webForumDet fria alternativet

Kompis fick datorn att krascha på distans

Datasäkerhet

44 svar · 1 416 visningar · startad av Peeer · sida 2 av 3

Frågan, av Peeer

Läget är följande. Jag sitter och tar det lugnt med programmet mIRC. Helt plötlisgt får jag ett meddelande från en kompis Förlåt i förväg =P Hinner inte tänka så mycket, utan helt plötsligt dyker det upp två popuprutor (med en massa text). I en av dem är det en klocka som räknar ner "Windows kommer avslutas om X sekunder." När den når noll så startar datorn om sig. Någon som vet vad som hän

Läs frågan i sin helhet →
Medlem sedan dec. 20003 083 inlägg
#21

niko skrev:

I allra högsta grad. Med en opatchad IIS och port 80 öppet så kan vad som helst hända.

Struntprat!

Man kan inte fjärrstyra en dator på det sätt som Peeer beskriver genom en "opatchad IIS"

Som andra redan nämnt; någon form av trojan är det troligaste, sannolikt via mIRC

Medlem sedan juni 20022 599 inlägg
#22

Reefer skrev:

SKITSNACK!

Ursäkta, men via en opatchad IIS (med möjlighet till buffer overflows) så kan man faktiskt få IIS:en att exekvera vilken kod som helst man skickar till den. Denna kod kan sen i sin tur göra vad som helst. Starta om datorn, ladda ner (via HTTP, FTP, TFTP) ett annat program (en trojan tex) och starta detta osv ..

Code Red, Nimda, Sadmind, IIS-Hack m.fl är kanske inte helt obekanta när du tänker efter ..?

Medlem sedan dec. 20003 083 inlägg
#23

niko skrev:

Ursäkta, men via en opatchad IIS (med möjlighet till buffer overflows) så kan man faktiskt få IIS:en att exekvera vilken kod som helst man skickar till den. Denna kod kan sen i sin tur göra vad som helst. Starta om datorn, ladda ner (via HTTP, FTP, TFTP) ett annat program (en trojan tex) och starta detta osv ..

Code Red, Nimda, Sadmind, IIS-Hack m.fl är kanske inte helt obekanta när du tänker efter ..?

Favorit i repris;

Man kan inte fjärrstyra en dator på det sätt som Peeer beskriver genom en "opatchad IIS"

Som andra redan nämnt; någon form av trojan är det troligaste, sannolikt via mIRC

Medlem sedan mars 20025 907 inlägg
#24

Nåja, jag har patchat IIS nu, sett över brandväggens regler, kört en viruskoll, testat öppna portar med shields up mm. Om han (eller någon annan) får för sig (hoppas jag inneligen inte) att göra det igen, så tar jag en skärmdump på popuprutorna och skickar iväg ett mail till dennes ISP.

Medlem sedan juni 20022 599 inlägg
#25

Reefer skrev:

Man kan inte fjärrstyra en dator på det sätt som Peeer beskriver genom en "opatchad IIS"

Vad menar du "fjärrstyra"? Det enda han beskriver är att ett program startar (två popuprutor). Det handlar väl knappast om att musen flyttar sig eller nåt annat?

Och faktum kvarstår: Man kan ladda ner och starta applikationer via en opatchad IIS. Eller hur?

Att det sen var så det gick till vet jag naturligtvis inte. Det kan vara vad som helst: En redan befintlig trojan, en buffer overflow via en annan öppen port ..

Och för övrigt så är det väl fortfarande riktigt som jag skriver att man inte bör köra en opatchad IIS med port 80 öppen?

Och slutligen: Såg att du mildrade från "SKITSNACK" till "Struntprat" medan jag postade. Det glädjer mig att även experter ibland kan tveka i sina omdömen/utlåtanden .. :)

Medlem sedan dec. 19992 555 inlägg
#26

Om det är en trojan så kan den ha kommit in på många sätt. Opatchad IIS, IE, Outlook Express, whatever.

Har du väl fått in en trojan kan det vara väldigt svårt att bli av med den. Du kan aldrig vara helt säker på att allt skräp är borta (har "kompisen" haft administratörsrättigheter så kan han/hon ha installerat vad för skit som helst).

