Avatar billede ds-zim Nybegynder
19. april 2004 - 02:24 Der er 25 kommentarer og
2 løsninger

Hacked, Need ToolBox Update

TOOLZ NEEDED!

Som det fremgår af /spm/ har jeg mistanke om at være blevet hacked :(
jeg har brug for bud på værktøjer til at;

- spore/dokumenter diskadgang/-forbug, jeg vil gerne kunne se ProcesNavn, PID, PPATH,
  og andet lign. brugbar info.

- checke RAM for resident kode & dumpe indhold til en .txt-fil eller lign. Helst i DOS
  da det skal gøres før windows installation.

NB: Belønner hvert indlæg med op til 60 point hvis der er tale om
    seriøse guldkorn :)
Avatar billede ds-zim Nybegynder
19. april 2004 - 02:25 #1
Duh, der var så www.eksperten.dk/spm/490362 jeg mente 8/
Avatar billede andersenph Nybegynder
19. april 2004 - 07:29 #2
Avatar billede magictouch Nybegynder
19. april 2004 - 08:20 #3
andersenph> læst spg. link*S* ?
Avatar billede andersenph Nybegynder
19. april 2004 - 08:22 #4
Jeg har læst det----eller noget af det :O)

Det er for viderekomne *LOL* Gud vide om ds-zim var på racermel eller noget...
Avatar billede magictouch Nybegynder
19. april 2004 - 08:29 #5
Ku´ tyde på det*G*
Og hvem skulle have interesse i at hacke ham?
dz-zim>> følg mit sidste forslag i det andet spg. og lad os tage den derfra;)
Avatar billede bufferzone Praktikant
19. april 2004 - 08:52 #6
Jeg vil foreslå at du starter med at læse et par artikler jeg har skrevet

http://www.eksperten.dk/artikler/index.phtml?users=bufferzone

Du har det grundlæggende problem at hvis hackeren er bare lidt professionel, har han indlagt et rootkit, hvorefter han faktisk er umulig af spore. Du kan se at dine ressourcer bliver brugt, men ikke af hvad. Du kan se at din diskplads bliver brugt, men ikke af hvad. Alle de prosesser hackeren starter, alle de biblioteker han opretter se skjult for dig.

Hvis du vil have lidt styr på hvad der sker, vil jeg anbefale at du placere en sniffermaskine mellem din maskine og routeren. Denne maskine vil kunne vise dig hvad der sker ind og ud af din maskine.
Avatar billede ds-zim Nybegynder
19. april 2004 - 20:38 #7
andersenph>

Najs linx i guiden der! Bla i PSToolspakken er der PSSERVICE, denne har hjulpet  til at identificere (suspekte)
processer, som bla. har flags som "IGNORE_SHUTDOWN"

BufferZone>

Jeg har et par gamle box'e og stå, men de er dårlig værd at køre winxp på, kan Win98SE bruges til snifferbox?
Er der en specifik guide du har i tankerne? Er startet fra en ende af 8D

Mht. Y_HACK_ME; well, min mistanke er den suspekte installation foretaget på et (stadig ukendt :() cracksite.
Dette har så garanteret først til løbende skjult installation/infektion af forskelligt. I tidligere spm. har jeg
stilt ? til indtil flere suspekte processer, bla det skumle WinSxS directory
Avatar billede jpvj Nybegynder
19. april 2004 - 20:42 #8
Hvis jeg var dig, ville jeg tage maskinen offline - formattere den og installere alle SP. Du får INTET ud af at bruge din tid på det (højt lidt morskab i jagten).

Et kompromitteret OS kan man ALDRIG stole på igen - der for formattering og reintstallation.

Desuden skal du nok overveje din patch strategi i kombination med en firewall :-9
Avatar billede andersenph Nybegynder
19. april 2004 - 20:43 #9
I håb om det var et guldkorn lægger jeg så et svar :O)
Jeg kan ikke hjælpe dig med at få ram på bæstet, men jeg krydser fingre for dig....
Avatar billede magictouch Nybegynder
19. april 2004 - 20:43 #10
Avatar billede andersenph Nybegynder
19. april 2004 - 20:44 #11
http://www.killdisk.com/
DEr findes dette program til at rense en disk fuldstændigt
Avatar billede ds-zim Nybegynder
19. april 2004 - 20:51 #12
Som nævnt i tidligere spm, fører en ny installation til samme problemstilling.. Jeg mistænker resident kode
da det også sker fra en OEM skive. Den kopi jeg har slipstreamed SP1-applied blev (tror jeg) inficeret under brænding,
men med den kan jeg idet mindste få installeret div. patches postSP1. Prøver jeg,fra en OEM instal (den uden SP1),
at opdatere, bliver det tilsyneladende undertrykt/ignoreret af systemet, ihvertfald viser et efterfølgende (POSTREBOOT!)
windowsupdate-scan at intet er instaleret, piv. Tal om ømt anus :(
Avatar billede bufferzone Praktikant
19. april 2004 - 20:52 #13
win98 kan sagtens bruges som snifferboks. prøv at kikke på http://www.ethereal.com der er en god gratis sniffer.

