|
Plagegeister aller Art und deren Bekämpfung: Mein 1st Post und schon ein Problem !?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
09.08.2007, 06:33 | #1 | |||||||
| Mein 1st Post und schon ein Problem !? Hallo. Hab folgendes Problem: Da ich mich schon ein wenig mit dem BS WindowsXP und mit der Netzwerksystematik auskenne ist es mir schon fast peinlich, diesen Thread anzuschneiden. Aber da man ja nicht alles wissen kann und auf der Hut ist, fang ich jetzt einfach mal an mein Problem zu schildern: Nach einer Weile der Systemnutzung öffnete ich das Programm netstat und erhielt folgende Einträge: Zitat:
Zitat:
Zitat:
Zitat:
ich bekam also die panik weil ich mir diese oben erwähnten meldungen komisch vorkamen. ich öffnete daher mein virenprogramm und begann zu suchen. antivir fand jedoch garnichts, eScan (wie im FAQ beschrieben) fand 2 - 4 nicht benutzte backdoor programme und kaspersky online auch nur ein weiteres backdoorprogramm, was anscheinend auch nur eine fehlmeldung war. es war die uninstall.exe vom ccleaner. komisch... hijackthis und rootkit revealer brachten folgende erbenisse: (firefox lief noch) Zitat:
Zitat:
Ist dieser Rechner in Gefahr? Was bedeuten die Netstat Einträge?! Und vorallem: Warum zeigt meine Firewall solche Verbindungen an? (angriffstyp) Zitat:
danke schonmal! kill.akurt Geändert von killakurt (09.08.2007 um 06:43 Uhr) |
09.08.2007, 15:34 | #2 | ||
Administrator > Competence Manager | Mein 1st Post und schon ein Problem !?Hallo und im Trojaner Board! 1.) Du sagst selbst das dein System als FTP-Server fungiert, ist es da nicht normal das auf dem "Localhost" diverse Ports geöffnet sind?! Für was nutzt du denn den Server überhaupt, bzw. was verteilst du? 2.) Alle Einträge durch netstat -b sind meiner Ansicht nach NORMAL, d.h. sowohl die Einträge von Firefox als auch von deiner Firewall. 3.) Zitat:
Versuch trotzdem nochmal dein System zu scannen, und poste die jeweiligen Ergebnisse: F-Secure Blacklight – Rootkitscanner: * Scanne dein System mit F-Secure Blacklight * Poste im Anschluss das Ergebnis des Reportes in dem du alles abkopierst und hier in einen Beitrag einfügst. (die Datei sollte auf C: angelegt werden.) Dateien Online überprüfen lassen: * