Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Windows Dieses Forum dient den Diskussionen rund um alle Microsoft-Betriebssysteme.

IIS FTP wurde gehackt

Diskussion: IIS FTP wurde gehackt im Forum Windows, in der Kategorie Operating Systems; Anzeige Moin Ich habe im moment leider ein SEHR großes Problem mit dem FTP bzw Webserver in meiner Firma, da ...

Antwort
Alt 10.11.03, 13:29   #1 (permalink)
 
Registriert seit: 10.11.03
fatality Leistung: Facit NTK
Likes: 0
Standard IIS FTP wurde gehackt

Anzeige

Moin

Ich habe im moment leider ein SEHR großes Problem mit dem FTP bzw Webserver in meiner Firma, da jemand diesen wohl gehackt haben muß!

Obwohl es kein Konto mit Gust Zugang gibt, sind sehr viele Leute Anonymous auf dem ftp eingelogt!
Ich hab jetzt erstmal den Ftp-Dienst deaktiviert, wo ich auch gleich zu meinem nächsten Problem komme, denn die Jungs haben auf meinem Ftp Ordner angelegt wie lpt usw, die ich weder öffnen noch löschen kann, auch in dos nicht. Teilweise gibt es auch ordner die keinen Namen haben...


WIE BEKOMME ICH DIE DATEIEN VON DER PLATTE ???????

und wie kann ich rausfinde was die mit dem Rechner angestellt haben ?

gruß & DANKE fatality

fatality ist offline   Mit Zitat antworten
Alt 10.11.03, 14:09   #2 (permalink)
 
Registriert seit: 01.05.03
Darkmind Leistung: Facit NTK
Likes: 0
Standard

hast du die benutzerüberwachung und di W3C logs für den FTP Server aktiviert ?
Darkmind ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 10.11.03, 14:16   #3 (permalink)
Themenstarter
 
Registriert seit: 10.11.03
fatality Leistung: Facit NTK
Likes: 0
Standard

sorry aber ich kenne mich mit dem IIS noch nicht so gut aus...

wo genau finde ich denn die benutzerüberwachung bzw die einstellung dazu?

zu den w3c logs kann ich nur sagen das logs im verzeichnis c:\winnt\system32\logfile\w3svc1\... vorhanden sind ( nehme mal an das diese gemeint waren.. )

gruß fatality
fatality ist offline   Mit Zitat antworten
Alt 10.11.03, 14:19   #4 (permalink)
Themenstarter
 
Registriert seit: 10.11.03
fatality Leistung: Facit NTK
Likes: 0
Standard

Hier nochmal ein eintrag aus einer der logs

sent /r+92045+/com3+/lpt2+/aux0+/com2+/+/aux+/com3+/lpt1+/com2+/lpt1+/Scan+By+====+eaglewhite+===/Tagg+By+===++++eaglewhite+++===/Up+By+eaglewhite------/For+ct4ever/Here/Solaris2.rar.008+ 226
fatality ist offline   Mit Zitat antworten
Alt 10.11.03, 14:32   #5 (permalink)
 
Registriert seit: 01.05.03
Darkmind Leistung: Facit NTK
Likes: 0
Standard

hattest du den anoymous zugriff aktiviert ?

wenn ja.. ist es möglich falls du keine sicherheitsupdates geladen hast, über einen gewissen Exploit dir zugriff auf das ftp root verzeichnis zu gelangen.

du kannst die benutzer überwachung doch aktivieren. Dann wird jedfer schritt im eventlog eingetragen.
Wenn du das hättest wüsstest du jetzt genau was die jungs angestellt haben.

Wegen deinem ordner:

versuche den besitz zu übernehmen und das lösche ihn am besten.

sorry hab grasde sctress.. schreibe später wieder..

hoffe konnte ein wenig helfen

w3S log

sollte glaub heissen w3cFTPVC oder soo.. weiss es auch nicht.. hehe setze auch nicht den MS FTP Server ein

ok.. bye.. bis später vielleicht
Darkmind ist offline   Mit Zitat antworten
Alt 10.11.03, 14:34   #6 (permalink)
Themenstarter
 
Registriert seit: 10.11.03
fatality Leistung: Facit NTK
Likes: 0
Standard

Kannste mir auch sagen wie genau ich den bzw die Ordner löschen kann ?

gruß fatality
fatality ist offline   Mit Zitat antworten
Alt 10.11.03, 15:18   #7 (permalink)
 
Registriert seit: 01.05.03
Darkmind Leistung: Facit NTK
Likes: 0
Standard

klick auf den ornder... rechte maustaste.. eigenschaften,
Reiter "Sicherheitseinstellungen"

klicke dort auf Erweitert, danach Reiter "Besitzer" und dort unten das häkchen "Besitzer für untergeordnete Container und Objekte ersetzen.

Dies geht aber nur wenn es ein Berechtinungs problem ist. sottle das nicht gehen kannst dus noch im command modus versuchen.

Gruss

darkmind
Darkmind ist offline   Mit Zitat antworten
Alt 10.11.03, 15:35   #8 (permalink)
Themenstarter
 
Registriert seit: 10.11.03
fatality Leistung: Facit NTK
Likes: 0
Standard

D A N K E erstemal!!!

werde es gleich mal versuchen!

ps: die event log sehe ich mir auch gerade an...


gruß fatality
fatality ist offline   Mit Zitat antworten
Alt 10.11.03, 16:05   #9 (permalink)
 
Registriert seit: 01.05.03
Darkmind Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von fatality
Kannste mir auch sagen wie genau ich den bzw die Ordner löschen kann ?

gruß fatality
hallo fatality

sorry.. das ich etwas.. naja.. unfreundlich geschrieben habe, doch ich war recht im stress.. und machte wieder mal 10 sachen gleichzeitig

falls es nicht klappt...

hat der ordner eine Bezeichung ?


gruss

Darkmind
Darkmind ist offline   Mit Zitat antworten
Alt 10.11.03, 16:15   #10 (permalink)
Themenstarter
 
Registriert seit: 10.11.03
fatality Leistung: Facit NTK
Likes: 0
Standard

Hab es leider noch nicht geschaft das verzeichnis so zu löschen!

bin auch schon in die eingabeaufforderung gegangen und hab versucht die ordner von dort zu löschen was aber auch nicht geht.

es sind halt immer sehr viele leerschritte vor und nach dem Ordnernamen
fatality ist offline   Mit Zitat antworten
Alt 10.11.03, 16:16   #11 (permalink)
 
Registriert seit: 01.05.03
Darkmind Leistung: Facit NTK
Likes: 0
Standard

hmm..huiui... kannst du da mal einen scrennshot machen wie das in der commano zeile aussieht ?
Darkmind ist offline   Mit Zitat antworten
Alt 10.11.03, 16:33   #12 (permalink)
 
Registriert seit: 01.05.03
Darkmind Leistung: Facit NTK
Likes: 0
Standard

hmm.. hab noch gar nicht gefragt.. aber mit welchen OS arbeitest du ?

server ? wenn ja.. wie konfiguriert ?

kannst du mir mal schreiben wo sich der ordner befindet ?

c:\bla\bla\bla

was passiert eigentlich wenn du del drückst ? welche fehlermeldung kommt?! hast du mir da etwas genauere angaben. kannst mir die auch per pm senden. ich werde dann da ohne viel zu verraten einfach hier weiter posten.
Darkmind ist offline   Mit Zitat antworten
Alt 10.11.03, 16:58   #13 (permalink)
Themenstarter
 
Registriert seit: 10.11.03
fatality Leistung: Facit NTK
Likes: 0
Standard

Ich werde mich gleich morgen früh nochmal melden!!!

Danke für deine Hilfe

gruß fatality
fatality ist offline   Mit Zitat antworten
Alt 10.11.03, 20:33   #14 (permalink)
Ray
 
Registriert seit: 06.08.02
Ray Leistung: Facit NTK
Likes: 0
Standard

Das Problem dürften weniger die Rechte seien, als daß es sich hierbei um locked dirs handelt. Diese Verzeichnisse werden so angelegt, daß sie zwar im Listing erscheinen, aber so nicht gelöscht werden können. Dies geschieht so :

Hast du z.B. im Listing ein Verzeichnis "com1 ", dann wurde das so angelegt :

MKDIR "com1 / "

Jetzt erscheint es im Listing nur als "com1 ", du kannst nicht einfach so reingucken und es auch nicht einfach so löschen.

Wenn du jetzt z.B. das Verzeichnis "D:\home\anonymous\com1 " aus der Konsole löschen willst, musst Du das so machen :

1. Du wechselst nach "D:\home\anonymous"

2. Du gibst ein "RMDIR "com1 / "

Dann sollte das Verzeichnis verschwunden sein. Es gibt noch andere Möglichkeiten, Verzeichnisse zu sperren, auch unter Linux. Mit ein wenig gesundem Menschenverstand kann man aber alle locked dirs betreten, anschauen und auch löschen.
Ray ist offline   Mit Zitat antworten
Alt 10.11.03, 20:44   #15 (permalink)
 
Registriert seit: 01.05.03
Darkmind Leistung: Facit NTK
Likes: 0
Standard

hallo damien

hmm.. kann lesen schreiben und auch im Verzeichnis löschen..

hehe aber trotzdem.. krass

gibt keine sicherheitseinstellungen usw


cool

gruss

Darkmind
Darkmind ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Operating Systems » Windows » IIS FTP wurde gehackt
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Mein ICQ wurde gehackt! Joiseppe Applikationen 4 12.03.08 21:58
Wurde gehackt ladygirly (In)security allgemein 6 30.09.07 20:50
E-Mail Account wurde gehackt Tscheck Doppelte Beiträge 2 01.07.07 15:09
Mein Msn wurde gehackt Fenerbahce Virenschutz · Tools & Aggressive Software 13 18.03.06 21:15


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61