Du kunne også kikke på Snort (www.snort.org) der er en slags intilligent sniffer (også kaldet et intrution detection system. Snort.org er til linux, men den findes også til windows (hedder måske winsnort)den bør også kunne køre på en win 98
Avatar billede magictouch Nybegynder
19. april 2004 - 20:54 #14
ds-zim> for at det ikke skal blive forvirrende, lukker du så det andet spg ved at lave et svar og acceptere det;)http://www.eksperten.dk/spm/490362
Avatar billede ds-zim Nybegynder
19. april 2004 - 21:02 #15
Har iøvrigt KillDisk fra tidligere behov, mangler dog RAM-check for resident kode
før det bliver interesant. Har overvejet at reinvestere i en brugbar xp-pro skive 8(
De må da have lavet nogen OEM med det seneste på?
Avatar billede magictouch Nybegynder
19. april 2004 - 21:22 #16
Avatar billede ds-zim Nybegynder
19. april 2004 - 23:00 #17
Nu har jeg læst det nogen gange, at (specielt med rootkit_infestation) reinstallation er sidste udvej..
Da det tidligere har slået fejl, vil jeg følge BufferZone's guide og prøve at opdatere fra en anden IP.
Da det vel "kun" er licensen der er tale om, er det vel ikke et problem at installere fra en vens CD,
så længe jeg bruger min egen key?
Avatar billede andersenph Nybegynder
20. april 2004 - 05:48 #18
Det er korrekt antaget :O)
Avatar billede ds-zim Nybegynder
20. april 2004 - 19:24 #19
Efter reinstallation af Xp.Pro, SP1 & alle POST-SP1 patches, diverse manuelle
patches (som DComBob), mangler jeg stadig svar på om det er normalt at have 4
instancer af "SVCHOST.EXE"  aktive?? 1 starter med at hapse 18mB RAM, og flg.
åbne forbindelser(har listet alle åbne forbindelser, er det normalt for XP på DSL?);

[PID:792|PNAVN:SVCHOST.EXE"|FORBRUG:17.564kB];

Aktive forbindelser (NETSTAT -AN -O);
  Proto  Lokal adresse          Fjernadresse        Tilstand          PID
  TCP    0.0.0.0:135            0.0.0.0:0              LISTENING      756
  TCP    0.0.0.0:445            0.0.0.0:0              LISTENING      4
  TCP    0.0.0.0:1026          0.0.0.0:0              LISTENING      792
  TCP    0.0.0.0:1027          0.0.0.0:0              LISTENING      4
  TCP    0.0.0.0:5000          0.0.0.0:0              LISTENING      1096
  TCP    127.0.0.1:3001        0.0.0.0:0              LISTENING      1400
  TCP    127.0.0.1:3002        0.0.0.0:0              LISTENING      792
  TCP    127.0.0.1:3003        0.0.0.0:0              LISTENING      792
  UDP    0.0.0.0:445            *:*                                    4
  UDP    0.0.0.0:500            *:*                                    588
  UDP    0.0.0.0:1025          *:*                                    828
  UDP    127.0.0.1:123          *:*                                    792
  UDP    127.0.0.1:1900        *:*                                    1096

Aktive forbindelser (NETSTAT -A -O);
  Proto  Lokal adresse          Fjernadresse        Tilstand          PID
  TCP    gridx01:1026          0.0.0.0:0              LISTENING      792
  TCP    gridx01:3002          0.0.0.0:0              LISTENING      792
  TCP    gridx01:3003          0.0.0.0:0              LISTENING      792
  UDP    gridx01:ntp            *:*                                    792

Hva' laver den med den ntp? Eih? God, i hate this n00b-feeling 8/
Avatar billede ds-zim Nybegynder
20. april 2004 - 20:35 #20
Duh, glemte at installere DirectX v9 da jeg var hos en ven,
findes den kun i den klamme webinstaller udgave?
Avatar billede magictouch Nybegynder
21. april 2004 - 06:38 #21
Tak for tilbuddet i det andet spg. Men da det er minimalt, hvad jeg har bidraget med, springer jeg over-ok;)
Avatar billede ds-zim Nybegynder
28. april 2004 - 05:00 #22
Beklager sen respons, har haft mit at C til :(

Lader til at det "kun" er spam fra microsofts side jeg slås med, noget som de fleste WinXP
brugere må tage(s) med?


Leder stadig efter handy (gerne DOS) utility som;
- kan droppe RAM indhold til analyse, evt. i HEXeditor
- mestrer dokumentering/visning af diskread/-write, FAT/FileTree monitor

.. eller alt andet som er essentielt når det kommer til at luge ud i uønsket kode :)

> BufferZone
Eh, du har sq har travlt, hvilken anbefaler du til at sætte en sniffer op?


Takker igen for opmærksomheden!
Avatar billede ds-zim Nybegynder
28. april 2004 - 05:02 #23
Eih? Kan ik selv fordele?
Avatar billede ds-zim Nybegynder
28. april 2004 - 05:03 #24
Eller acceptere ?
Avatar billede magictouch Nybegynder
28. april 2004 - 07:31 #25
Springer over her. Fik point i det andet spg;)
Avatar billede andersenph Nybegynder
28. april 2004 - 08:28 #26
Jeg tager gerne imod point så ;O)
Avatar billede ds-zim Nybegynder
21. maj 2004 - 23:07 #27
Meeeh! Beklager den lange ventetid, har flyttet og andet 8/
Ville have delt point 50/50, men ku' åbenbart ikke rumme det, geez..
Hvis nogen er utilfreds, plz speak up !
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester