Man hat mir den Server gehackt !!!!!

B

blueoceandiver

Gast
Hallo Leute !

Ich bin neu hier im Forum und begrüße euch erstmal alle :) !

Zu meinem Problem:
Man hat mir den Server gehackt, und zwar jetzt schon zum 2. Mal. :(
Ich habe Bulletproof 2.15 laufen.

Als Audiogalaxy noch online war, hatte ich mich dort in der FTP Suche mit einem 1:1 Account registriert.
Hat soweit alles gut geklappt. Plötzlich kam jedoch ein User mit dem Audiogalaxy Passwort, loggt sich ein und fängt unter dem 1:1 Account an zu saugen. Ich hab meinen Augen nicht getraut.
Dann hab ich sofort in die Userverwaltung geschaut und tatsächlich stand dort ein 1:1 Account aktiviert, jedoch mit einem Credit von 86529346527834 bytes. Da hat mich fast der Schlag getroffen. Ich hab die Zahl da definitiv nicht eingestellt. Also hab ich alles sofort gekappt, hab alle Benutzerkonten auf 1:1 eingestellt, hab alle Credits auf 0 gestellt, alle Zähler resetet usw....
Der Audiogalaxy Account stand definitiv auf counting bytes per session, Credit war 0, deaktiviert und Ratio war 1:1.
Es dauert ein bisschen und der User kommt wieder auf den Server drauf und fängt an zu saugen. Ich schaue sofort in die Userkonten rein und schon wieder ist ein Credit von 8374643525373455 bytes eingetragen.
Es wurde definitiv nichts merkwürdiges geloggt. In der Logdatei konnte ich keine besonderen Befehle feststellen.

Der 2. Fal: mein bester Freund hat einen leech account bei mir. Ich weiss genau dass er ihn niemals weitergeben würde. Dafür kenne ich ihn zu gut. Wenn er einen Bekannten hat der auch bei mir einen account will würde ich ihm den auch einrichten - also gäbe es keine Veranlasung dass er dei Zugangsdaten weitergibt.
Gestern sitze ich vor dem Rechner und sehe wie 2 User mit dem Account von meinem Freund bei mir eingeloggt sind. Davon war einer mein Freund. Der andere User hatte hinter der IP irgendwas von 190 stehen. Wieder konnte ich den Logs keine merkwürdigen Hackbefehle feststellen.

Was ist da los ? Hat das schon mal jemand gehabt ? Ich zweifle mittlerweile stark an der Sicherheit von Bulletproof !!! Wie kann es sein dass jemand von außen das Ratio verstellt bzw. sich einen riesigen Credit gibt. Wie kann jemand den Zugang knacken ? Die Passwörter sind alle cryptiert.

Ich verstehe die Welt nicht mehr. Meine Logs zeigen keine Hinweise auf Hackatacken, kein Hammern oder so. Ich glaube nicht dass ich einen Trojaner habe. Alle Ports (bis auf 21) sind definitiv zu. Habe umfangreiche Prortscans gemacht. Mein Antivirenprogramm hat noch nie was gefunden und ich habe Bulletproof sicherlich richtig konfiguriert, da ich mich sehr gut mit dem Programm auskenne und es schon länger benutze.

Danke für eure Hilfe !! Ich bin echt kurz davor das Ding in den Ofen zu schmeißen.

Greetinx - Blueoceandiver
 
Die Ratio-Zahlen sind als Klartext in der ini gespeichert, das kann also leicht von außen verändert werden. Wenn Du in den Servereinstellungen allerdings die Option "Protect Server-Directory..." aktiviert hast, dann sollte es zumindest nicht über die Serververbindung gehen.

Verschlüsselte Passwörter kann nicht mal der Server selbst wieder zurückübersetzen ;), es ist also ausgeschlossen, dass sich jemand per Fernverbindung dieser bemächtigt hat.

