[2003 Server] Welke services horen thuis?

Pagina: 1
Acties:

  • DDemolition
  • Registratie: Augustus 2003
  • Laatst online: 13-01 12:41

DDemolition

slopen is mijn lust en leven

Topicstarter
Hoi,

Ik heb thuis een windows 2003 sb server draaien.

Werkt allemaal perfect alleen een maat van me heeft admin rechten (zelf toegekent) en heeft een backdoor ingebouwd. Vuile streek en meteen z'n account verwijderd en zijn eigen server volledig dichtgegooit. (kan er niet meer in)

Maar het probleem is dat ik de backdoor niet kan vinden.

De poorten 25, 80,3389, 47, 1723 en 500 staan open.
Door de poorten 25, 47,1723 en 500 komt ie niet binnen.

Ik heb alle updates en patches geinstalleerd.
Nu vermoedt ik dat hij een systemservice heeft toegevoegd maar welke weet ik niet.
Hoe kun je hier achter komen?
Zijn er service lijsten te vinden wat wel of niet thuis hoort?
Hij kent dus ook m'n administrator pass en wat kan hij hier allemaal mee ondanks het administrator account geblokkeerd is?


Bij het gebruiken van de search kreeg ik alleen maar "help ik ben gehacked" 8)7

[ Voor 9% gewijzigd door DDemolition op 30-11-2004 17:03 ]

Specs: Server, WS boven, WS beneden


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Dit is meer iets voor Beveiliging & Virussen - ik verplaats je topic eventjes :)

Windows Operating Systems >> Beveiliging & Virussen

  • sig69
  • Registratie: Mei 2002
  • Laatst online: 17:41
Als ik jou was zou ik in ieder geval je administrator wachtwoord alsnog veranderen. (Waarom eigenlijk niet meteen gedaan?). En poort 3389 is Terminal Server, dus kijk eens of dat aan staat.

Roomba E5 te koop


  • DDemolition
  • Registratie: Augustus 2003
  • Laatst online: 13-01 12:41

DDemolition

slopen is mijn lust en leven

Topicstarter
terminal service staat aan. en het administrator pass is al lang veranderd.

De vraag is eigenlijk of hij via een vaag verborge account nog in kan loggen of een system service heeft draaien waarmee hij bv mee kan telnetten oid.

ps alle verdachte user accounts zijn disabled!

[ Voor 10% gewijzigd door DDemolition op 30-11-2004 17:19 ]

Specs: Server, WS boven, WS beneden


  • vliegjong
  • Registratie: Januari 2003
  • Laatst online: 08-08-2017

vliegjong

Bump!

Als jij een HT logje post dan kan je kijken op backdoors.
Meest voor de hand liggende is een TS met bekende U/P maar die heb je al veranderd.
Misschien heeft hij stiekum een vpn servertje ingericht ;)

Ik ben een Nerd, jij ook? Dan zijn er namelijk 10 toffe mensen :)


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Geef inderdaad een HJT log en log ook even al het verkeer van en naar de server. Tevens: welke services luisteren naar de open poorten? Check de sysinternals website voor tcpview voor de open poorten (of gebruik de ingebouwde tools maar tcpview is lekker makkelijk grafisch). Neem een sniffer voor het verkeer.

Los daarvan: als je een trojaans paard vermoedt dat verder gaat dan de simpele zooi, zou ik toch gewoon formatteren: goed verbergen kan een stuk makkelijker dan zeker weten dat alles is verwijderd.

edit:

Services: zie je configscherm. Vergelijk het met de lijst van blackviper (zie de WOS FAQ).

[ Voor 14% gewijzigd door F_J_K op 01-12-2004 21:33 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)

Pagina: 1