Toon posts:

[FXP?] Ben ik gehacked?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik zat eens een beetje door mijn schijf te pluizen en kwam het volgende tegen:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
 Volume in drive F is Data2
 Volume Serial Number is CCCD-68A8

 Directory of F:\11f1fd495e2ce77291a4

13-05-2004  19:09       <DIR>          .
13-05-2004  19:09       <DIR>          ..
24-03-2004  04:17              388.368 advapi32.dll
24-03-2004  04:17               42.256 basesrv.dll
24-03-2004  04:17               69.904 browser.dll
24-03-2004  04:17              394.512 callcont.dll
21-09-2003  02:45              236.304 cmd.exe
24-03-2004  04:17              543.504 crypt32.dll
24-03-2004  04:17               61.200 cryptnet.dll
24-03-2004  04:17               76.048 cryptsvc.dll
24-03-2004  04:17              134.928 dnsapi.dll
24-03-2004  04:17               92.432 dnsrslvr.dll
09-05-2004  16:22       <DIR>          download
24-03-2004  00:59                5.149 empty.cat
24-03-2004  04:17               47.888 eventlog.dll
24-03-2004  04:17              242.448 gdi32.dll
24-03-2004  04:17              255.248 h323.tsp
13-05-2004  19:09                    0 hacked.txt
24-03-2004  02:46                  502 hfsecper.inf
17-03-2004  23:50                  502 hfsecupd.inf
24-03-2004  04:17              442.640 ipnathlp.dll
24-03-2004  04:17              143.632 kdcsvc.dll
11-03-2004  04:37              210.192 kerberos.dll
24-03-2004  04:17              742.160 kernel32.dll
21-09-2003  02:32               71.888 ksecdd.sys
11-03-2004  04:37              520.976 lsasrv.dll
26-02-2004  01:59               33.552 lsass.exe
24-03-2004  04:17               37.136 mf3216.dll
10-02-2004  21:47               30.160 mountmgr.sys
24-03-2004  04:17               54.544 mpr.dll
24-03-2004  04:17               53.520 msasn1.dll
24-03-2004  04:17              335.120 msgina.dll
24-03-2004  04:17              249.616 mst120.dll
11-03-2004  04:37              123.152 msv1_0.dll
24-03-2004  04:17              312.592 netapi32.dll
24-03-2004  04:17              371.472 netlogon.dll
24-03-2004  04:17               62.224 nmcom.dll
24-03-2004  04:17              497.936 ntdll.dll
24-03-2004  04:17            1.028.880 ntdsa.dll
26-02-2004  01:55            1.699.904 ntkrnlmp.exe
26-02-2004  01:55            1.699.264 ntkrnlpa.exe
26-02-2004  01:55            1.720.064 ntkrpamp.exe
11-03-2004  04:37            1.726.032 ntoskrnl.exe
24-03-2004  04:17              115.984 psbase.dll
24-03-2004  04:17               90.264 rdpwd.sys
24-03-2004  04:17               49.936 samlib.dll
24-03-2004  04:17              388.368 samsrv.dll
24-03-2004  04:17              111.376 scecli.dll
24-03-2004  04:17              253.200 scesrv.dll
11-03-2004  04:37              143.120 schannel.dll
19-06-2003  22:05               17.168 seclogon.dll
24-03-2004  04:17              971.536 sfcfiles.dll
05-02-2004  22:18            5.869.056 sp3res.dll
24-03-2004  00:59                6.656 spmsg.dll
24-03-2004  00:59              140.800 spuninst.exe
24-03-2004  04:17               27.920 umandlg.dll
09-05-2004  16:22       <DIR>          uniproc
09-05-2004  16:21       <DIR>          update
24-03-2004  04:17              403.216 user32.dll
09-05-2004  16:22                    0 userenv.dll
24-03-2004  04:17               50.960 w32time.dll
21-09-2003  02:32               57.104 w32tm.exe
11-03-2004  04:37            1.720.368 win32k.sys
12-12-2003  23:38              311.296 winhttp.dll
11-03-2004  04:37              181.520 winlogon.exe
25-09-2003  20:08              243.984 winsrv.dll
24-03-2004  04:17              167.184 wintrust.dll
              62 File(s)     26.078.865 bytes
               5 Dir(s)   6.158.426.112 bytes free


Betekent dit dat ik gehacked en dat ze mijn servertje als ftp aan het misbruiken zijn? Of zou dit iets zijn wat ik in het verleden zelf heb gedaan (erg vage dir-naam en enge bestanden...cmd.exe winlogon etc...)?

Denk eerlijk gezegd dat ze er niet veel mee kunnen, aangezien mijn firewall redelijk goed dichtstaat....maarja, ze zijn toch binnengekomen of niet? Ik vind het maar vaag...

Verwijderd

Smileyding uit titel gehaald.

Dat ziet er niet al te fraai uit. :X
Ik zou idd zeggen dat je flink compromised bent..
Een firewall zegt _lang_ niet alles.
Draai je geen AV? Dat zou ik dan toch maar eens gaan doen, na een format.

Heb je de betreffende files al eens gescand met een AV?

  • job
  • Registratie: Februari 2002
  • Laatst online: 10:03

job

tja, dat kan ook een geintje zijn van mensen die achter je pc hebben gezeten.
ik zou zeggen plaats eens een screenshot van je lopende processen.
Of draai eens hijackthis.

  • Genghis Khan
  • Registratie: September 2001
  • Niet online
"Hacked.txt" :X.

Staat niks in aan de grootte te zien, maar kijk eens voor de zekerheid. Voor de rest geldt: een gehacked systeem is niet meer te vertrouwen. Formatteren die hap en een complete re-install doen of een Ghost-image terugzetten waarvan je zeker weet dat 'ie veilig is. Met dit soort dingen moet je geen halve maatregelen nemen.

  • nautaonline
  • Registratie: Januari 2004
  • Laatst online: 08:21
Heb je misschien niet een een of andere update van Windows gedaan?, soortgelijke map ben ik ook een keer tegen gekomen, lijkt er wel verdacht veel op.

Ik heb ze gewoon kunnen verwijderen zonder problemen.

  • sdomburg
  • Registratie: Augustus 2001
  • Laatst online: 03-09-2024
nautaonline schreef op 13 mei 2004 @ 20:31:
Heb je misschien niet een een of andere update van Windows gedaan?, soortgelijke map ben ik ook een keer tegen gekomen, lijkt er wel verdacht veel op.

Ik heb ze gewoon kunnen verwijderen zonder problemen.
:D

En je gelooft zelf dat Windows Update lege bestanden met de naam "hacked" in de root van je D partitie zet?

Je bent in de war met de directory "WUtemp".

[ Voor 7% gewijzigd door sdomburg op 13-05-2004 20:34 ]


  • nautaonline
  • Registratie: Januari 2004
  • Laatst online: 08:21
Dat niet helemaal, maar dat is het enige vreemde daaraan, de map update bevat zeker een bestand install.exe of setup.exe ?

Toch is het idd vreemd dat er een bestand hacked.txt staat...

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

nautaonline schreef op 13 mei 2004 @ 20:36:
Dat niet helemaal, maar dat is het enige vreemde daaraan
Nee hoor.

Userenv.dll hoort zeer zeker geen 0 bytes te zijn, en de map "Download" hoort daar bij mijn weten ook niet aanwezig te zijn.

Virussen? Scan ze hier!


Verwijderd

als hij als pub of str0 wordt gebruikt wrom staat er geen t@gged dir dan?
of een -----apppz-----
---gamez-----
etc dir structuur?? dan wordt hij eerder als scanstr0 gebruikt en dat ozu goedk unnen met een betand als hacked.txt

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Verwijderd schreef op 13 mei 2004 @ 20:56:
als hij als pub of str0 wordt gebruikt wrom staat er geen t@gged dir dan?
Die kan natuurlijk best ergens anders op de schijf staan (al dan niet in een van de subdirs). Veel voorkomende plek is bijv \RECYCLER of \System Volume Information

Of er kan bijv een rootkit (als bijv Hackerdefender) geinstalleerd word, die die directory verbergt.

[ Voor 10% gewijzigd door wildhagen op 13-05-2004 20:58 ]

Virussen? Scan ze hier!


Verwijderd

en ik zie geen scan.exe of kill.exe staan kortom ik heb geen idee wat het is :S denk dat je ehet zlef hebt gedaan

  • lordgandalf
  • Registratie: Februari 2002
  • Laatst online: 01-12 20:09
kijk eens bij je processen mischien staan er vreemde / onbekende processen tussen als dat het geval is formateren die hap

Steam: Profile / Socialclub: Profile / Uplay: minedwarf / Origin: lordgandalf3


Verwijderd

Topicstarter
Ik zal na deze boot ff een lijstje van mn processen posten.
code:
1
2
*Dat hacked.txt heb ik zelf gemaakt met het maken van mn dirlijst 
(dir > hacked.txt)


Denk zelf dat het een windowsupdate is die is blijven hangen...kan ook wel, omdat ik die toen afgebroken heb.

[ Voor 13% gewijzigd door Verwijderd op 13-05-2004 22:39 ]


  • P-ter
  • Registratie: Februari 2002
  • Laatst online: 29-11 10:51

P-ter

...

Verwijderd schreef op 13 mei 2004 @ 22:37:
Ik zal na deze boot ff een lijstje van mn processen posten.
code:
1
2
*Dat hacked.txt heb ik zelf gemaakt met het maken van mn dirlijst 
(dir > hacked.txt)


Denk zelf dat het een windowsupdate is die is blijven hangen...kan ook wel, omdat ik die toen afgebroken heb.
Windowsupdate was ook mijn eerste gedachte bij het zien van deze dir inhoud...

Verwijderd

Windows Update maakt altijd van die leuke-naam directories aan...

Staan trouwens ook alleen maar windows files in dus bijna 100% zeker dat het windows update is geweest ;)

Verwijderd

Topicstarter
Dat zal het ook wel geweest zijn idd (windowsupdate). Heb alle services nagekeken en mijn firewall opnieuw opgebouwd, maar ik vond het gewoon een beetje eng. Als ik toegang kon krijgen tot die bestanden op iemand anders zijn pc dan is het volgens mij een kleine moeite om zn systeem om zeep te helpen.

En als je iemand wil hacken dan maak je wel een fatsoenlijke hidden dir aan en heb je niet zoveel bestanden nodig... O-)

[ Voor 18% gewijzigd door Verwijderd op 14-05-2004 18:50 ]

Pagina: 1