Avatar billede benjax Nybegynder
16. september 2010 - 23:56 Der er 8 kommentarer og
1 løsning

HJT log Windows 2003 server

Jeg har af min hostingpartner fået at vide, at en anden serveradministrator har klaget over, at min server laver portscanninger/http-requests. Hosting mener, jeg har en trojansk hest. Men jeg har scannet serveren med flere forskellige værktøjer uden at finde noget.

Jeg har så forsøgt med Hijackthis:

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 11:41:23 PM, on 9/16/2010
Platform: Windows 2003 SP2 (WinNT 5.02.3790)
MSIE: Internet Explorer v7.00 (7.00.6000.17023)
Boot mode: Normal

Running processes:
C:\xampp\mysql\bin\mysqld.exe
C:\WINDOWS\SysWOW64\ctfmon.exe
C:\xampp\MercuryMail\mercury.exe
C:\xampp\xampp-control.exe
C:\xampp\MercuryMail\loader.exe
C:\xampp\MercuryMail\mercury.exe
C:\xampp\apache\bin\httpd.exe
C:\xampp\apache\bin\httpd.exe
C:\xampp\FileZillaFTP\FileZilla Server.exe
C:\WINDOWS\SysWOW64\ctfmon.exe
C:\WINDOWS\inf\dcoms.dll
C:\Documents and Settings\Administrator\My Documents\Downloads\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://shdoclc.dll/softAdmin.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://shdoclc.dll/softAdmin.htm
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,First Home Page = res://shdoclc.dll/softAdmin.htm
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
F2 - REG:system.ini: UserInit=userinit
O1 - Hosts: 94.199.246.146 vzsveaddress
O1 - Hosts: ##.##.215.240 xxxxxxx.dk www.xxxxxxx.dk
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\Administrator\Local Settings\Application Data\Google\Update\GoogleUpdate.exe" /c
O4 - HKUS\S-1-5-18\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SYSTEM')
O4 - HKUS\S-1-5-19\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-21-1432968211-1126282364-3618759353-1009\..\Run: [uTorrent] "C:\Program Files (x86)\uTorrent\uTorrent.exe" (User 'WINDOWS')
O4 - HKUS\.DEFAULT\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'Default user')
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1283166710942
O17 - HKLM\System\CCS\Services\Tcpip\..\{4CA70012-5FC6-4127-B33F-2CEB68E8D27B}: NameServer = ##.##.192.118,##.##.192.119
O17 - HKLM\System\CS1\Services\Tcpip\..\{4CA70012-5FC6-4127-B33F-2CEB68E8D27B}: NameServer = ##.##.192.118,##.##.192.119
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\SysWOW64\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\SysWOW64\browseui.dll
O23 - Service: Apache2.2 - Apache Software Foundation - C:\xampp\apache\bin\httpd.exe
O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe (file missing)
O23 - Service: Digital Signatur Service (DSOpslag) - Unknown owner - C:\Cert\WindowsService\jsl.exe
O23 - Service: Event Log (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe (file missing)
O23 - Service: FileZilla Server FTP server (FileZilla Server) - FileZilla Project - C:\xampp\FileZillaFTP\FileZilla Server.exe
O23 - Service: HTTP SSL (HTTPFilter) - Unknown owner - C:\WINDOWS\system32\lsass.exe (file missing)
O23 - Service: IIS Admin Service (IISADMIN) - Unknown owner - C:\WINDOWS\system32\inetsrv\inetinfo.exe (file missing)
O23 - Service: Mercury - Apache Friends - C:\xampp\xampp_service_mercury.exe
O23 - Service: Distributed Transaction Coordinator (MSDTC) - Unknown owner - C:\WINDOWS\system32\msdtc.exe (file missing)
O23 - Service: FTP Publishing Service (MSFtpsvc) - Unknown owner - C:\WINDOWS\system32\inetsrv\inetinfo.exe (file missing)
O23 - Service: MySQL - MySQL AB - C:\xampp\mysql\bin\mysqld.exe
O23 - Service: Net Logon (Netlogon) - Unknown owner - C:\WINDOWS\system32\lsass.exe (file missing)
O23 - Service: NT LM Security Support Provider (NtLmSsp) - Unknown owner - C:\WINDOWS\system32\lsass.exe (file missing)
O23 - Service: Plug and Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe (file missing)
O23 - Service: IPSEC Services (PolicyAgent) - Unknown owner - C:\WINDOWS\system32\lsass.exe (file missing)
O23 - Service: Microsoft POP3 Service (Pop3Svc) - Unknown owner - C:\WINDOWS\system32\POP3Server\pop3svc.exe (file missing)
O23 - Service: Protected Storage (ProtectedStorage) - Unknown owner - C:\WINDOWS\system32\lsass.exe (file missing)
O23 - Service: Remote Desktop Help Session Manager (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe (file missing)
O23 - Service: Security Accounts Manager (SamSs) - Unknown owner - C:\WINDOWS\system32\lsass.exe (file missing)
O23 - Service: Simple Mail Transfer Protocol (SMTP) (SMTPSVC) - Unknown owner - C:\WINDOWS\system32\inetsrv\inetinfo.exe (file missing)
O23 - Service: Virtual Disk Service (vds) - Unknown owner - C:\WINDOWS\System32\vds.exe (file missing)
O23 - Service: Volume Shadow Copy (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe (file missing)
O23 - Service: Windows Internet Name Service (WINS) (WINS) - Unknown owner - C:\WINDOWS\System32\wins.exe (file missing)
O23 - Service: WMI Performance Adapter (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe (file missing)