Vielleicht hast Du aber auf Deinem Rechner einen anderen Eindringling sitzen - wenn BPFTP derart leicht zu knacken wäre und solche Lücken hätte, wäre es wahrscheinlich schon lange weg vom Fenster.
 
Wie schaut es mit den Usernnamen und Passwörtern aus, die du vergeben hast? Sind sie in der Richtung "Admin", "Admin", oder ernsthaft, also keine sinvolle Buchstabenkombinationen, Groß- und Kleinschreibung gemischt, Zahlen, Sonderzeichen?
 
Also ich muss auch berichten, dass meinen Bulletproof auch irgendeiner gehackt hat -
Ich hab nämlich gemerkt, dass meine Netzwerklämpchen hier heftigst am blinken waren, obwohl auf meinem Server gar keiner eingeloggt war. Am Status der DFÜ-Verbindung hab ich auch gesehen, dass da massiv Daten verschickt wurden! Ich hatte allerdings nur AIM laufen und halt Bulletproof, und wenn ich letzteren ausgeschaltet habe -o wunder- war plötzlich Sense mit dem Datenstrom! Sobald ich ihn wieder eingeschaltet habe, ein paar Minuten später, flossen wieder etlich MBs durch die Leitungen, wer weiß wohin?! Ich habs halt immer noch keine Firewall laufen (siehe hier, aber selbst wenn ich sie angeschaltet hab, hat sie nix bemerkt (und die Daten flossen...)
Na, ich hab kurzerhand die Ini's geBackUpt und BPFTP neu installiert, was bis dato das problem auch gekillt hat, hab nie mehr etwas Ähnliches erlebt. Aber es war schon komisch, gerade weil einfach gar nix auf dem Server (in den Logs o.Ä.) zu sehen war... eigentlich nur über den Status der DFÜ-Verbindung...
 
Hi ! Danke erstmal für die Antworten.

@ Supernature:

Die Option "Protect Server-Directory..." habe ich selbstverständlich aktiviert. Wie gesagt, ich kenne mich schon mit dem Programm gut aus und habe alles richtig konfiguriert. Dennoch ist es so passiert wie beschrieben.


@ Raven:

Meine Passwörter sind nach den allgemeinen Regeln vergeben - also min. 6 Zeichen, darin auch zahlen.
Sie lassen keine Verbindung zum Benutzernamen zu.
Und nun ?


Tja - ich bin ziemlich platt dass es doch geht.....

Gruß - Blueoceandiver
 
Hallo blueoceandiver :)
Eine Frage, gibt es eigentlich einen FTP-Suche Audiogalaxi Ersatz??
Würde gerne meine MP3 und sonstige Software weiter auf FTP-Ebene tauschen.
Gruss an alle in diesem tollen Forum
ivi :)
 
einen trojaner,wurm oder keylogger kann man eigentlch nie ausschließen.
auch wenn dein antivirus nichts meldet kannst du trozdem einen drauf haben.


dann ist es ja auch verständlich das du öffters gehackt wurdest.
ist bei mir auch schon öfter vor gekommen troz firewall und troz norton.

du kannst ihn dir per mail oder was weiss ich auf welchen seiten du warst ein gefangen haben.
zum beispiel wenn ein pop-up auf blink und dann da steht "Bitte voten sie für uns" wenn du da klicks
dann konnen die das als bestätigung für einen ein trag in der regestry benutzen es ist auch igal wenn dan zur auswahl steht "OK" oder "Abrechen" es ist igal wo du drauf kilcks die könnten beides als bestätigung in einen LOG binden.

ja also erstmal würd ich in der regestry unter HKEY LOCAL MASCHINE =Software=Microsoft=Windows=currentversion=run da müsste dann so ein eintrag stehen wie sb 7 oder was weiss ich was es da für viecher gibt.musstens bauen die hacker die trojaner so das in der WIN.ini oder SYS.ini drin sind damit sie direct beim start von windows gestartet werden.also mal unter msconfig nachgucken ob da was steht.
 
Oben