Avatar billede tahoo Nybegynder
20. januar 2006 - 00:52 Der er 16 kommentarer

måske ftp hack

Hej Eksperten

Jeg tror jeg har en pc, som er blevet ftp hack. Jeg har ved en fejl kommet til at sætte anonymt adgang til - med skrive rettigheder.. :o(

Der er så blevet upload en masse "lort" til ftp.. hvor der er laver nogle mappe, som hedder com1 lpt3 osv.. hvor i der er blevet lagt en masse ting..

Jeg har slettet anonymt adgang til ftp.. men jeg kan ikke få lov til at slette mapperne com1 og ftp.. selvom jeg har prøvet med RD /s mappe

I nogle af mapperne har jeg fundet filer som
server.exe
hidden.exe
scan.exe

så jeg er bange for at pc´en er blevet "indfektet" med alt muligt.. jeg kan fx. se at trafikken er blevet rigtig stor.. men symtes ikke rigtig jeg kan finde nogle services, som laver problemer..

jeg har scannet systemmet med:

housecall online
panda online
adware
spy docktor

uden at finde noget, men noget må der jo være når den lige pludselig bruger 10 gange så meget trafik...

Er der nogle, som kan hjælpe..
Avatar billede screem_brille Novice
20. januar 2006 - 00:57 #1
hent hijackthis og lav en log som du kopierer herind
Avatar billede tahoo Nybegynder
20. januar 2006 - 01:00 #2
her:
syntes bare ikke det ser så slemt ud..

Logfile of HijackThis v1.99.1
Scan saved at 00:58:52, on 20-01-2006
Platform: Windows 2003 SP1 (WinNT 5.02.3790)
MSIE: Internet Explorer v6.00 SP1 (6.00.3790.1830)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\COMMTR~1\CTserv.exe
C:\WINDOWS\System32\dns.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\PROGRA~1\MAILEN~1\BIN\MEHTTPS.EXE
C:\PROGRA~1\MAILEN~1\BIN\MELSC.EXE
C:\PROGRA~1\MAILEN~1\BIN\MEMTA.EXE
C:\PROGRA~1\MAILEN~1\BIN\MEPOC.EXE
C:\PROGRA~1\MAILEN~1\BIN\MEPOPC.EXE
C:\PROGRA~1\MAILEN~1\BIN\MEPOPS.EXE
C:\PROGRA~1\MAILEN~1\BIN\MESMTPC.EXE
C:\Program Files\IBM\ServeRAID Manager\RaidServ.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
c:\windows\system32\inetsrv\w3wp.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\rdpclip.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\DU Meter\DUMETER.EXE
C:\Program Files\CommTraffic\CommTraffic.exe
C:\Program Files\Active Ports\aports.exe
C:\Documents and Settings\Administrator\Desktop\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://shdoclc.dll/hardAdmin.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://shdoclc.dll/hardAdmin.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O4 - HKLM\..\Run: [DU Meter] C:\Program Files\DU Meter\DUMETER.EXE
O4 - HKCU\..\Run: [CommTraffic Console] "C:\Program Files\CommTraffic\CommTraffic.exe"
O4 - Startup: CommTraffic Console.lnk = C:\Program Files\CommTraffic\CommTraffic.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = xxxx
O17 - HKLM\Software\..\Telephony: DomainName = xxx
O17 - HKLM\System\CCS\Services\Tcpip\..\{7756B56F-46B9-40A3-BA78-D8F15EAEF639}: NameServer = min_ip
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = xxxx
O20 - Winlogon Notify: dimsntfy - C:\WINDOWS\SYSTEM32\dimsntfy.dll
O20 - Winlogon Notify: WRNotifier - WRLogonNTF.dll (file missing)
O23 - Service: CommTraffic Service (CTsvc) - TamoSoft, Inc. - C:\PROGRA~1\COMMTR~1\CTserv.exe
O23 - Service: MailEnable HTTPMail Service (MEHTTPS) - Unknown owner - C:\PROGRA~1\MAILEN~1\BIN\MEHTTPS.EXE
O23 - Service: MailEnable List Connector (MELCS) - Unknown owner - C:\PROGRA~1\MAILEN~1\BIN\MELSC.EXE
O23 - Service: MailEnable Mail Transfer Agent (MEMTAS) - Unknown owner - C:\PROGRA~1\MAILEN~1\BIN\MEMTA.EXE
O23 - Service: MailEnable Postoffice Connector (MEPOCS) - Unknown owner - C:\PROGRA~1\MAILEN~1\BIN\MEPOC.EXE
O23 - Service: MailEnable POP Connector (MEPOPCS) - ARPDEV Pty Ltd - C:\PROGRA~1\MAILEN~1\BIN\MEPOPC.EXE
O23 - Service: MailEnable POP Service (MEPOPS) - Unknown owner - C:\PROGRA~1\MAILEN~1\BIN\MEPOPS.EXE
O23 - Service: MailEnable SMTP Connector (MESMTPCS) - Unknown owner - C:\PROGRA~1\MAILEN~1\BIN\MESMTPC.EXE
O23 - Service: Norman ZANDA - Unknown owner - C:\Norman\Bin\Zanda.exe (file missing)
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: ServeRAID Manager Agent (ServeRAIDManagerAgent) - IBM Corporation - C:\Program Files\IBM\ServeRAID Manager\RaidServ.exe
Avatar billede tahoo Nybegynder
20. januar 2006 - 01:01 #3
CommTraffic.exe", DUMETER.EXE, MailEnable er noget jeg har lagt ind, så de er ok
Avatar billede polle007 Nybegynder
20. januar 2006 - 01:04 #4
De filer og mapper som er gemt under reserverede filnavne kan du slette med \\?\ syntaxen. F.eks.

rd \\?\c:\com1
Avatar billede polle007 Nybegynder
20. januar 2006 - 01:05 #5
Mht infection, så kan man ikke under normale omstændigheder får afviklet de uploadede programmer på serveren. Så du kan være heldig, at du kun hoster filerne
Avatar billede tahoo Nybegynder
20. januar 2006 - 01:13 #6
>> polle007 - mange tak , jeg har nok brugt 3 timer på det.. har prøvet alle mulighed bare ikke med ? - så mange tak det virkede...

infection > det jeg bare ikke kan forstå er at den har nok haft kontakt med 1000 ms-sql-server på en gang... - selvom der ikke er ms-sql på serveren...

de der mappe com1 + lpt3 var oprettet mange gange på serveren, også uden for ftproot på fx. c:\wmpub

så jeg syntes bare det burde være noget..
Avatar billede tahoo Nybegynder
20. januar 2006 - 01:15 #7
men jeg har selvfølgelig fået slettet de der exe-filer

server.exe
hidden.exe
scan.exe

måske kunne det ligge i dem, men så burde jeg jo bare kunne finde det sted hvor de er blevet startet fx. i regedit.. men kan bare ikke finde fx. scan.exe eller server.exe i regedit
Avatar billede polle007 Nybegynder
20. januar 2006 - 01:22 #8
Hvis du har fået et rootkit ind, så kan du ikke stole på nogle af de informationer du hiver ud på normalvis. Hvis du er rigtig paranoid, så laver du en geninstallation, hvis du har mulighed for det

Du kan evt prøve at scanne med sysinternals rootkit scanner
http://www.sysinternals.com/Utilities/RootkitRevealer.html
Avatar billede tahoo Nybegynder
20. januar 2006 - 01:25 #9
ok det prøver jeg lige at scanne med...

geninstallation er ikke en mulighed :o)
Avatar billede tahoo Nybegynder
20. januar 2006 - 01:29 #10
syntes ikke helt jeg kan få det til at virke..

jeg har hentet RootkitRevealer.exe, men når jeg kører den siger den bare kørt den fra console, men år jeg kører den fra cmd siger den igen kørt den fra console..
Avatar billede tahoo Nybegynder
20. januar 2006 - 01:39 #11
doh det kan ikke kører på windows 2003
Avatar billede polle007 Nybegynder
20. januar 2006 - 01:45 #12
Her kører den fint nok på 2k3. Ved afvikling af exe-filen, får jeg dets GUI frem
Avatar billede gratis Nybegynder
20. januar 2006 - 08:31 #13
her er en rootkit scanner mere hvis det ka hjælpe, http://www.f-secure.com/blacklight/
Avatar billede truelz Nybegynder
20. januar 2006 - 08:38 #14
Jeg vil også foreslå http://www.sysinternals.com/Utilities/Filemon.html
Den viser alle filer der bliver afviklet eller åbnet, og den viser det sandsynligvis på trods af et rootkit.
Ellers vil det bedste nok være du sætter en gw imellem, så du kan se hvad trafik der kommer ind og ud af serveren. En portscan vil heller ikke være nogen dum idé. Prøv også at søge på din IP på google.
Avatar billede screem_brille Novice
08. februar 2007 - 14:06 #15
brug for mere hjælp ?
Avatar billede tahoo Nybegynder
08. februar 2007 - 15:32 #16
>>  polle007 - vil du lave et svar så jeg kan få denne lukket...
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester