Windows Server gehaked (Vmware Server) ;)
Posted: 2006-11-14 13:48
Ohja ich finds ja echt klasse kurz Grundkonzept:
Suse 9.3 Host System aktueller Kernel und Patches
Windows Server 2003 Gast System mit allen Patches über Bridging und eigene IP angebunden. Hinter einer Routing und Ras firewall die alle Ports ausser die benötigen schließt.
Aufgesetzt hab ich den eimer vor 2 Tagen, heute schlägt der Antivirus Alarm.
Was ich bis jetzt festgestellt habe --> Injektion über phpmyadmin.
(war die aktuell Version die bei xampp dabei ist).
Darüber dann die sam.txt oder wie sie heißt gezogen. Die weiter schritte sind mir nicht ganz klar aber was ich noch gefunden habe :
Neuer BEnutzer der nicht mir gehört.
Ein Ftp Proggi das auch nicht mir gehört
Logs von Windows --> Müll (ich will meine messages )
Sodala was meint ihr Mülle gleich neu aufsetzen ? Wenn ja ohne phpmyadmin ^^
Oder gibts noch Möglichkeiten den Pösewicht auszusperren.
Die ganz Erfahrung zeigt mal wieder Windows als Server --> ******e ^^
mfg
Andreas
PS hier der Virusbefund:
C:ProgrammexamppphpMyAdminb.vbs: Exploit.ADODB.Stream.Gen FOUND
C:ProgrammexamppphpMyAdminwinback.exe: Trojan.Servu.1 FOUND
C:RECYCLERh.exe: Virtool.HideRun.B FOUND
C:WINDOWSsystem32winback.exe: Trojan.Servu.1 FOUND
Suse 9.3 Host System aktueller Kernel und Patches
Windows Server 2003 Gast System mit allen Patches über Bridging und eigene IP angebunden. Hinter einer Routing und Ras firewall die alle Ports ausser die benötigen schließt.
Aufgesetzt hab ich den eimer vor 2 Tagen, heute schlägt der Antivirus Alarm.
Was ich bis jetzt festgestellt habe --> Injektion über phpmyadmin.
(war die aktuell Version die bei xampp dabei ist).
Darüber dann die sam.txt oder wie sie heißt gezogen. Die weiter schritte sind mir nicht ganz klar aber was ich noch gefunden habe :
Neuer BEnutzer der nicht mir gehört.
Ein Ftp Proggi das auch nicht mir gehört
Logs von Windows --> Müll (ich will meine messages )
Sodala was meint ihr Mülle gleich neu aufsetzen ? Wenn ja ohne phpmyadmin ^^
Oder gibts noch Möglichkeiten den Pösewicht auszusperren.
Die ganz Erfahrung zeigt mal wieder Windows als Server --> ******e ^^
mfg
Andreas
PS hier der Virusbefund:
C:ProgrammexamppphpMyAdminb.vbs: Exploit.ADODB.Stream.Gen FOUND
C:ProgrammexamppphpMyAdminwinback.exe: Trojan.Servu.1 FOUND
C:RECYCLERh.exe: Virtool.HideRun.B FOUND
C:WINDOWSsystem32winback.exe: Trojan.Servu.1 FOUND