RReeferMedlem sedan dec. 20003 083 inlägg
niko skrev:
I allra högsta grad. Med en opatchad IIS och port 80 öppet så kan vad som helst hända.
Struntprat!
Man kan inte fjärrstyra en dator på det sätt som Peeer beskriver genom en "opatchad IIS"
Som andra redan nämnt; någon form av trojan är det troligaste, sannolikt via mIRC
NnikoMedlem sedan juni 20022 599 inlägg
Reefer skrev:
SKITSNACK!
Ursäkta, men via en opatchad IIS (med möjlighet till buffer overflows) så kan man faktiskt få IIS:en att exekvera vilken kod som helst man skickar till den. Denna kod kan sen i sin tur göra vad som helst. Starta om datorn, ladda ner (via HTTP, FTP, TFTP) ett annat program (en trojan tex) och starta detta osv ..
Code Red, Nimda, Sadmind, IIS-Hack m.fl är kanske inte helt obekanta när du tänker efter ..?
RReeferMedlem sedan dec. 20003 083 inlägg
niko skrev:
Ursäkta, men via en opatchad IIS (med möjlighet till buffer overflows) så kan man faktiskt få IIS:en att exekvera vilken kod som helst man skickar till den. Denna kod kan sen i sin tur göra vad som helst. Starta om datorn, ladda ner (via HTTP, FTP, TFTP) ett annat program (en trojan tex) och starta detta osv ..
Code Red, Nimda, Sadmind, IIS-Hack m.fl är kanske inte helt obekanta när du tänker efter ..?
Favorit i repris;
Man kan inte fjärrstyra en dator på det sätt som Peeer beskriver genom en "opatchad IIS"
Som andra redan nämnt; någon form av trojan är det troligaste, sannolikt via mIRC
PeeerMedlem sedan mars 20025 907 inläggNåja, jag har patchat IIS nu, sett över brandväggens regler, kört en viruskoll, testat öppna portar med shields up mm. Om han (eller någon annan) får för sig (hoppas jag inneligen inte) att göra det igen, så tar jag en skärmdump på popuprutorna och skickar iväg ett mail till dennes ISP.
NnikoMedlem sedan juni 20022 599 inlägg
Reefer skrev:
Man kan inte fjärrstyra en dator på det sätt som Peeer beskriver genom en "opatchad IIS"
Vad menar du "fjärrstyra"? Det enda han beskriver är att ett program startar (två popuprutor). Det handlar väl knappast om att musen flyttar sig eller nåt annat?
Och faktum kvarstår: Man kan ladda ner och starta applikationer via en opatchad IIS. Eller hur?
Att det sen var så det gick till vet jag naturligtvis inte. Det kan vara vad som helst: En redan befintlig trojan, en buffer overflow via en annan öppen port ..
Och för övrigt så är det väl fortfarande riktigt som jag skriver att man inte bör köra en opatchad IIS med port 80 öppen?
Och slutligen: Såg att du mildrade från "SKITSNACK" till "Struntprat" medan jag postade. Det glädjer mig att även experter ibland kan tveka i sina omdömen/utlåtanden .. :)
RRobbanMedlem sedan dec. 19992 555 inlägg Om det är en trojan så kan den ha kommit in på många sätt. Opatchad IIS, IE, Outlook Express, whatever.
Har du väl fått in en trojan kan det vara väldigt svårt att bli av med den. Du kan aldrig vara helt säker på att allt skräp är borta (har "kompisen" haft administratörsrättigheter så kan han/hon ha installerat vad för skit som helst).
Jag skulle i.a.f. aldrig lita på den installationen igen, utan jag skulle installerat om. Och sedan hålla patchnivåer samt antivirusprogram uppdaterade. Och naturligtvis är man inte inloggad som administratör om man inte för tillfället administrerar datorn. Skulle man råka dubbelklicka på fel mailbilaga så kan skadorna bli bra mycket större om man är inloggad som administratör än om man är inloggad som en vanlig användare utan administratörsrättigheter.
Helt plötlisgt får jag ett meddelande från en kompis
Varför inte helt enkelt be din "kompis" att klargöra vad han gjorde och om han fortsätter att vara dum i huvudet och komma med prepubertalt skitsnack som "yrkeshemligheter" så säger du fula saker om hans morsa, förklarar att han skall brinna i helvetet och stryker honom från din lista med kompisar.
Så skulle jag gjort. Visst kan man tolerera att polare skämtar på det där sättet, men folk med normalintelligens har ju efteråt vett att berätta hur dom gjorde så att polaren de skämtade med (du) kan förbättra sin säkerhet.
Du kan även misshandla honom och se om det hjälper.
PeeerMedlem sedan mars 20025 907 inlägg
sgtpepper skrev:
Helt plötlisgt får jag ett meddelande från en kompis
Varför inte helt enkelt be din "kompis" att klargöra vad han gjorde och om han fortsätter att vara dum i huvudet och komma med prepubertalt skitsnack som "yrkeshemligheter" så säger du fula saker om hans morsa, förklarar att han skall brinna i helvetet och stryker honom från din lista med kompisar.
Så skulle jag gjort. Visst kan man tolerera att polare skämtar på det där sättet, men folk med normalintelligens har ju efteråt vett att berätta hur dom gjorde så att polaren de skämtade med (du) kan förbättra sin säkerhet.
Du kan även misshandla honom och se om det hjälper.
Haha, ja det är ju en möjlighet. Sen "incidenten" inträffade har han dock stuckit offline. Men jag träffar honom nog imorgonkväll. Hoppas verkligen han talar om hur han gjorde då.
Man blir ju orolig när sådant här händer. Om han kan krascha min dator så lätt, kan han lika lätt komma åt informationen på den? Skrämmande tanke!
Tack alla som engagerat sig i denna tråd. Jag återkommer om han (när han) talar om hur han gjorde!
PPacmanMedlem sedan juni 200246 inlägg Nej, det är ingen som helst process detta. Det är mer windows... Det är nämigen RPC som krashar när den får lite data som den inte tycker om (jag har själv nuke programmet och jag kan garantera att det funkar). Programmet dödar win2k burkar utan SP3 och winXP burkar utan SP1. Så tanka hem det senaste service packet och installera det så kommer det funka hyffsat iaf. Annars kan du blocka port 135 utifrån. Vet dock inte hur det funkar med en mjukvarubranvägg, iom att jag kör en linux router hemma. Men så är det det ligger till iaf :)
Hoppas att du inte satt mde något osparat långt Worddokument när det hände....
PeeerMedlem sedan mars 20025 907 inlägg
Pacman skrev:
Nej, det är ingen som helst process detta. Det är mer windows... Det är nämigen RPC som krashar när den får lite data som den inte tycker om (jag har själv nuke programmet och jag kan garantera att det funkar). Programmet dödar win2k burkar utan SP3 och winXP burkar utan SP1. Så tanka hem det senaste service packet och installera det så kommer det funka hyffsat iaf. Annars kan du blocka port 135 utifrån. Vet dock inte hur det funkar med en mjukvarubranvägg, iom att jag kör en linux router hemma. Men så är det det ligger till iaf :)
men nu blir det förvirrande. Jag har SP1 installerat. Samt alla uppdateringar från windows update. Men, men.. port 135 är stängd nu ivf. Tack för upplysningen!
RRobbanMedlem sedan dec. 19992 555 inlägg
Det är nämigen RPC som krashar när den får lite data som den inte tycker om (jag har själv nuke programmet och jag kan garantera att det funkar). Programmet dödar win2k burkar utan SP3 och winXP burkar utan SP1.
När du kör det programmet, dyker verkligen dialogrutan som nämns upp innan datorn startar om?
I en av dem är det en klocka som räknar ner "Windows kommer avslutas om X sekunder.
PeeerMedlem sedan mars 20025 907 inlägg
Robban skrev:
Det är nämigen RPC som krashar när den får lite data som den inte tycker om (jag har själv nuke programmet och jag kan garantera att det funkar). Programmet dödar win2k burkar utan SP3 och winXP burkar utan SP1.