Jag skulle i.a.f. aldrig lita på den installationen igen, utan jag skulle installerat om. Och sedan hålla patchnivåer samt antivirusprogram uppdaterade. Och naturligtvis är man inte inloggad som administratör om man inte för tillfället administrerar datorn. Skulle man råka dubbelklicka på fel mailbilaga så kan skadorna bli bra mycket större om man är inloggad som administratör än om man är inloggad som en vanlig användare utan administratörsrättigheter.

Medlem sedan apr. 20007 588 inlägg
#27

Helt plötlisgt får jag ett meddelande från en kompis

Varför inte helt enkelt be din "kompis" att klargöra vad han gjorde och om han fortsätter att vara dum i huvudet och komma med prepubertalt skitsnack som "yrkeshemligheter" så säger du fula saker om hans morsa, förklarar att han skall brinna i helvetet och stryker honom från din lista med kompisar.

Så skulle jag gjort. Visst kan man tolerera att polare skämtar på det där sättet, men folk med normalintelligens har ju efteråt vett att berätta hur dom gjorde så att polaren de skämtade med (du) kan förbättra sin säkerhet.

Du kan även misshandla honom och se om det hjälper.

Medlem sedan mars 20025 907 inlägg
#28

sgtpepper skrev:

Helt plötlisgt får jag ett meddelande från en kompis

Varför inte helt enkelt be din "kompis" att klargöra vad han gjorde och om han fortsätter att vara dum i huvudet och komma med prepubertalt skitsnack som "yrkeshemligheter" så säger du fula saker om hans morsa, förklarar att han skall brinna i helvetet och stryker honom från din lista med kompisar.

Så skulle jag gjort. Visst kan man tolerera att polare skämtar på det där sättet, men folk med normalintelligens har ju efteråt vett att berätta hur dom gjorde så att polaren de skämtade med (du) kan förbättra sin säkerhet.

Du kan även misshandla honom och se om det hjälper.

Haha, ja det är ju en möjlighet. Sen "incidenten" inträffade har han dock stuckit offline. Men jag träffar honom nog imorgonkväll. Hoppas verkligen han talar om hur han gjorde då.
Man blir ju orolig när sådant här händer. Om han kan krascha min dator så lätt, kan han lika lätt komma åt informationen på den? Skrämmande tanke!

Tack alla som engagerat sig i denna tråd. Jag återkommer om han (när han) talar om hur han gjorde!

Medlem sedan juni 200246 inlägg
#29

Nej, det är ingen som helst process detta. Det är mer windows... Det är nämigen RPC som krashar när den får lite data som den inte tycker om (jag har själv nuke programmet och jag kan garantera att det funkar). Programmet dödar win2k burkar utan SP3 och winXP burkar utan SP1. Så tanka hem det senaste service packet och installera det så kommer det funka hyffsat iaf. Annars kan du blocka port 135 utifrån. Vet dock inte hur det funkar med en mjukvarubranvägg, iom att jag kör en linux router hemma. Men så är det det ligger till iaf :)

Medlem sedan maj 20023 372 inlägg
#30

Hoppas att du inte satt mde något osparat långt Worddokument när det hände....

Medlem sedan mars 20025 907 inlägg
#31

Pacman skrev:

Nej, det är ingen som helst process detta. Det är mer windows... Det är nämigen RPC som krashar när den får lite data som den inte tycker om (jag har själv nuke programmet och jag kan garantera att det funkar). Programmet dödar win2k burkar utan SP3 och winXP burkar utan SP1. Så tanka hem det senaste service packet och installera det så kommer det funka hyffsat iaf. Annars kan du blocka port 135 utifrån. Vet dock inte hur det funkar med en mjukvarubranvägg, iom att jag kör en linux router hemma. Men så är det det ligger till iaf :)

men nu blir det förvirrande. Jag har SP1 installerat. Samt alla uppdateringar från windows update. Men, men.. port 135 är stängd nu ivf. Tack för upplysningen!

Medlem sedan dec. 19992 555 inlägg
#32

Det är nämigen RPC som krashar när den får lite data som den inte tycker om (jag har själv nuke programmet och jag kan garantera att det funkar). Programmet dödar win2k burkar utan SP3 och winXP burkar utan SP1.

När du kör det programmet, dyker verkligen dialogrutan som nämns upp innan datorn startar om?

I en av dem är det en klocka som räknar ner "Windows kommer avslutas om X sekunder.

Medlem sedan mars 20025 907 inlägg
#33

Robban skrev:

Det är nämigen RPC som krashar när den får lite data som den inte tycker om (jag har själv nuke programmet och jag kan garantera att det funkar). Programmet dödar win2k burkar utan SP3 och winXP burkar utan SP1.

När du kör det programmet, dyker verkligen dialogrutan som nämns upp innan datorn startar om?

I en av dem är det en klocka som räknar ner "Windows kommer avslutas om X sekunder.

Dialogrutan dök upp, och det var det programmet han använde (har frågat). Men om det gör det på alla datorer, eller bara den här (varför skulle det göra det?) kan jag inte svara på!

Medlem sedan juni 20022 599 inlägg
#34

Dialogrutan dök upp, och det var det programmet han använde (har frågat).

Nu råkar det vara så att Windows Messenger Service också kör på port 135! Det är inte helt enkelt så att han skickade 2 "Windows Alerts" till dig precis innan han "nukade" dig på samma port?

Det förklarar allt (utom "klockan som räknar ner").

Medlem sedan mars 20025 907 inlägg
#35

Tror jag inte. Det var inga sådana rutor, det är jag nästan helt säker på. I rutan med klockan så var det något om att "ZYX har utfört en fördjuden åtgärd och kommer avslutas" (eller liknande).

Medlem sedan juli 20021 363 inlägg
#36

Kan säga som så här...

Be din "kompis" att sluta med dessa dumheter.. en polare till mig skulle skoja med en annan jag känner.. använde just RPC.. vilket resulterade till en mjukvarudöd burk .. han var tvungen att installera om hela windows ... förlorade mängder med information han ville ha kvar..

Så tänk er för innan ni lattjar loss! :)

Medlem sedan okt. 20023 030 inlägg
#37

Det kan väl inte vara en trojan eftersom den lyssnar efter uppkopplingar och han har brandvägg. Då måste brandväggen ha trojanens portar öppna. Och förmodligen så har han bara 80 plus några till som han absolut måste använda. Trojanen kan t.ex. inte lyssna på port 80 eftersom det gör IIS. Då måste det vara någon annan port. Prova t.ex. stänga alla portar som du klarar dej utan.

Medlem sedan mars 20025 907 inlägg
#38

Nexus86 skrev:

Det kan väl inte vara en trojan eftersom den lyssnar efter uppkopplingar och han har brandvägg. Då måste brandväggen ha trojanens portar öppna. Och förmodligen så har han bara 80 plus några till som han absolut måste använda. Trojanen kan t.ex. inte lyssna på port 80 eftersom det gör IIS. Då måste det vara någon annan port. Prova t.ex. stänga alla portar som du klarar dej utan.

Det var ingen trojan. Det var det där programmet som nämns tidigare i tråden. Har konfigurerat om min (tidigare väldigt dåliga) brandvägg nu, så det stoppas där.

#L#--> Jag håller med. Har pratat med honom och han har lovat att sluta. Sen om han gör det eller inte är ju en annan sak. Har fått för mig att han är en sån som gillar att "leka" med olika program han hittar på nätet :l

Medlem sedan juni 200246 inlägg
#39

Jag kan lova er att det är en RPC nuke. Det kommer upp en ruta om att rpc har gjort et förbjuden åtgärd, den räknar ner en minut och sen startar datorn om. Hade jag haft en vmware maskin att visa på så hade jag tagit en printscreen. Men jag har bara 2K med SP3 och slackware. Jag ska försöka få fram en printscreen.

Medlem sedan dec. 19992 555 inlägg
#40

Ok, fick intrycket att den var en annan typ av dialogruta. :)

Det kan väl inte vara en trojan eftersom den lyssnar efter uppkopplingar och han har brandvägg.

Att bara ha en brandvägg stoppar inga attacker om brandväggen är dåligt konfigurerad. Om en trojan körs med nog höga rättigheter är det dessutom fullt möjligt för den att stänga av alla skydd man kan tänkas ha på maskinen.

Och ibland behövs inte ens det (finns i.a.f. tekniska möjligheter att en trojan ansluter utåt via t.ex. Internet Explorer): http://www.pcflank.com/art21.htm

265 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
123 ms — deklarationer (db)
0 ms — hämta statistik (cache)
139 ms — hämta tråd, inlägg och bilagor (db)
123 ms — ändringar (db)