webForumDet fria alternativet

Hackad och kapad webserver

6 svar · 415 visningar · startad av mattiasnordin

mattiasnordinMedlem sedan maj 20012 080 inlägg
#1

God morgon alla,

Jag har haft en FTP + webserver online ett par månader. Projektet med att lägga upp en site har inte blivit av så den har stått där i befintligt skick tills nu. När jag efter någon månad loggar in på datorn så märker jag att den har blivit hackad. Det är inte något som direkt oroar mig då datorn sitter uppkopplad på ett slutet nät och bakom en brandvägg. Vill jag stärka säkerheten så är det fullt möjligt, det blev bara inte av när jag höll på sist.

Hur som helst. Min fråga är:

Min webserver innehåller en massa MP3, filmer och annat skit som folk/hackers har laddat upp. De använder servern som en publik FTP server.

Det som är drygt är att jag inte kan ta bort katalogerna som är skapade på FTP servern. En typisk sökväg kan vara:

d:\ \null\null\ \com1\____\ com2\lpt\upload by herr\tag by x\dolly_parton.mp3

Är det någon som vet vilka verktyg man använder för att skapa en sådan "felaktig" katalogstruktur?

Är det någon som vet hur man tar bort dessa kataloger? Försöker man ta bort den via windows GUI:t så klagar den över felaktig sökväg eller att filen/katalogen är låst/användes.

Jag ser possitivt på det hela. Kul att se att det verkligen händer något om man ignorerar säkerhet på internet. O tack för de 9Gb filmer som jag fick ;-)

mattiasnordinMedlem sedan maj 20012 080 inlägg
#2

Tydligen så används filen x10.exe (http://www3.sympatico.ca/dave.huras/x10ec.htm#Features) för att göra något hyss. Är det något som man kan göra med denna fil som gör att filerna låses?

ServUdeamon.ini

[EXTERNAL]
EventHookDLL1=JAsfv.dll
[GLOBAL]
INVISIBLE=TRUE
Version=3.1.0.0
RegistrationKey=AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAASgAAA0XVDzwQJwIQCFJlYUxJc1R5BFJlYUw=
PacketTimeOut=300
LocalSetupPassword=072C63105200180D5C07170A7E3E
LocalSetupPortNo=1188
ProcessID=2168
[DOMAINS]
Domain1=0.0.0.0||35989|Nemis|1
[Domain1]
User1=Admin|1|0
ReplyHello=Welcome to a Nemis Pubstro !
LogSystemMes=0
LogSecurityMes=0
LogGETs=0
LogPUTs=0
LogFileSystemMes=0
LogFileSecurityMes=0
LogFileGETs=0
LogFilePUTs=0
MaxNrUsers=10
[USER=Admin|1]
Password=yn1C23C2B6BDB54D1254DF49D7DA871B1B
HomeDir=c:\
AlwaysAllowLogin=1
TimeOut=600
Maintenance=System
Access1=C:\|RWAMELCDP
Access2=d:\|RWAMELCDP
Access3=e:\|RWAMELCDP
Access4=p:\|RWAMELCDP
Access5=f:\|RWAMELCDP
Access6=g:\|RWAMELCDP

Filen tftp.exe finns i rooten. Trivial Ftp server som lyssnar på port 69. En port som inte är öppen i brandväggen så det lär inte gå så bra.

Aleph_OneMedlem sedan juni 2003372 inlägg
#3

Mitt tips är att du installerar om hela burken.
Även om du tror att du fått bort allt så kan det finnas nåt kvar som ställer till det framöver.

mattiasnordinMedlem sedan maj 20012 080 inlägg
#4

Jo, visst ska jag ominstallera allt. Passar nog på att byta till windows 2003 server.

Men jag tänkte att jag skulle vilja lära mig något av det hela. Jag visste sedan tidigare att windows GUI inte tillåter att man skapar en katalog som inte innehåller några tecken...

... Men när jag testar att skapa en katalog som heter com1 på min privata dator så får man felmeddelandet att den filen/katalogen redan finns??!! Vad är det som styr detta??
Är namnet com1 reserverat i operativsystemet? Var? Hur?

Så här ser det ut:
http://mattiasnordin.net/hacked.gif

mattiasnordinMedlem sedan maj 20012 080 inlägg
#5

The following file names are also reserved under Windows:
com1, com2, com3, com4, com5, com6, com7, com8, com9, lpt1, lpt2, lpt3, lpt4, lpt5, lpt6, lpt7, lpt8, lpt9, con, nul, and prn

http://www.grouplogic.com/knowledge/index.cfm/fuseaction/view_Info/docID/111

D3VaST8DMedlem sedan dec. 2000485 inlägg
#6

Speciella POSIX kommandon kan användas för att skapa "illegala" namn på mappar, så som i ditt fall COM1, LPT1 osv.

För att ta bort dessa:

För Windows 2000 / NT:

  1. Använd "DOS" prompten

  2. Navigera till mappen som innehåller mappen du vill ta bort.

  3. Använd DIR /X kommandot för att få fram 8.3 namnet på mappen. Tillexempel kan mappen heta "DIRNAM~5".

  4. Använd DEL /S /Q *.* DIRNAM~5 för att ta bort alla filer i mappen.

  5. Använd RD /S /Q DIRNAM~5 för att ta bort mappen.

eller läs artikeln:
http://support.microsoft.com/?kbid=120716

Om detta inte funkar kan det vara att "hackaren" ändrade ägarrättigheterna och rättigheterna på mappen. Testa att logga in som administrator och ta tillbaka ägarrättigheterna med TAKEDOWN programmet (finns på Windows Resource Kit) och XCACLS (kommer med w2k/.net/NT) för att ändra rättigheterna.

Alternativt kan du testa med RM.exe (Windows Resource Kit)
och förlja artikeln:

http://support.microsoft.com/?kbid=120716

OBS! Använd 8.3 filnamnen på mappen när du utför dessa kommandon.

mattiasnordinMedlem sedan maj 20012 080 inlägg
#7

Tackar D3VaST8D,

Det fungerar utmärkt. Bra inlägg !!!

142 ms totalt · 3 externa anrop · v20260731065814-full.30151723
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
139 ms — hämta tråd, inlägg och bilagor (db)