To be or not to be hacked ?

Fermé
M&M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 - 2 mars 2003 à 12:18
 ipl - 30 mars 2003 à 15:15
Bonjour,
J'ai eu à auculter un serveur Windows 2000 avec trois drôles d'arborescence de plus d'une douzaine de sous-répertoires essentiellmeent vides mais avec des noms bizarres qui une fois déployés en échelon avec Windows explorer permettende de former des phrases :

"Tagges in use by KpA Snowie_4_Pro_Edition_iMMERSiON"
"74857421 FINAL_DIRECTORY com1 .scanned by Space_Monkey filled by com2 NP NUL HERE "
"Scanned by martijn2002 upload fro CE_Muza by chadanne Praetorians"

J'ai bien trouvé snowie_4_pro sur http://www.gammonvillage.com:8823/backgammon/community/play_bg.cfm , le Space_monkey sur http://www.geocities.com/gogamon2000/main.html et le chdanne sur http://3004.pokemonger.com/search.php?s=cd0b93d9d27b2dac3e1377d0e15a094c&action=showresults&searchid=397064

Il y a un mois le même PC montrait des répertoires récusifs à l'infini avec un disque qui se remplissait jusqu'à la saturation sans aucun virus répertorié et aussi des messages sur la console de gens extérieurs. La liaison Internet se fait par un petit routeur NAT sur le réseau Ethernet sur lequel on voyait un traffic important à la grande époque du SQL slammer.

Allo, c'est qui au bout du fil ? Et c'est pourquoi ? Et comment vous avez eu mon numéro ?
Allo, la boucherie sans OS ? Pouvez-vous me les dépecer, les décapiter, les saler, les Hacher menu, les ébouillanter pour aseptiser tout cela ???
Toute recette sera la bienvenue !
 :,§_ ç _
(@)=(@)
A voir également:

21 réponses

WhiteFang Messages postés 2063 Date d'inscription dimanche 1 septembre 2002 Statut Membre Dernière intervention 15 février 2008 204
2 mars 2003 à 12:26
;-))

Un virus VBA !!

;-)))

Wild and Free
0
WhiteFang Messages postés 2063 Date d'inscription dimanche 1 septembre 2002 Statut Membre Dernière intervention 15 février 2008 204
2 mars 2003 à 12:34
;-))

J'ai eu le cas, une fois, doit y avoir un an : Une de mes appli, livrée en clientèle, se met à délirer, là dessus, j'y vais, et je me rends compte que la machine part en sucette (exactement comme tu le décris)....

Bon, j'ai bidouillé le virus pour l'empêcher d'être nocif (je lui ai coupé les choses de la vie !!) et fait le ménage sur la machine, et depuis, mon client est content.. ;-))

Mais fait gaffe : Le truc, à l'époque, avait infesté dans les 500 fichiers en 2 jours !!

Je peux me tromper pour ton histoire, mais...

;-))

Wild and Free
0
M&M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
2 mars 2003 à 22:58
Le norton antivirus n'a rien détecté. Si c'était un virus VBA classique, il aurait bien déclenché, non ?

Les répertoires créés ne sont pas effaçables depuis n'explorateur, ni même en mode snas échec ..


Est-ce que quelqu'un a une idée ?

 :,§_ ç _
(@)=(@)
0
WhiteFang Messages postés 2063 Date d'inscription dimanche 1 septembre 2002 Statut Membre Dernière intervention 15 février 2008 204
3 mars 2003 à 00:45
;-))

Non non, Norton ne détecte pas les virus VBA !! C'est office qui détecte !! C'est ça le pire !!

En fait, le plus sûr, c'est de spécifier un niveau de sécurité optimal, dans office, et surtout, surtout, d'être bien à jour avec MsUpDate !!

Bref, pour résumer : Fô que tu bloques toute exécution de code, dans office !! Après, passe en hexa sur le xls qui à déclanché l'alerte, le reste, tu es aussi balaise que moi !!! ;-)))

Wild and Free
0
M&M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
4 mars 2003 à 01:17
Bon, alors, je vous raconte comment ça marche ?
J'ai essayé McAfee, Norton antivirus, F-secure, F-prot : personne n'a vu de virus là dedans.

Le serveur dispose de deux disques durs SCSI de 18 GB partitionnés en deux chacun mais en mode dynamique, et chaque partition est miroité dna sla partition identique d el'autre disque. il n'y a donc qu'une partion C: avec les système WinNT 2000 serveur et une partition D/ avec les bases de données. UN seul répertoire a été affublé de ces taggs, des fichiers de taille nulle, et des répertoires dont le nom est composé d'un seul caractère espace (ou alors un caractère illisible...)


Ici même on a rarement parlé de volumes dynamiques (sinon le mois dernier sur http://www.commentcamarche.com/forum/affich.php3?cat=2&ID=219043&page=1 et http://www.commentcamarche.com/forum/affich.php3?cat=2&ID=213273&page=2 )

Donc aussi loin que je remonte, personne ici n'en a jamais évoqué clairement l'existance, et pour cause:

Il existe chez Microsoft les disques de base et des disques dynamiques . Ce distinguo est énoncé sur http://support.microsoft.com/default.aspx?scid=kb%3Ben-us%3B308209 .
La notion de Disque Dynamique est apparue avec Windows 2000 Serveur et se retrouve dans Windows XP Professionnel. Ce mode est étroitement lié à la fonction RAID-1 (mirroring) et RAID-5 assurant la tolérance aux pannes.

Sur un tel disque on pourra donc créer des volumes dynamiques qui se déclinent en 5 types : Simple, Spanned, Striped, Mirrored et Raid-5, (voir http://www.microsoft.com/technet/treeview/default.asp?url=/technet/prodtechnol/windowsserver2003/proddocs/server/dm_dynamic_overview.asp )

Microsoft recommande chaudement l'utilisation de cette nouvelle technologie permettant de créer des volumes à la taille infinie ou un nombre incroyable de 2000 volumes sur une kyrielle de disques (c'est plus joli qu'une chiée de disques...)
 :,§_ ç _
(@)=(@)
0
M&M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
4 mars 2003 à 01:32
Mais ce qui est gênant c'est qu'une fois que les disques sont dynamiques et mirorrés, ils ne peuvent plus être sauvés en bloc par les outils classiques que sont Ghost et Drive Image. Sour Powerquest Drive image, un disque extrait du serveur après avoir arrêté la fonction de mirroring apparaîtra en temps que file système Other au lieu de NTFS, FAT32 ou LINUX et il sera monobloc, soit 18GB au lieu de mes deux partitions de 8 et de 10GB.


Comment faire alors un backup sous Windows 2000 ou Windows XP, me direz-vous ? C'est simple: Microsoft a prévu dans la rubrique démarrer accessoire, outils système un outil de gestion des sauvegardes permettant de faire un clicué d'une partition sur un autre disque en procédant à la compression mais sans offrir la possibilité de la découper en rondelles de 650MB utilisé classiquement pour archiver cela sur des CD-R. L'extension du fichier de sauvegarde est *.bkf
Microsoft a prévu une liste de fichiers qui ne seront pas repris, (tels que les zones temporaires, les caches d'internet explorer, les fichiers de pagefile.sys ...


il est donc bon dans un gros serveur de prévoir un disque dur excédentaire pour y déposer les backups en vue de leur écriture sur un dérouleur de bande ou l'envoi à travers le réseau des images ainsi créés.

Le type de sauvegarde peut être total ou incrémentiel, différentiel ou journalier. Il nécessite le service de stockage étendu. (Ne m'en demandez pas plus).
 :,§_ ç _
(@)=(@)
0
M&M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
4 mars 2003 à 02:20
Au sujet des backup & restore vous trouverez de lalecture sur http://www.microsoft.com/technet/treeview/default.asp?url=/technet/prodtechnol/winxppro/reskit/prdg_dsm_htwo.asp
 :,§_ ç _
(@)=(@)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
M&M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
4 mars 2003 à 01:45
Bizarrement, lors de l'installation d'un CDrom e F-Secure, j'ai eu un plantage avec un programme FS-BackWeb à nettoyer.
Adaware 6 m'a retrouvé un IAdHide3.dll version 6.0.1.187 de BakWeb tehnologies qu'Ad-Aware considère comme un "Data Miner" (et rien que cela, à comparer à Spybot... ci-dessous: )

Spybot le voit comme "BackWeb Lite" et cite Western Digital Data Lifeline ainsi que HP et Compaq comme source de ces Adware et spyware ! Spybot a en plus découvert 32 clés de registres et un répertoire C:\program Files\Backweb installé ce jour à l'heure précise où j'ai installé F-secure sur mon serveur Compaq Proliant ML330 G2.
 :,§_ ç _
(@)=(@)
0
M&M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
4 mars 2003 à 01:57
La tention est grande sous spybot de tout cocher et d'effacer toutes les traces. Ceci n'est par nécessaire et vous en serie le premier à en souffrir. Il ne faut pas tomber dans la paranoïa.

