Me han instalado un bouncer

Asuntos "fuera de temática". Recordad que el Respeto es Norma Primera e Innegociable.
Responder
Avatar de Usuario
ummo
Mensajes: 349
Registrado: Mié 15 Ene, 2003 01:00
Ubicación: Castellón
Contactar:

Me han instalado un bouncer

Mensaje por ummo » Lun 29 Nov, 2004 12:29

Pues andaba yo tan tranquilo haciendo unas pruebas con el GUI de haler y, al mirar en el NetLimiter para ver si había tráfico de subida, he visto que estaba en marcha un proceso llamado psybnc.exe, aunque no había ningún signo de actividad. La fecha de creación del programa era el 28/11/2004, a las 23:24 horas, hora en la que yo ya estaba sobando.

Así que me dirijo a la carpeta del programa, C:\WINDOWS\system\bnc, a echar un vistazo. Allí me encuentro un programa en toda regla y echo un vistazo a un fichero que hay en la carpeta "scripts", con este texto:

Código: Seleccionar todo

; a little example script
; if the file DEFAULT.SCRIPT is being put into the scripts/ directory,
; every user will use it

dialogue	-  -  mail	-	mail
alias  HELLO  "Say Hello"	-	-	echo "PRIVMSG $CONTENT :Hello"
ctcp  VERSION  *!*@*  -	-	echo NOTICE $NICK :"$X01"VERSION Blah 1.0 \(c\) by Bleh "\(Windows Version\)""$X01"
server  MODE  *!*@*  #lame	*	echo PRIVMSG #lame :$NICK set mode $CONTENT on $TO
Me ha mosqueado mucho encontrar palabras como "Say Hello (Di Hola)", "NICK" y "server", así que le he pasado el Norton por si acaso, aunque no ha detectado nada y entonces he ido a pasarle el Spybot. Ya me había mosqueado el que, al levantarme, no estuviera la ventana del Spybot, ya que lo tengo configurado para que escanee durante la noche, y esta mañana no estaba la ventana de resultados del escaneo. Pues bien, en el menú Inicio no había ninguna referencia al Spybot y en el Residente que hay junto al reloj estaba desactivada la opción de ejecutarlo. Así que he ido a la carpeta de instalación y he visto que sólo estaban los ficheros del Residente, había desaparecido todo rastro del Spybot, incluso en Agregar y quitar programas del Panel de Control.
O sea, que yo intuyo que alguien ha conseguido instalarme el bouncer y desinstalar el Spybot para que no me pusiera sobre aviso.

Y ahora viene la pregunta del millón: ¿Qué es un bouncer? ¿Qué es el psybnc, que es el bouncer que me han instalado? ¿Qué hace concretamente un bouncer? Y esto ya me ha mosqueado del todo

Ya estáis todos avisados, eliminad todo rastro de esa carpeta, comprobad que tengáis un programa antiespía, instalad un cortafuegos si no lo tenéis, aunque aun teniéndolo me la han metido doblada, y estad al loro, por si acaso.

Edito para añadir algo que me acaba de suceder ahora mismo. Yo uso desde hace mucho tiempo el Remote Administrator para solucionar los pequeños problemas de mi familia y amigos desde mi propio ordenador, y entrar en el mío desde las casas de ellos si fuera necesario, por lo que el servidor del Remote está siempre en marcha. En las opciones le tengo puesto que no use el puerto por defecto y que me guarde un log pero, no sé porqué regla de tres, siempre vuelve a las opciones por defecto. Como sabréis, y si no lo sabeis ya os lo digo yo, cuando alguien se conecta remotamente el icono del Remote que hay junto al reloj se pone rojo, estando en azul cuando no hay conexiones. Pues bien, acabo de ver ese icono de color rojo Imagen Como no se guardaba el log he hecho una captura de la ventana de conexiones que, afortunadamente, sólo estaba conectado en modo Ver, en lugar de Control Total., lo cual hubiera sido mucho más jodido. Así que he abierto el Bloc de Notas y le he escrito un pequeño mensaje "amigable" Imagen , con lo que el "amigo" se ha desconectado. Pero le tengo pillada su IP y la he añadido al cortafuegos, por si se le ocurre volver con la misma IP, la 193.27.70.225.

Para que lo sepáis y para público escarnio del individuo, os pongo aquí los datos de su ISP, que es a lo más que puedo llegar:

