog files? Zo ja dan zou ik die graag zien.(Zie sig voor mail)

  • yrew
  • Registratie: Augustus 2001
  • Laatst online: 21:40
Verwijderd schreef op 12 januari 2004 @ 11:25:
haha, wP-MP3 :P
anyway, gefeliciteerd, je bent een DCC bot geworden, staat je pctje 24/7 aan?
fftjes netwerk stekkertje eruit, en een goede anti-virus scanner runnen (up-to-date natuurlijk) en ook maar es msconfig draaien :)
bedankt voor de felecitaties, ik zie het ook als een geweldige prestatie ;)

Maaaaar wat als je virus scanner al up-to-date is?

Tevens heb ik net even snel al mijn mp3's doorgelopen en ze zijn van mijgelukkig.

Ik kan alleen nog steeds niet de directorys verwijderen (misschien een reg entry)

Waar kan ik het beste allemaal zelf kijken op rare progsels en dingen?

Groetjes


  • yrew
  • Registratie: Augustus 2001
  • Laatst online: 21:40
Verwijderd schreef op 12 januari 2004 @ 11:27:
Panda is nou niet echt heel sterk mbt. backdoors.
Kaspersky is volgens de meeste het beste met backdoors, probeer het daar eens mee.

Waarom zou een format niet nodig zijn?
Je systeem is gehackt, wie weet wat ze hebben gedaan.
Als bij een 'copy' command ineens al je files weg zijn..dat zegt toch wel genoeg lijkt me.

Heb je nu nog files? Zo ja dan zou ik die graag zien.(Zie sig voor mail)
Oke dan begin ik nu met schelden, gooi de borden kapot en de hond door het raam.... Arghh...things to learn yourself....niet meer op irc.

Ik zal ze mailen,
een ogenblikje

edit moet het naar dat meld een virus adres?

[ Voor 5% gewijzigd door yrew op 12-01-2004 11:34 ]

Groetjes


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Ik kan alleen nog steeds niet de directorys verwijderen (misschien een reg entry)
Probeer het anders eens in de veilige modus.
Waar kan ik het beste allemaal zelf kijken op rare progsels en dingen?
msconfig / services.msc / hijackthis

  • yrew
  • Registratie: Augustus 2001
  • Laatst online: 21:40
hoe kom ik bij msconifg met windows 2000

Groetjes


Verwijderd

Je bak fungeert als dump zo te zien. 8)

Verwijderd

Ik heb ook al een tijdje gewoon een Windows XP machine 24 uur / 7 aanstaan (mom. 13 dagen) en installeer altijd een upload/download monitor programma`tje.
Natuurlijk volledig geupdate en zonder firewall, die firewall vertraagd de ping alleen maar en daarom heb ik er niet voor gekozen (er staat ook geen belangrijke data op)
Wel controleer ik hem elke dag op upload en download, als ik dus niks op het internet doe zou de upload/download niet hoger moeten wezen dan 0,4 a 0,9 Kb/s is dit wel hoger dan ga ik de hele machine controleren op virussen/ftp`s/trojan`s maar ik ben nog nooit aangevallen hoewel dit een kansrijke machine daarvoor is.

Gewoon je hele pc opnieuw installeren en daarna windows update draaien incl. firewall anders heb je gelijk die RPC troep/virus er weer opstaan.
Ga eerst onderzoeken hoe en waarom dit gebeurt is en installeer de machine daarna opnieuw je wil niet weten wat ze er nog meer opgezet hebben voor de zekerheid zodat zei hun gratis servertje terugkrijgen, veel succes met opnieuw installeren.
yrew schreef op 12 januari 2004 @ 11:35:
hoe kom ik bij msconifg met windows 2000
Ik heb bij google msconfig een keer kunnen vinden zoek op msconfig download en jij vind hem ook vast wel.

[ Voor 11% gewijzigd door Verwijderd op 12-01-2004 11:45 . Reden: msconfig ]


Verwijderd

edit moet het naar dat meld een virus adres?
Yup.

  • yrew
  • Registratie: Augustus 2001
  • Laatst online: 21:40
ik heb du meter altijd aanstaan en zie nooit uitschieters op het gebied van upload, ook mijn harde schijf ruitme is nergens onverklaarbaar weinig dus ik hoop dat de schade beperkt gebleven is.

mail is verstuurd

Groetjes


Verwijderd

yrew schreef op 12 januari 2004 @ 11:35:
hoe kom ik bij msconifg met windows 2000
is er niet

start > run > services.msc

daar zie je al je services met opstarten. suc6 ermee

/telaat

[ Voor 5% gewijzigd door Verwijderd op 12-01-2004 11:53 ]


  • yrew
  • Registratie: Augustus 2001
  • Laatst online: 21:40
ok...er stond dameware in mijn services...die heb ik eruit geflikkert

Groetjes


Verwijderd

yrew schreef op 12 januari 2004 @ 12:22:
ok...er stond dameware in mijn services...die heb ik eruit geflikkert
En flikker er dan nu direct een degelijk firewall op zelfs zonealarm kan hier nog goed mee overweg. Hehe alweer een pubje minder Zonde.. neej joh succes verder!

  • Tovenaar
  • Registratie: Januari 2002
  • Laatst online: 19-08 21:19
Mazzelaar... Ik moet moeite doen om MP3's te downloaden... :D j/k...

Lijkt er idd op dat je gehacked bent... Ik zou zelf toch maar vaker windowsupdate.com bezoeken en idd ook een goede virusscanner draaien...

Success...

Verwijderd

Kijk nog eens naar startup items met dit prog.
http://www.misec.net/products/AutostartExplorer.zip

Alleen iroffer wordt door de AVs gedetecteerd..
Ik hoop zo maar info te krijgen.
(Zelf nu geen zin/tijd om er naar te kijken, de misselijkheid overheerst nogal..)

  • Miki
  • Registratie: November 2001
  • Laatst online: 20:42
Verwijderd schreef op 12 januari 2004 @ 12:26:
[...]


En flikker er dan nu direct een degelijk firewall op zelfs zonealarm kan hier nog goed mee overweg. Hehe alweer een pubje minder Zonde.. neej joh succes verder!
Kaspersky trial downloaden, installeren en updaten. Daarna netwerkkabel/telefoonstekker uit je systeem en dan laten scannen. Het is 1 van de weinige scanners die "bijna" alles op je pc kan vinden. Hiermee bedoel ik naast virussen ook backdoors en dergelijken.

Gisteren had ik weer een kennis die weer zogenaamd gehackt was...zonder AV het net op |:( Norton had al 116 virussen verwijderd maar degeen in kwestie had nog steeds rare meldingen op zijn pc. Kaspersky vond er nog 8... Het hoeft niks te betekenen maar geeft wel aan dat Kaspersky niet zomaar een av-scannertje is. Ging trouwens om o.a. p2p.tanked (je zou zeggen dat Norton um moet herkennen :Y) )

Verwijderd

Miki schreef op 12 januari 2004 @ 12:37:
Kaspersky trial downloaden, installeren en updaten. Daarna netwerkkabel/telefoonstekker uit je systeem en dan laten scannen. Het is 1 van de weinige scanners die "bijna" alles op je pc kan vinden. Hiermee bedoel ik naast virussen ook backdoors en dergelijken.
Zie bovenstaande post, op iroffer na nog geen detectie.
Ging trouwens om o.a. p2p.tanked (je zou zeggen dat Norton um moet herkennen :Y) )
up040102.avc Worm.P2P.Tanked.14
Nieuwere variant dus misschien.

  • Nulnulnix
  • Registratie: Januari 2001
  • Laatst online: 05-06 13:04

Nulnulnix

BOFH

Gelijk ook maar Spybot S&D, Moosoft - The Cleaner en Lavasoft -adaware downloaden, installeren en laten lopen (niet tegelijkertijd....).
Dan zul je al heel wat problemen kwijt zijn.

We have just one world, but we live in different ones...


  • Miki
  • Registratie: November 2001
  • Laatst online: 20:42
Nulnulnix schreef op 12 januari 2004 @ 12:46:
Gelijk ook maar Spybot S&D, Moosoft - The Cleaner en Lavasoft -adaware downloaden, installeren en laten lopen (niet tegelijkertijd....).
Dan zul je al heel wat problemen kwijt zijn.
Denk niet dat zij bedoeld zijn voor gehackte systemen. Meer voor spyware en malware achtige zaken zoals pop-ups die plots verschijnen, aanpassing startpagina's..enzovoorts.

@ yrew: Als je zonealarm hebt zou je ook alle aangemaakt regels kunnen weg gooien. Daarna krijg je vanzelf weer meldingen zodra je pc contact zoekt met het inet. Als je dit zorgvuldig doet kun je het 1 en ander ook te weten komen lijkt mij, immers word er aangegeven wie of wat er contact zoekt met het inet.

  • yrew
  • Registratie: Augustus 2001
  • Laatst online: 21:40
Verwijderd schreef op 12 januari 2004 @ 12:34:
Kijk nog eens naar startup items met dit prog.
http://www.misec.net/products/AutostartExplorer.zip

Alleen iroffer wordt door de AVs gedetecteerd..
Ik hoop zo maar info te krijgen.
(Zelf nu geen zin/tijd om er naar te kijken, de misselijkheid overheerst nogal..)
Bij jouw de misselijkheid.....bij mij de kiespijn tjjjjjjjjiesus wat heeft de tandarts zijn best gedaan vanochten.....

Ik zal dat programma eens dpwnloaden thanx

Groetjes


  • Nulnulnix
  • Registratie: Januari 2001
  • Laatst online: 05-06 13:04

Nulnulnix

BOFH

Hmmm, The cleaner zoekt op trojans. Hoezo niet tegen hackers???
Jouw redenering klopt dus niet helemaal.
Daarnaast lijkt het me raadzaam dat de PC van TS wordt opgeschoont. Baat het niet, schaden doet het al helemaal niet!
En een antivirus programma richt zich met name tegen viri en veel minder tegen trojans en andere ongein!

We have just one world, but we live in different ones...


Verwijderd

Nulnulnix schreef op 12 januari 2004 @ 12:58:
Hmmm, The cleaner zoekt op trojans. Hoezo niet tegen hackers???
Jouw redenering klopt dus niet helemaal.
En een antivirus programma richt zich met name tegen viri en veel minder tegen trojans en andere ongein!
The Cleaner is al jaren niet meer wat het was.
Als de TS met een AT wilt scannen, dan maar TDS.

Maar bij de gemiddelde backdoortest komt KAV er beter uit als de AT's.
Ook McAfee doet het wel goed.
Aangezien beide AVs alleen iroffer ontdekken, is het zeer waarschijnlijk dat het nieuw is, iig ongedetecteerd door de AVs.

  • Miki
  • Registratie: November 2001
  • Laatst online: 20:42
Nulnulnix schreef op 12 januari 2004 @ 12:58:
Hmmm, The cleaner zoekt op trojans. Hoezo niet tegen hackers???
Jouw redenering klopt dus niet helemaal.
Daarnaast lijkt het me raadzaam dat de PC van TS wordt opgeschoont. Baat het niet, schaden doet het al helemaal niet!
En een antivirus programma richt zich met name tegen viri en veel minder tegen trojans en andere ongein!
Denk juist het omgekeerde... een av scanner moet juist virussen en tro-jans vinden. Een spyware-scanner zoekt juist op zaken die te maken hebben met spyware. Dat de cleaner ook op trojans zoekt is mooi meegenomen, maar is niet de primaire functie van dit progje.

[ Voor 3% gewijzigd door Miki op 12-01-2004 13:17 ]


Verwijderd

Miki schreef op 12 januari 2004 @ 13:15:
[...]


Denk juist het omgekeerde... een av scanner moet juist virussen en tro-jans vinden. Een spyware-scanner zoekt juist op zaken die te maken hebben met spyware. Dat de cleaner ook op trojans zoekt is mooi meegenomen, maar is niet de primaire functie van dit progje.
The Cleaner is een Anti-Trojan,
En op een paar uitzonderingen na, doen de meeste av scanners het niet bepaald goed mbt. trojans.

  • Miki
  • Registratie: November 2001
  • Laatst online: 20:42
Verwijderd schreef op 12 januari 2004 @ 13:18:
[...]

The Cleaner is een Anti-Trojan,
En op een paar uitzonderingen na, doen de meeste av scanners het niet bepaald goed mbt. trojans.
Dan ben ik waarschijnlijk in de war met een ander spyware progje. Ff zoeken welke het was.

De top vindt jammer genoeg voor de andere av's wel de meeste trojans, dus op dat punt ben ik het zeker met je eens. Kapersky en hun aanverwanten die gebruik maken van deze engine (f-secure en e-scan) en mcafee vinden wel hun trojans 9,5 van de 10 keer. Daarom bij onraad een trial downloaden van 1 van deze 2 hierboven.

[ Voor 7% gewijzigd door Miki op 12-01-2004 13:49 ]


Verwijderd

Alleen die Iroffer was dus echt malware..
*.bat files starting ssvchost.exe, hides program folder and remove network sharing,
but without main virus module, it's useless.

Hitometer_DL.top ok
Hitometer_UL.top ok
FTP.log ok
FTPsrv.ini ok
Users.ini ok
Users.ini.BAK

This files generated by G6FTPSrv.exe - official BulletProof FTP Server v. 2.21

All Other files - is legal components.
Ik raad de TS, nogmaals, aan om de bak evengoed te formatten.
Zorg dan voor gepatchte windows/progs en voor een goede virusscanner etc etc.

  • yrew
  • Registratie: Augustus 2001
  • Laatst online: 21:40
Is het dan voldoende om alleen mijn windows partitie te formateren of is alles noodzakelijk. Het gaat dan om 180 gb aan data die ik dan ergens anders moet plaatsen

Groetjes


Verwijderd

yrew schreef op 13 januari 2004 @ 14:21:
Is het dan voldoende om alleen mijn windows partitie te formateren of is alles noodzakelijk. Het gaat dan om 180 gb aan data die ik dan ergens anders moet plaatsen
Alleen je windows partitie is waarschijnlijk goed genoeg.
Maar zorg dus dat je je security gaten patcht.
En draai een virusscanner en firewall realtime.
Liefst een goede virusscanner, mijn voorkeur zal wel duidelijk zijn, lijkt me.

Het is nou niet bepaald dat die Iroffer versie nieuw is. :X

Edit:
Had je je bak nou nog gescand met Kaspersky(of McAfee)?

[ Voor 6% gewijzigd door Verwijderd op 13-01-2004 14:30 ]


  • yrew
  • Registratie: Augustus 2001
  • Laatst online: 21:40
Ik heb nu kaspersky, hij pakte inderdaad meteen die ftp server eriut, verder heeft hij niets gevonden....zo slecht stond mijn back er dus ook weer niet voor.

Ik draai al een full-time real-time firewall in de naam van zone-alarm (als hier iemand een goed alternatief voor heeft, geen symantec en geen mcaffee, dan hoor ik dat graag). Ook scande ik mijn bak regelmatig met Panda dus.

ook let ik goed op met wat ik over het web binnenhaal aan software die me via websites binnenhaal (verisign etc).

Ik weet (denk ik al waar ik de fout gemaakt heb) ik heb een tijdje geleden autoaccept aangezet bij mirc, ivm met wachtrijen voor een film. |:( Stom natuurlijk want volgens mij kun je wel zes firewalls achter elkaar zetten, maar met dat autoaccept wordt er niet meer naar gekeken natuurlijk

Groetjes


  • yrew
  • Registratie: Augustus 2001
  • Laatst online: 21:40
sorry dubbelpost

[ Voor 97% gewijzigd door yrew op 13-01-2004 15:54 ]

Groetjes

Pagina: 1