--
End of file - 6179 bytes
--------------------------------------
Hostingselskabet siger, at dcoms.dll er mistænkelig. Men det er jo en windows service, som har med DCOM-objekter at gøre, ikke?

C:\WINDOWS\inf\dcoms.dll

Er der andre gode forslag?

Serveren kører Drupal. Jeg tænker, at der måske kan have været et SQL-injection angreb, men har intet fundet endnu.

Takker mange gange.
17. september 2010 - 07:04 #1
[uTorrent] "C:\Program Files (x86)\uTorrent\uTorrent.exe" ???
På en server ???

[Google Update]
på en server ?
Avatar billede benjax Nybegynder
17. september 2010 - 09:45 #2
Utorrent.exe må være noget snask, der er kommet ind, da jeg kørte antimalware-programmerne.

GoogleUpdate har muligvis med Chrome at gøre, som er installeret.

Jeg har fjernet begge dele og genstartet dyret - just in case.

Ellers noget, der springer i øjnene?
Avatar billede benjax Nybegynder
17. september 2010 - 11:20 #3
Jeg er stadig ikke vild med den dcoms.dll. Processen ligger som en windows service, man ikke kan stoppe.

Med tcpview.exe kan jeg se, den lytter på en port 43958, som jo ofte bliver brugt som backdoor:

[C:\windows\inf\]dcoms.dll 69604    TCP T5552 43958    T5552    0    LISTENING

Jeg er lidt utryg ved at sørge for, at processen ikke starter ved boot, hvis det er en legitim proces - og dermed kan RDP og andre processer måske ikke køre, hvorved jeg ikke kan logge på med remote desktop til serveren (som står i Tyskland). Med andre ord, skal der køre en dcoms.dll på serveren?
Avatar billede benjax Nybegynder
17. september 2010 - 11:21 #4
PS! Jeg har i øvrigt sørget for at 43958 er blokeret i firewallen, så den port kan ikke nås udefra.
17. september 2010 - 13:53 #5
...Utorrent.exe må være noget snask, der er kommet ind, da jeg kørte antimalware-programmerne... - det har jeg aldrig hørt/læst om ???

---

Resten kan jeg ikke svare/kommentere på ...
Avatar billede benjax Nybegynder
17. september 2010 - 14:23 #6
Næh... det er heller ikke sikkert, det er sådan, men ud fra datostemplet på utorrent.exe ser det ud til det.

En googling efter utorrent.exe indikerer ikke noget væsentligt sikkerhedsaspekt, og det kunne da også afinstalleres uden sværdslag.
Avatar billede benjax Nybegynder
17. september 2010 - 15:11 #8
Jeg forstår skam, at brug af torrents/fildelere indeholder et mere generelt sikkerhedsaspekt, som ovenstående links også peger på. Da jeg heller ikke bruger det til noget, er det naturligvis afinstalleret, så snart jeg blev opmærksom på dets tilstedeværelse.

Problematikken omkring dcoms.dll interesserer mig i højere grad. Er der kommentarer hertil?
Avatar billede benjax Nybegynder
27. september 2010 - 15:04 #9
Det er lykkedes mig at få stoppet inf\dcoms.dll ved at slå den fra som service i msconfig.exe og dernæst stoppe processen fra task listen. Resten af serveren ser ud til at køre normalt.

Nu håber jeg så, at det rent faktisk var dét, der var problemet.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester