Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Backdoor?

Diskussion: Backdoor? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hi hab grad was über Backdoors gelesen und mal ne Frage: Ein Rechner könnte diverse Hintertüren aufhaben. Also lasse ...

Antwort
Alt 13.01.06, 16:06   #1 (permalink)
 
Registriert seit: 02.12.05
schmidtl_dd Leistung: Facit NTK
Likes: 0
Standard Backdoor?

Anzeige

Hi

hab grad was über Backdoors gelesen und mal ne Frage:

Ein Rechner könnte diverse Hintertüren aufhaben. Also lasse ich von einem zweiten Rechner aus "nmap -sV" auf ihn los. Wenn dort keine offenen Ports zu sehen sind, kann dort keine Backdoor sein. Wenn dort Ports offen sind kann nur der entsprechende Dienst als Backdoor dienen, d.h. er wurde ggf. manipuliert (z.B. der ssh auf 22) Durch Neuinstallation des Dienstes ist das Problem zu beseitigen, wenn man sicherstellt, das der Dienst nicht erneut manipuliert werden kann (z.B. wenn keiner Schreibrechte auf das ssh binary hat)

Ist das so richtig? Korrekturen? Stell ich mir das zu einfach vor?

Kann es Ports geben, die sich gegenüber nmap als geschlossen geben, auf speziell manipulierte IP Pakete aber reagieren?

schmidtl_dd ist offline   Mit Zitat antworten
Alt 13.01.06, 16:26   #2 (permalink)
 
Registriert seit: 20.05.05
DolphVS Leistung: Facit NTK
DolphVS eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Kann es Ports geben, die sich gegenüber nmap als geschlossen geben, auf speziell manipulierte IP Pakete aber reagieren?
Ja, da gibts auch bestimmte Programme oder Hacks, dass der PC auf gar keine Scans mehr antwortet, denke aber schon, dass du mit irgendeiner Scantechnik, das schaffst, wen etwas auf dem PC ist.

Zitat:
Wenn dort Ports offen sind kann nur der entsprechende Dienst als Backdoor dienen, d.h. er wurde ggf. manipuliert (z.B. der ssh auf 22) Durch Neuinstallation des Dienstes ist das Problem zu beseitigen, wenn man sicherstellt, das der Dienst nicht erneut manipuliert werden kann (z.B. wenn keiner Schreibrechte auf das ssh binary hat)
Meist werden keine Dienste manipuliert sondern ein eigener Port aufgemacht. meist liegen Trjanerports über Portnummer. GfI LanGuard kennt trojanerports und scannt nach ihnen, glaube das programm gibts 10 tage Trial (hier)


PS: NMap ist gut geeignet, da es sehr viele Scantechnicken beherrscht.

PPS: Hier eine Trojanerportliste (Trojanerports)
DolphVS ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 13.01.06, 17:19   #3 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
es gibt auch diverse Hintertüren, die keinen Port öffnen.
Immer wenn dein PC startet, bauen diese z.B. eine Verbindung zu einem IRC Channel auf, und erhalten darüber weitere Anweisungen.
Oder der Internet-Explorer zur Kommunikation benutzt.
Dabei wird unsichtbar der MSIE gestartet, und ruft eine Website auf. Die Website gibt weitere Befehle, die dann die Backdoor ausführt.
Die Backdoor antwortet dann über den MSIE dem Server.

Hier ein Video dazu: http://ulm.ccc.de/old/chaos-seminar/...recording.html
(Zum Ende des Video)
Elderan ist offline   Mit Zitat antworten
Alt 13.01.06, 17:34   #4 (permalink)
 
Registriert seit: 13.11.04
The Dude Leistung: Facit NTK
Likes: 0
Standard RE: Backdoor?

fuer weitere ideen siehe z.b. http://www.portknocking.org/
The Dude ist offline   Mit Zitat antworten
Alt 13.01.06, 18:25   #5 (permalink)
Themenstarter
 
Registriert seit: 02.12.05
schmidtl_dd Leistung: Facit NTK
Likes: 0
Standard

aber wenn die Schadsoftware via IRC Instruktionen bekommt muß sie diese doch auf einem port entgegennehmen...
schmidtl_dd ist offline   Mit Zitat antworten
Alt 13.01.06, 19:35   #6 (permalink)
Senior Member
 
Registriert seit: 03.09.05
Lesco Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von schmidtl_dd
aber wenn die Schadsoftware via IRC Instruktionen bekommt muß sie diese doch auf einem port entgegennehmen...
Ja allerdings muss dieser Port nicht für Verbindungsanfragen geöffnet sein, da der Rechner hier als Client und nicht als Server fungiert.
Lesco ist offline   Mit Zitat antworten
Alt 14.01.06, 11:51   #7 (permalink)
Themenstarter
 
Registriert seit: 02.12.05
schmidtl_dd Leistung: Facit NTK
Likes: 0
Standard

ahhh....stimmt ja
schmidtl_dd ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Backdoor?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Windows Backdoor Cyberm@ster (In)security allgemein 4 16.05.08 13:28
Backdoor.Bifrose.wj carbon1980 (In)security allgemein 4 12.10.07 19:26
Kleine Backdoor TUXfriend91 Code Kitchen 8 11.04.06 23:53
BackDoor-CGZ franzi Virenschutz · Tools & Aggressive Software 8 18.02.05 22:50


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61