Código: Seleccionar todo

% This is the RIPE Whois tertiary server.
% The objects are in RPSL format.
%
% Rights restricted by copyright.
% See http://www.ripe.net/db/copyright.html

inetnum:      193.27.70.0 - 193.27.71.255
netname:      RO-DTECH
descr:        SC Data Tech SRL
country:      RO
admin-c:      GM2851-RIPE
tech-c:       GM2851-RIPE
status:       ASSIGNED PI
mnt-by:       DTECH-MNT
mnt-by:       RIPE-NCC-HM-PI-MNT
mnt-lower:    RIPE-NCC-HM-PI-MNT
mnt-routes:   DTECH-MNT
changed:      hostmaster@ripe.net 20040212
source:       RIPE

route:        193.27.70.0/23
descr:        SC Data Tech SRL
origin:       AS31038
mnt-by:       DTECH-MNT
mnt-lower:    DTECH-MNT
mnt-routes:   DTECH-MNT
changed:      george.mihalache@dtech.ro 20040213
source:       RIPE

person:       George Mihalache
address:      S.C. Data Tech S.R.L.
address:      B-dul Oituz, 24, Bl. 24, Sc. I, Ap. 8
address:      Onesti, Romania
phone:        +40-234-313 170
fax-no:       +40-234-313 170
e-mail:       george.mihalache@dtech.ro
nic-hdl:      GM2851-RIPE
mnt-by:       DTECH-MNT
changed:      george.mihalache@dtech.ro 20040213
source:       RIPE
Como podeis ver, el espabilao es de Rumanía y esa suerte ha tenido, que si llega a ser de España ahora mismo estaría enviando un correo a su ISP para que le dieran por el culo Imagen

Imagen
... y contemplé un caballo pálido y el nombre de su jinete era "La Muerte"... y el infierno le seguía.

Avatar de Usuario
tophat
Mensajes: 707
Registrado: Mié 09 Jun, 2004 02:00
Ubicación: Somorrostro, BCN
Contactar:

Mensaje por tophat » Lun 29 Nov, 2004 13:54

Joder, ummo, menudo serial... muy didáctico para que no nos pase a otros en el futuro, gracias... ;)

Por cierto, hablando de Spybot, échale un vistazo a éste hilo que colgué no hace mucho.

Nos leemos

Avatar de Usuario
Sanjuro
Mensajes: 771
Registrado: Mar 19 Ago, 2003 02:00
Ubicación: Room 2048

Mensaje por Sanjuro » Lun 29 Nov, 2004 15:49

Formatee e instale el xp sin sp1 ni na, y en los 5 min que estuve bajando el sp1 y demas parches, me entro mas mierda que en las letrinas de la legion.
Desde entonces no puedo ejecutar ni el administrador de tareas, se cierra nada mas abrirse, lo mismo pasa con el regedit, msconfig y tampoco me deja iniciar el HijackThis.
He pasao el panda y el ad-ware.
Había como 15 carpetas "ajenas" en los archivos de programa. Una de ellas "vBouncer", pa mi que va a ser algo de esto.
De toas formas formatearé y meteré el xp con sp2. que remedio :S.

chaus
******************************
Deseo que koki vuelva a DXC.
******************************

Avatar de Usuario
tophat
Mensajes: 707
Registrado: Mié 09 Jun, 2004 02:00
Ubicación: Somorrostro, BCN
Contactar:

Mensaje por tophat » Lun 29 Nov, 2004 22:11

Ostias, Sanjuro, exactamente el mismo problema que llevo intentándole solucionar sin éxito a mi vecino desde hace casi un mes... :evil:

Avatar de Usuario
sanpesan
Mensajes: 2776
Registrado: Mié 02 Oct, 2002 02:00
Ubicación: Qué mas da

Mensaje por sanpesan » Lun 29 Nov, 2004 22:54

Hoy por hoy es prácticamente imposible que no se te cuele un virus mientras estás instalando el XP "a pelo". Para evitarlo:

1- Es imprescindible instalar el XP con el modem desconectado.
2- Una vez hecho, instalar un antivirus actualizado (descargado de algún otro ordenador con acceso a internet) y un firewall en condiciones.
3- Ya podemos conectar el modem e instalar los correspondientes updates.

Es conveniente fabricarse un CD de instalación del WinXP con el SP2 integrado, para ello podéis seguir las instrucciones de esta web.


Saludos y gracias por compartir.

Avatar de Usuario
Sanjuro
Mensajes: 771
Registrado: Mar 19 Ago, 2003 02:00
Ubicación: Room 2048

Mensaje por Sanjuro » Lun 29 Nov, 2004 23:50

Si, vas a tener razón sanpe, pero es que asusta la cantidad de mierda que entra en 1 seg, no se ni como pueden convivir tantos viruseses ahí, apelotonaos, ¿no se llevaran mal como en Gran Hermano? xD
Tophat, yo a esto no le veo otra solución que el formateo y hacer lo que dice sanpe. No se puede usar el pc así, a mi a veces me sale pantallazo azul de los de antaño del w98 diciendo que el sistema petó y a desenchufar tocan. Una bomba de relojeria vamos.

Tb puedes bajarte el xp con el sp2 ya integrao de la mula.

salud
******************************
Deseo que koki vuelva a DXC.
******************************

Avatar de Usuario
tophat
Mensajes: 707
Registrado: Mié 09 Jun, 2004 02:00
Ubicación: Somorrostro, BCN
Contactar:

Mensaje por tophat » Mar 30 Nov, 2004 08:20

Tb puedes bajarte el xp con el sp2 ya integrao de la mula
Sí, eso es lo que le voy a instalar a mi pobre neigbur. 8)

Responder