Exemple: si vous effacez l'historique des sites visités, ne vous plaignez pas de ne plus retrouver un truc génial dans l'historique d'internet explorer.
Si vous aimez gagner du temps en retrouvant le nom des 9 derniers fichiers ouverts avec Word, idem ne gommez par tout ce qui concerne Office 9.
Et si vous effacez les Logs comme ils le proposent vous perdez la possibilité de trouver dans ces logs, sous c:\winNT la liste des upgrades que vous avez fait récemment et la raison d'un échec lors de ces installations par exemple .
 :,§_ ç _
(@)=(@)
0
M&M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
4 mars 2003 à 01:58
(juste ci-dessus, vous deviez lire la tentation, et non le tention ...)
0
M&M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
4 mars 2003 à 02:11
Après avoir déc-placé mes disques sur un autre PC tournant Windows XP professionel, grâce à une autre carte Ultra SCSI-3, j'aidécouverts d'autres utilitaires de gestion des disques et la finesse épaisse des disques dynamiques.

il y a sous windows XP pro un outil de ligne de commande c:\winnt\system32\Diskpart.exe v 1.0.3.1 qu'on peut tel quel copier et installer sur le Windows 2000 serveur pour y voir un peu plus clair.

Les disques sont répertoriés et numérotés. les volumes sont numérotés de 1 à 8 et s'ils sont absents au moment de l'observation, ils sont pourtant toujours en mémoire prêts à être à nouveau replacés raid-1. une fois qu'on a lancé Diskpart, on tombe dans une fenêtre de commande qui vous fera le plaisir de donne rune aide succinte sur les commandes disponibles quand vou taperez HELP.
les commandes utiles sont List Disk, Select disk, clean, rescan, break, extend, convert, exit...

On peut donc créer des scripts, ou taper à la main ce qu'on veut, un peu à la manière d'un telnet ou un kermit, sous unix; les vieux de la vielle se sentiront rassurés. A mourir de rire !!!

Une possibilité (absente si j'ai bien vu sous Windows 2000 serveur) que ce passage par Windows XP Pro apporte, c'est de reconvertir un disque dynamique en disque de base, sans le miroir.
 :,§_ ç _
(@)=(@)
0
M&M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
6 mars 2003 à 01:04
Je reviens sur l'outil Diskpart. Je crois qu'il vaut mieux ne pas aller chercher celui de Windows XP, cela ne peut qu'amener des problème. J'ai retrouvé le Diskpart dans la recovery console.
Lire mon message sur http://www.commentcamarche.com/forum/affich.php3?cat=1&ID=231185&page=1
J'y disais qu'il est conseillé d'installer la console de récupération sur le disque système. Ceci se fait en plaçant le CD de windows 2000 serveur dans le lecteur et en y lançant la commande :
\i386\winNT32.exe /cmdcons
Après avoir copié 7MB supplémentaires sur le disque, il va éditer Boot.ini pour rajouter un choix au démarrage du PC: le lancement de Win2000 ou de la console de récupération.
 :,§_ ç _
(@)=(@)
0
M&M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
9 mars 2003 à 15:17
Je tombe sur un site qui parle de diskpart et vous le soumets: http://www.1formatik.com/astuces/archives/00000114.htm
Ils donnent un exemple de script pour créer une partition de 10GB sur le premier disque:
select disk 0
clean
create partition primary size 10240
assign letter C
active
exit

 :,§_ ç _
(@)=(@)
0
M&M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
30 mars 2003 à 05:51
Une page d'aide sur diskpart est disponible sur http://support.microsoft.com/default.aspx?scid=kb;fr;300415

Pour ce qui est de la console de récupération, on ne peut pas voir tous les répertoires des disques, mais seulement le root ou le \winnt, ni écrire une disquette mais on peut changer ce comportement en modifiant les stratégies de groupe comme indiqué sur http://support.microsoft.com/default.aspx?scid=kb;fr;310497

 :,§_ ç _
(@)=(@)
0
M&M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
4 mars 2003 à 02:42
Bon les p'tits gars, je sens que vous en n'avez rien à cirer, ou alors que vous pioncez déjà, tant pis, tôt ou tard, vous viendrez relire ceci car vous allez tomber de très haut dans la merde de Microsoft Pro (genre unexpected_kernel_trap_mode) et regretterez la simplicité et la robustesse de Novell Netware et supportez le coeur léger le chemin ardu par où vous mênera linux.


Enfin, visez tout de même ce que le spécialiste de Microsoft (qui facture1600 euro par jour) m'a conseillé, c'est sur http://www.commentcamarche.com/forum/affich.php3?cat=1&ID=229449&page=1
 :,§_ ç _
(@)=(@)
0
Kuching Messages postés 2702 Date d'inscription jeudi 30 mai 2002 Statut Contributeur Dernière intervention 26 décembre 2007 157
4 mars 2003 à 06:51
Non non moi j'ai tout lu (o::

A+  K.
Sauvez les vers de terre, bouffez du poulet aux eaulives!
0
Serge Messages postés 24567 Date d'inscription mardi 30 novembre 1999 Statut Modérateur Dernière intervention 16 décembre 2016 208
4 mars 2003 à 08:57
j'ai tout lu aussi ....
ce qui ne veut pas dire que j'ai tout compris !
merci M&M

Serge
0
teutates Messages postés 19624 Date d'inscription vendredi 28 décembre 2001 Statut Modérateur Dernière intervention 2 janvier 2020 3 586
4 mars 2003 à 20:26
Moi itou !-)))))))))))))))))
0
sebsauvage Messages postés 32893 Date d'inscription mercredi 29 août 2001 Statut Modérateur Dernière intervention 21 octobre 2019 15 659
4 mars 2003 à 09:32
Ouf !
Joli travail, M&M. Merci.
0
metathesus Messages postés 1206 Date d'inscription dimanche 13 octobre 2002 Statut Membre Dernière intervention 2 novembre 2018 123
4 mars 2003 à 21:15
Coucou!

Si, si on est fidèle au poste et on lit tout avec intérêt!
Je comprends pas tout et d'ailleurs si je suis ici, c'est pour apporter de l'aide, mais aussi pour me cultiver!
Merci prof pour cette leçon!

@pluch! ;)
0
M&M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
5 mars 2003 à 00:12
Quand on est devant une windows 2000 serveur, il ne faut pas avoir peur d'appeler l'aide par exemple de la "Microsoft management console". Les fichirs d'aide sous win2000 serveur est particulièrement plus fpournie et plus pertinent que sous windows 98.

Pour ceux qui aimen les bouquins bien brochés, c'est rapé, l'infor se trouve en ligne avec des hyperliens. Il faut une autre forme d'intelligence pour saisir tout cela. La prochaine génération arvendra à s'y faire, les anciens ont une mémoire visuelle: j'i déjà vu ça quelque part, c'était à la page 44 en bas à droite avec un dessin à la page de gauche ... Pas de chance, avec ces milliers de pages en ligne, on n'a pas de points de repêres: impossible de retenir par où on était passé pour retrouver rapidement deux fois la même info, il ne reste plus qu'à mémoriser ce qui y est dit avant de refermer la fenêtre. On se met alors quelques bookmarks, qui saturent tout aussi vite que notre petit cerveau. c'est un métier pour les jeunes !

Le choc des générations !

 :,§_ ç _
(@)=(@)
0
Je crois pas ke ce soit un virus ton truc ....
C tout simplement une team de hacker ki ont choisi de squatter ton server pour s'echanger des fichiers ( films, jeux, etc ...... ).

un stros koi :)

a++
0
M&M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
5 mars 2003 à 15:58
Yo, cela m'intéresse ce que tu dis. Est-ce possible à tavers le routeur translateur d'adresse (NAT) qui donne la connexion Internet via le câble de télédistribution ?

Et quels ports faut-il fermer pour qu'ils ne puissent plus passer, à ton avis ? J'ai regardé, il y avait plein de services arrêtés (telnet ras...)
 :,§_ ç _
(@)=(@)
0
M&M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
5 mars 2003 à 17:25
Mes observations:
Si je reformate les deux parties du disquer dynamique puis y régénère les deux sauvegardes que j'ai fait sous Windows XP pro, les fichiers pourris et ineffaçables sont régénérés et ont encore des attributs qui empêche leur effacement depuis l'explorateur Windows XP. Je suis parvenu à les effacer grâce à la commande RD /S du répertoire immédiatement supérieur.


Mais de retour sous Windows 2000 serveur, les volumes régénérés sont déclarés " endommagé" dans l'utilitaire DISKPART sous la console de Récupération de Windows 2000.
J'ai donc effacé ce second disque et redémarré le serveur en vue de repartir à blanc avec ce disque et là, au boot, rebouf: Unexpected_kernel_trap_error On cherche...


En attendant, voici des liens parlant spcéfiquement ce de hacking dont je m'occupe:
http://www.techrepublic.com/forumqa/thread_detail.jhtml?thread_id=120762 et
http://support.microsoft.com/?kbid=120716

Je n'avais donc pas rêvé ! C'est connu chez Microsoft depuis NT 3.1 !

ils proposent d'utiliser les commandes Posix: suivant la syntaxe
Windows 2000 and later POSIX commands must use the following usage syntax:
posix /c <path\command> [<args>] IE: posix /c c:\rm.exe -d AUX.

C'est à dire ici :
rm -d "//C/Program Files/Subdir/COM1" pour un fichier
rm -r "//C/Program Files/BadFolder" pour un répertoire

La raison évoquée de ces fichiers ineffaçables, c'est qu'ils utilisent des noms réservés tels que com1 et lpt1 ...

 :,§_ ç _
(@)=(@)
0
M&amp;M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
6 mars 2003 à 02:42
POur effacer des trucs pourris, je trouve encore des conseils sur http://www.techrepublic.com/forumqa/thread_detail.jhtml?thread_id=120805 : rechercher le nom court avec dir /X
C'est une nouvelle option de la commande Dir !
Ensuite changer les privillèges avec l'outil subinacl du Windows 2000 Resource Kit tool :
subinacl.exe /file <path>\<shortname> /setowner=administrateur
/grant=administrateur=f

Autre lien l'outil CIA Commander sur : http://www.datapol.de/en/index.htm

 :,§_ ç _
(@)=(@)
0
M&amp;M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
6 mars 2003 à 03:05
Autre découverte: pour les disques déclarés endommagés :
il faut lire http://support.microsoft.com/default.aspx?scid=kb;en-us;Q236086 qui parle d'un outil Diskprobe qui permet de sauver sur disquette le boot sector des disques (disponible sur http://www.tburke.net/info/suptools/topics/diskprobe.htm là où on dit qu'il n'est pas recommandé pur les disquets dynamiques) Boot sector qu'on pourra régénérer avec un outil Disksave.exe de Microsoft Windows NT Resource Kit.

Et en cascade on y parle de Dmdiag un tool de Microsoft disponible sur http://www.microsoft.com/windows2000/techinfo/reskit/tools/existing/dmdiag-o.asp et décrit sur http://www.tburke.net/info/reskittools/topics/dmdiag.htm pour réparer les disques dynamiques.


Puis un lien http://www.windows2000faq.com/Articles/Index.cfm?ArticleID=25375 concernant le déseffacement de volumes sur disques dynamiques. Il pointe sur http://support.microsoft.com/default.aspx?scid=kb;en-us;q153973&id=kb;en-us;q153973 qui parle de l'outil Disk Probe ou dskprobe


Donc, des bouts et ficelles, des trucs pointus abracadabrants !
A vous foutre la trouille de jamais faire la profession de system engineer. Pourquoi ne pas plutôt ouvrir une baraque à frites (fritkot) ?
 :,§_ ç _
(@)=(@)
0
M&amp;M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
6 mars 2003 à 04:08
j'ai trouvé dskprobe v 1.0.0.200 (13 jan 1997) 125kB sur un CD de NT4 resource kit
et dskprobe V 5.0.2128.1 (18 nov 99) 96KB sur tous les CD Win2000 dans le fichier e:\Support\tools\support.cab
 :,§_ ç _
(@)=(@)
0
M&amp;M Messages postés 5057 Date d'inscription dimanche 11 août 2002 Statut Contributeur Dernière intervention 3 décembre 2009 667
6 mars 2003 à 04:26
Excusez le rebouclage ci-dessus, c'était un peu décousu.
Je trouve enfin l'outil parfait : Partition Manager 5.5 sur http://www.partition-manager.com/n_pm_requir.htm ($ 40). La version démo en ligne tourne sous windows et offre: create, format, delete, hide/unhide, mount/unmount, view sectors (read/write access to any sector).
 :,§_ ç _
(@)=(@)
0
WhiteFang Messages postés 2063 Date d'inscription dimanche 1 septembre 2002 Statut Membre Dernière intervention 15 février 2008 204
6 mars 2003 à 07:31
;-))

Bravo !! Quel boulot !!

Je vais enregistrer la page, pour la garder sous la main !!

J'ai tout lu, moi aussi

Désolé de m'être apparemment gourré sur le Virus VBA, ça y ressemblait...

;-))

Wild and Free
0