Side 1 af 1
Windows startfiler? (Hackerangreb)
: 20 maj 2003, 22:30
af UnitedPublic
Her ikke mindre end en et døgn efter at min nye dejlige maskine er kommet op og køre er der kraftstjleme mig en f*cking hacker der har været på spil igen!!
Når maskinen starter følger der nu det her "dejlige" lille program servU med i opstarten... Og kigger man lidt nærmere på det så er det ikke på en helt almindelig port den åbner, det er på en sindsygt høj en. Nå, men foruden det.
Programmet har oprettet to brugere som begge har adgang til min win32 mappe (eller system32, kan ikke huske det, fik bare lukket det i en helvedes fart!)
Så er mit spørgsmål så nu... Hvilken fil er det jeg skal ind og ændre i for at forhindre opstarten af dette program?
: 20 maj 2003, 22:39
af YaKuZa_MaB
Enten skal du søge efter det i alle afskygninger af det navn!!! også slette hele lortet men jeg vil nok gøre det der er mest sikkert at gøre simpelthen ringe til dit internet udbyder og bede dem om at ændre din Ip også geninstallere hele windose! Bare lad den fomatere hele HD'en for man ved ikke hvor meget lort de har lagt op det ville jeg ihvertfald gøre så er du sikker på du får fjernet det hele og at der ikke ligger en eller andet Trojanhorse et eller andet sted i dti system som de kan komme ind via igen!!!
VEd ikke om det er hvad andre vil gøre men det ville jeg gøre!!!
: 21 maj 2003, 08:36
af UnitedPublic
Hmm... pænt træls.
I tilfælde af at jeg vælger den løsning..... Nu er det en 160 gb hdd delt i tre partioner. Kan jeg nøjes med at formatere den ene (smadrer jeg den indholdsfortegnelse der ligger over de to andre drev hvis jeg formaterer den som hedder c:\) eller ryger det hele i købet?
For at være helt ærlig så ryster jeg lidt i bukserne over sådan en operation, så hvis der er nogle der har et alternativ vil jeg gerne høre det.
Btw i nat har mit eget ftp program kørt på den sædvanlige port og sørme om ikke den har registreret en af mig ikke kendt ip. Fyren har selvfølgelig ikke kunnet komme i da hverken porten eller det brugernavn han brugte var accepteret af mit eget program. Såååå, hvis det er ham, så ligger ip´en derhjemme og venter.
Hvad siger i, skal den bare offentliggøres????
: 21 maj 2003, 08:51
af Will
jeg har været hacked et par gange, både med FTP server og irc server.
JEG plejer at sætte Zonealarm op i en uges tid og så holder de op.
Hent RegCleaner søg på google. freeware
Der kan du finde det de har instalere også trojan
Du skal også huske at fjene dem fra Startup listen.
Ad-aware 6.0 Så er du helt sikke på at få alt VÆK.
Jeg har fået alt mit væk nu.
HUSK at bruge DUmeter så kan du altid holde øje med trafik.
: 21 maj 2003, 08:59
af UnitedPublic
Tak for de gode råd, jeg skal vist hjem og fifle en del når arbejdstiden er ovre.
Nu ved jeg ikke om det har en sammenhæng, men samtidig med at ServU dukkede op startede der også et irc vindue med teksten "started hacking" (hmm, sikkert en væsentlig ting jeg burde have nævnt i det første indlæg)
Det løste jeg dog rimelig harmløst ved blot at afinstallere mIRC i tilføj/fjern programmer.
Sker det ofte at et angreb kommer både via ftp og irc? Og hvordan fanden fik de i det hele taget mIRC ind på min maskine, for den er som sagt spritny og blank for alt andet end et styresystem og nogle enkelte spil. (nå ja, og så en anelse musik).
: 21 maj 2003, 09:56
af Down1
Det kan godt blive meget svært at komme af med alle filerne da de ikke hedder det samme hver gang. Men slet serv-u og se om du har nogle .tar filer på din comp. For du har nok været brugt som XDCC bot (warez bot til en irc channel).
: 21 maj 2003, 10:09
af cyberphoenix
United hvis du stadig har serv u i din opstart vil jeg foreslå dig at checke din win.ini fil . og evnt. installere AD-Aware den kan oxo finde trojans ..... bare i forbindelse med reklame ... man ved jo aldrig hvor angrebet kommer fra

: 21 maj 2003, 10:09
af UnitedPublic
[quote="Down\"] du har nok været brugt som XDCC bot (warez bot til en irc channel).[/quote]
*GG* Så er de sq nok blevet skuffede da de fandt ud af jeg kun have 128 i upload
Nå, men ud over det. Jeg synes jeg har ledt mange steder efter servU men den er ikke at finde.
Kan den være startet fra en anden maskine via en form for netværk? Der lå i min denne computer en "ekstra" harddisk da jeg kiggede på den i morges, jeg afbrød straks forbindelsen til den.
(Gad vide om jeg kommer i tanke om andre vigtige oplysninger)
: 21 maj 2003, 12:14
af Down1
Hvis det er lavet som det plejer, starter ftp og bot op hver gang din puter starter. Søg efter den .ini fil serv-u bruger, så kan du se hvor det er inst.
: 21 maj 2003, 12:18
af UnitedPublic
Helt korrekt, det starter sammen med puteren.
Men hvordan finder jeg den .ini fil? (Jeg er ret lost på det område)
: 21 maj 2003, 12:21
af Down1
*host* Servudaemon.ini *host*
Fik du lukket botten ned?
: 21 maj 2003, 12:30
af UnitedPublic
Hehe, tak...
Botten = mIRC??? Hvis ja, så gjorde jeg

: 21 maj 2003, 12:40
af Down1
Godt

: 28 maj 2003, 00:37
af Feffe
prøv åben regedit (registringsdatabasen)
HKEY_LOCAL_MACHINE--> SOFTWARE--> Microsoft--> Windows--> CurrentVersion--> Run
og se om servu's strartop fil ligger der!
det burde den, hvis den starter auto med windows!
-Feffe
: 29 maj 2003, 11:28
af Dante
Hehe....Ja det er jo meget typisk....det eneste du skal gøre for at slette det er det her:
start > kør > cmd >net stop serv-u
start> søg > winmgnt.exe, svhost.exe, servudaemon.ini
De mest brugte steder at ligge disse filer er \winnt\addins, \winnt\system32\wins, \winnt\system32\config\
DeCiBaZZ AkA DaNte