Avatar billede computerkat Nybegynder
27. januar 2014 - 00:15 Der er 9 kommentarer

Server måske hacket? hjælp

Hej

Jeg har en server som jeg kører til et community. Her idag da jeg kiggede på den da jeg havde fået af vide der var lagg problemer så jeg at både processor og ram lå på 95%+ forbrug konstant.
Jeg prøvede at lukke bl.a. en MineCraft server og den lå stadig på dette forbrug.

Da jeg kiggede nærmere på et var der en process som kørte, den hed: jhprimeminer
Da jeg lukkede den faldt den ned til næsten intet forbrug som den skal være på som udgangspunkt.

Jeg kiggede nærmere og fandt ud af at der igår var oprettet en ny user på serveren som hed "Monitor" og inde på den var der hentet to programmer "jhprimeminer" og "universaltermsrvpatch".

Jeg tænkte at der måtte være noget virus et sted og har derfor scannet pcen men der er intet blevet fundet.

Nu kiggede jeg så i min log for MineCraft serveren da jhprimeminer lyder som noget der kunne være i den stil. Fra kl 08 til kl 11 er der ingen log? Servere har kørt i det tidsrum men ingen log?
Og det passede sjovt nok med det tidspunkt hvor brugeren og de to programmer er blevet oprettet...

Jeg har nu lukket min MineCraft server og slettet hele den nye user, men nogle der kan give en forklaring?

Er det MineCraft det er kommet igennem og kan jeg føle mig sikker?
Avatar billede computerkat Nybegynder
27. januar 2014 - 00:16 #1
Vil lige knytte en kommentar til.

Efter sletning af den user ligger den stadig inde i joblisten under users.
Der står i status "Disconnected" :/
Avatar billede chalde Seniormester
27. januar 2014 - 10:03 #2
Hvis du ikke selv har kendskab til bruger eller applikation, så kunne meget godt tyde på uindbudte gæster.

jhprimeminer får hits som en Bitcoin miner. Det er bestemt ikke unormalt at servere bliver overtaget til brug for den slags.

Anyway: Hvilket OS?
Avatar billede computerkat Nybegynder
27. januar 2014 - 11:21 #3
Med det jeg har gjort tror du så jeg har lukket 'gæsterne' ude?

Og hvad bruger man sådan en bitcoin miner til?

Det er Windows 7, 64bit.
Avatar billede chalde Seniormester
27. januar 2014 - 11:42 #4
#3 I og med de har fundet vej ind én gang, så vil det at slette brugeren formentlig ikke være nok. Det afhænger naturligvis af om der reelt har været andre inde. Men som sagt, så tyder meget på det.

Personligt ville jeg forsøge at opspore hvornår og hvordan der er opnået adgang (om maskinen reelt var blevet hacket, om det er kommet sammen med noget andet software osv..).
Derefter ville jeg lave en reinstallation (når der først har været andre inde, så kan det være relativt omstændigt at finde ud af præcis hvad de har gjort og hvor mange bagdøre der er etableret).

Dertil ville jeg sørge for, at maskinen der fungerer som server, er blevet hardened fornuftigt (kodeord, lockouts, auditing, firewall, av m.m).

Ang. bitcoin minig: https://en.bitcoin.it/wiki/Mining (kort sagt, nogle tjener penge på computerkraft og jo mere, desto bedre).
Avatar billede computerkat Nybegynder
27. januar 2014 - 13:30 #5
Jeg tror du har besvaret mine spørgsmål, tak Chalde :)

Så må jeg se hvad jeg finder ud af med serveren, nu ved jeg iværtfal lidt bedre hvor jeg evt. står med det hele..

Smider du et svar?
Avatar billede chalde Seniormester
27. januar 2014 - 14:02 #6
Ingen point til mig :)

Du kan evt. lade tråden stå lidt hvis andre har indspark til det.
Avatar billede magic-mouse Novice
27. januar 2014 - 14:11 #7
Du er ellers velkommen til at skrive til mig hvis du behøver mere direkte hjælp. Har selv server og god erfarenhed med at rydde op efter angreb og hackers.
Avatar billede computerkat Nybegynder
27. januar 2014 - 14:29 #8
Iorden Chalde :)

Tak magic-mouse, jeg skriver nok lige en besked til dig senere idag når jeg lige har lidt mere tid. :)
Avatar billede computerkat Nybegynder
30. januar 2014 - 01:25 #9
Hvis andre skulle falde over dette så skriver jeg lige hvad jeg har gjort for at få det løst uden at få formateret! :)

Jeg slettede først den nye brugers mappe under C:/Users/Monitor.
Derefter åbnede jeg joblisten og fjernede brugeren som lå derinde.
Så tjekkede jeg tilføj fjern programmer og fjernede de programmer som var installeret siden jeg var hacket.
Derudover så faldt jeg over en tabel i min sql database som hed "zabbit" som jeg også fjernede.

Så har jeg været ved at sætte mere avanceret firewall op og lave en scanning med virus program. Det fandt så ingen virus men nu har den kørt flere dage uden et eneste problem! :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester