WinFuture-Forum.de: Hacker-angriff! - Hilfe! - WinFuture-Forum.de

Zum Inhalt wechseln

Nachrichten zum Thema: Sicherheit
  • 2 Seiten +
  • 1
  • 2

Hacker-angriff! - Hilfe!


#1 Mitglied ist offline   muenstereifel 

  • Gruppe: aktive Mitglieder
  • Beiträge: 277
  • Beigetreten: 10. Januar 04
  • Reputation: 0

  geschrieben 10. Dezember 2004 - 15:42

hallo zusammen,

als ich heute zufällig einen meiner ordner anschaute fiel mir ein ordner namens "Alex" sofort auf. in diesem ordner sind mp3's enthalten, die ich noch nie gesehen habe.
bin mir jetzt ziemlich sicher, dass da jemand auf meinen pc zugegriffen hat. ;D
dieser ordner wurde vergangenen freitag, 03.12.2004, erstellt.
ich dachte, dass ein derartiger vorfall hinter einem router nicht möglich sei. nun wurde ich aber eines besseren belehrt und möchte euch bitten, mir bei der einrichtung eines "sicheren" netzwerkes zu helfen, denn scheinbar habe ich von sicherheit überhaupt keine ahnung . . . ;D
ich sitze hinter einem linksys router, um genau zu sein dem wrt54gs.
bitte helft mir, denn ich habe eigentlich keine lust auf weitere scherze dieser art.


die ersten fragen meinerseits wären:
-wie verteile ich bei der "erweiterten dateifreigabe" (unter winxp prpf) zugriffsrechte? <_<

-könnte der unberechtigte zugriff auch auf weitergeleitete ports zurückzuführen sein? wenn ja, was für alternativen gibt es da? ;D

. . . soweit erstmal von mir . . . ich hoffe, dass ihr mir helfen könnt, denn wie gesagt, das problem muss schnellstmöglich behoben werden . . .

vielen dank schonmal
0

Anzeige



#2 Mitglied ist offline   hans_maulwurf 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.358
  • Beigetreten: 23. Februar 04
  • Reputation: 0
  • Wohnort:Oberhausen

geschrieben 10. Dezember 2004 - 15:46

Vorab erstmal
@Mods bitte ins Sicherheitsforum verschieben.

So nun zu deinem Problem.
Was sagt hijackthis?
Guck dir mal die diversen Logs von Windows an.
hast du die Stickys im Sicherheitsforum gelesen und präventive Maßnahmen ergriffen?
Auf Portforwarding wird das kaum zurückzuführen sein.
Wenn bei dir so ein komischer Ordner existiert dann wird bestimmt jemand einen ftp server installiert haben...ich würd an deiner Stelle GANZ SCHNELL formatieren!
0

#3 Mitglied ist offline   muenstereifel 

  • Gruppe: aktive Mitglieder
  • Beiträge: 277
  • Beigetreten: 10. Januar 04
  • Reputation: 0

  geschrieben 10. Dezember 2004 - 15:56

hijackthis sagt folgendes. also nichts böses. <_<

in den windowslogdateien habe ich auch nichts auffallendes gesehen . . . naja, eigentlich habe ich schon präventive maßnahmen ergriffen . . .
0

#4 Mitglied ist offline   Maximum Prime 

  • Gruppe: aktive Mitglieder
  • Beiträge: 388
  • Beigetreten: 11. April 04
  • Reputation: 0

geschrieben 10. Dezember 2004 - 15:57

Also ich kenn mich zwar nicht so gut mit W Lan aus aber du solltest zu deiner Sicherheit vielleicht mal über Mac-adressen beschränkung nachdenken. Das heißt das zb. das 2 Pc oder mehr nur zugriff aufs netzwerk erhalten indem die Mac adresse geprüft wird. Soweit ich weiß ist die Mac adresse fest in der Netzwerkkarte, deshalb wäre es gut das netzwerk nur auf diese Mac adressen zu beschränken die du auch auf deinen Netzwerkkarten benutzt.

hoffe das hilft etwas.

mfg Maximum
0

#5 Mitglied ist offline   muenstereifel 

  • Gruppe: aktive Mitglieder
  • Beiträge: 277
  • Beigetreten: 10. Januar 04
  • Reputation: 0

  geschrieben 10. Dezember 2004 - 16:00

für das wlan ist der mac-filter aktiviert. zusätzlich ist im wlan wpa-psk aktiviert. also ein angriff über das wlan schließe ich mal aus . . . ich bin eher der meinung, dass der angriff aus dem internet kam . . .
0

#6 Mitglied ist offline   stefanra 

  • Gruppe: aktive Mitglieder
  • Beiträge: 6.208
  • Beigetreten: 13. September 04
  • Reputation: 1

geschrieben 10. Dezember 2004 - 16:01

Zitat

Vorab erstmal
@Mods bitte ins Sicherheitsforum verschieben.

Done.
0

#7 Mitglied ist offline   ph030 

  • Gruppe: aktive Mitglieder
  • Beiträge: 5.132
  • Beigetreten: 14. Juli 04
  • Reputation: 36
  • Geschlecht:unbekannt

geschrieben 10. Dezember 2004 - 16:25

Ein "MAC-Filter" ist(fast) sinnlos! Ambitionierte Angreifer hält das _höchstens_ fünf Minuten auf!

Zitat

Soweit ich weiß ist die Mac adresse fest in der Netzwerkkarte


Wo hast du das denn her? Sicher, die ursprüngliche Adresse ist unique(glaub ich), aber trotzdem kann man die jederzeit ändern! Unter Unix/*BSD sind das nur ein paar Befehle, unter Windows ein paar Klicks!

@topic

Da war aber niemand an deinem Rechner, der mal was gezogen hat, oder?
0

#8 Mitglied ist offline   DK2000 

  • Gruppe: Administration
  • Beiträge: 19.806
  • Beigetreten: 19. August 04
  • Reputation: 1.435
  • Geschlecht:Männlich
  • Wohnort:Oben auf dem Berg
  • Interessen:Essen, PC, Filme, TV Serien...

geschrieben 10. Dezember 2004 - 16:36

@muenstereifel:

Zitat

für das wlan ist der mac-filter aktiviert. zusätzlich ist im wlan wpa-psk aktiviert


Sicher? Es ist bekannt, das bei dem WRT54GS diese Optionen nicht 100% funktionieren und je nach Firmware auch komplett versagen. Ist zwar eine Schande, ist aber leider so. In extremfall kommt noch nicht einmal eine Verbindung zu stande und mann muss WEP verwenden oder auf die Verschlüsselung komplett verzichten. Das ist aber auch von der verwendete WLAN Adapter im PC abhängig. Es gibt für die Linksys WLAN Router auch Hacked Firmware, die diese Probleme teilweise fixen. Weitere infos (auf Eglisch) unter http://www.linksysinfo.org

Ich würde bei dem Router auf jeden Fall die WLAN Sicherheit mit einem Laptop überprüfen um wirklich sicher zu gehen, das es Dicht ist.

Falls das WLAN wirklich Dicht ist, dann kommen andere Sachen in Frage: Im Router werde zu viele Ports geforwarded (kann man das auf deutsch so sagen?), Der PC hängt im DMZ am Router, Du hast kein während der Installation kein Administrator Passwort vergeben (die adminitsrativen Shares sind dadurch offen), Du hast einen Trojaner installiert, der den Router austrickst, Du benutzt einen Benutzer mit Adminrechten etc. Kann vieles sein.
Ich bin kein Toilettenpapier-Hamster.
---
Ich bin ein kleiner, schnickeldischnuckeliger Tiger aus dem Schwarzwald.
Alle haben mich ganz dolle lila lieb.
0

#9 Mitglied ist offline   pSyCHo_SolDiEr 

  • Gruppe: aktive Mitglieder
  • Beiträge: 847
  • Beigetreten: 19. Februar 04
  • Reputation: 0
  • Wohnort:Unterfranken

geschrieben 10. Dezember 2004 - 16:39

Geb mal in deine Eingabeaufforderung "netstat -a" ein und poste mal das Ergebniss.
Eingefügtes Bild
0

#10 Mitglied ist offline   hans_maulwurf 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.358
  • Beigetreten: 23. Februar 04
  • Reputation: 0
  • Wohnort:Oberhausen

geschrieben 10. Dezember 2004 - 16:40

Zitat

Du hast kein während der Installation kein Administrator Passwort vergeben (die adminitsrativen Shares sind dadurch offen

Wenn man kein Adminpasswort vergibt unterbindet windows die standard freibgeben.
0

#11 Mitglied ist offline   pSyCHo_SolDiEr 

  • Gruppe: aktive Mitglieder
  • Beiträge: 847
  • Beigetreten: 19. Februar 04
  • Reputation: 0
  • Wohnort:Unterfranken

geschrieben 10. Dezember 2004 - 16:41

@hans_maulwurf

AFAIK jedoch nur bei Prof und nicht bei Home

Und trotzdem ist ein XP mit offenem Admin Account wie eine Einladung und stellt nicht mehr viele Hindernisse in den Weg.

Dieser Beitrag wurde von pSyCHo_SolDiEr bearbeitet: 10. Dezember 2004 - 16:42

Eingefügtes Bild
0

#12 Mitglied ist offline   Crashtaker 

  • Gruppe: aktive Mitglieder
  • Beiträge: 339
  • Beigetreten: 19. November 03
  • Reputation: 2
  • Geschlecht:unbekannt
  • Interessen:Interessen!? Hmmm... also...

geschrieben 10. Dezember 2004 - 16:42

Zitat (ph030: 10.12.2004, 16:25)

Da war aber niemand an deinem Rechner, der mal was gezogen hat, oder?
<{POST_SNAPBACK}>


Ich schätze auch das es jemand von deiner Familie / deinen Freunden etwas runtergeladen hat. Kennst du jemanden der "Alex" heisst.

Was für ein "Hacker" sollte das sein der einen Ordner Alex erstellt und da mp3 reinkopiert, bestimmt kein Intelligenter. ;D

EDIT: Finger waren wieder einmal schneller als der Kopf... <_<

Dieser Beitrag wurde von Crashtaker bearbeitet: 10. Dezember 2004 - 16:46

0

#13 Mitglied ist offline   muenstereifel 

  • Gruppe: aktive Mitglieder
  • Beiträge: 277
  • Beigetreten: 10. Januar 04
  • Reputation: 0

  geschrieben 10. Dezember 2004 - 16:53

Zitat (ph030: 10.12.2004, 16:25)

@topic

Da war aber niemand an deinem Rechner, der mal was gezogen hat, oder?
<{POST_SNAPBACK}>

nein, da war keiner an meinem rechner, der was gezogen hat. ;D

Zitat (DK2000: 10.12.2004, 16:36)

@muenstereifel:
Sicher? Es ist bekannt, das bei dem WRT54GS diese Optionen nicht 100% funktionieren und je nach Firmware auch komplett versagen. Ist zwar eine Schande, ist aber leider so. In extremfall kommt noch nicht einmal eine Verbindung zu stande und mann muss WEP verwenden oder auf die Verschlüsselung komplett verzichten. Das ist aber auch von der verwendete WLAN Adapter im PC abhängig. Es gibt für die Linksys WLAN Router auch Hacked Firmware, die diese Probleme teilweise fixen. Weitere infos (auf Eglisch) unter http://www.linksysinfo.org

Ich würde bei dem Router auf jeden Fall die WLAN Sicherheit mit einem Laptop überprüfen um wirklich sicher zu gehen, das es Dicht ist.

Falls das WLAN wirklich Dicht ist, dann kommen andere Sachen in Frage: Im Router werde zu viele Ports geforwarded (kann man das auf deutsch so sagen?), Der PC hängt im DMZ am Router, Du hast kein während der Installation kein Administrator Passwort vergeben (die adminitsrativen Shares sind dadurch offen), Du hast einen Trojaner installiert, der den Router austrickst, Du benutzt einen Benutzer mit Adminrechten etc. Kann vieles sein.
<{POST_SNAPBACK}>

also für das wlan benutze ich wie gesagt wpa-psk und den mac-filter. und auf dem router läuft die aktuelle hyperwrt firmware. weist du hierzu evtl etwas näheres? ;D
kein rechner im lan hängt in der DMZ. ;D
ein administratorkennwort ist selbstverständlich eingetragen.
trojaner wird wohl auch nicht in frage kommen, da weder hijackthis, noch antivir, noch spybot, noch ad-aware irgendeine fehlermeldung ausgegeben haben.
ja, ich benutze einen benutzer mit adminrechten, da es recht ungünstig ist mit einem account mit eingeschränkten rechten zu arbeiten. ;D
ports, die weitergeleitet sind, siehe anhang. <_<


Zitat (pSyCHo_SolDiEr: 10.12.2004, 16:39)

Geb mal in deine Eingabeaufforderung "netstat -a" ein und poste mal das Ergebniss.
<{POST_SNAPBACK}>


wie kann ich das ergebnis von "netstat -a" hier posten ohne, dass ich alles abschreiben muss? ;D

EDIT
@Crashtaker: ich kenne, und kannte, niemanden, der "alex" heißt . . . und die mp3's höre ich auch nicht . . . auch keiner aus meiner familie . . .

Dieser Beitrag wurde von muenstereifel bearbeitet: 10. Dezember 2004 - 17:02

0

#14 Mitglied ist offline   ph030 

  • Gruppe: aktive Mitglieder
  • Beiträge: 5.132
  • Beigetreten: 14. Juli 04
  • Reputation: 36
  • Geschlecht:unbekannt

geschrieben 10. Dezember 2004 - 16:55

Ausgabe umleiten in eine Datei:

netstat -ano > textdatei.txt
0

#15 Mitglied ist offline   pSyCHo_SolDiEr 

  • Gruppe: aktive Mitglieder
  • Beiträge: 847
  • Beigetreten: 19. Februar 04
  • Reputation: 0
  • Wohnort:Unterfranken

geschrieben 10. Dezember 2004 - 16:59

ODer nimm schnell die Batch Datei, hab ich schnell geschrieben. Danach postest du dann den Inhalt der Log Datei.

Angehängte Datei(en)


Eingefügtes Bild
0

Thema verteilen:


  • 2 Seiten +
  • 1
  • 2

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0