När du kör det programmet, dyker verkligen dialogrutan som nämns upp innan datorn startar om?
I en av dem är det en klocka som räknar ner "Windows kommer avslutas om X sekunder.
Dialogrutan dök upp, och det var det programmet han använde (har frågat). Men om det gör det på alla datorer, eller bara den här (varför skulle det göra det?) kan jag inte svara på!
NnikoMedlem sedan juni 20022 599 inlägg
Dialogrutan dök upp, och det var det programmet han använde (har frågat).
Nu råkar det vara så att Windows Messenger Service också kör på port 135! Det är inte helt enkelt så att han skickade 2 "Windows Alerts" till dig precis innan han "nukade" dig på samma port?
Det förklarar allt (utom "klockan som räknar ner").
PeeerMedlem sedan mars 20025 907 inläggTror jag inte. Det var inga sådana rutor, det är jag nästan helt säker på. I rutan med klockan så var det något om att "ZYX har utfört en fördjuden åtgärd och kommer avslutas" (eller liknande).
##L#Medlem sedan juli 20021 363 inlägg Kan säga som så här...
Be din "kompis" att sluta med dessa dumheter.. en polare till mig skulle skoja med en annan jag känner.. använde just RPC.. vilket resulterade till en mjukvarudöd burk .. han var tvungen att installera om hela windows ... förlorade mängder med information han ville ha kvar..
Så tänk er för innan ni lattjar loss! :)
Nexus86Medlem sedan okt. 20023 030 inläggDet kan väl inte vara en trojan eftersom den lyssnar efter uppkopplingar och han har brandvägg. Då måste brandväggen ha trojanens portar öppna. Och förmodligen så har han bara 80 plus några till som han absolut måste använda. Trojanen kan t.ex. inte lyssna på port 80 eftersom det gör IIS. Då måste det vara någon annan port. Prova t.ex. stänga alla portar som du klarar dej utan.
PeeerMedlem sedan mars 20025 907 inlägg
Nexus86 skrev:
Det kan väl inte vara en trojan eftersom den lyssnar efter uppkopplingar och han har brandvägg. Då måste brandväggen ha trojanens portar öppna. Och förmodligen så har han bara 80 plus några till som han absolut måste använda. Trojanen kan t.ex. inte lyssna på port 80 eftersom det gör IIS. Då måste det vara någon annan port. Prova t.ex. stänga alla portar som du klarar dej utan.
Det var ingen trojan. Det var det där programmet som nämns tidigare i tråden. Har konfigurerat om min (tidigare väldigt dåliga) brandvägg nu, så det stoppas där.
#L#--> Jag håller med. Har pratat med honom och han har lovat att sluta. Sen om han gör det eller inte är ju en annan sak. Har fått för mig att han är en sån som gillar att "leka" med olika program han hittar på nätet :l
PPacmanMedlem sedan juni 200246 inlägg Jag kan lova er att det är en RPC nuke. Det kommer upp en ruta om att rpc har gjort et förbjuden åtgärd, den räknar ner en minut och sen startar datorn om. Hade jag haft en vmware maskin att visa på så hade jag tagit en printscreen. Men jag har bara 2K med SP3 och slackware. Jag ska försöka få fram en printscreen.
RRobbanMedlem sedan dec. 19992 555 inlägg Ok, fick intrycket att den var en annan typ av dialogruta. :)
Det kan väl inte vara en trojan eftersom den lyssnar efter uppkopplingar och han har brandvägg.
Att bara ha en brandvägg stoppar inga attacker om brandväggen är dåligt konfigurerad. Om en trojan körs med nog höga rättigheter är det dessutom fullt möjligt för den att stänga av alla skydd man kan tänkas ha på maskinen.
Och ibland behövs inte ens det (finns i.a.f. tekniska möjligheter att en trojan ansluter utåt via t.ex. Internet Explorer): http://www.pcflank.com/art21.htm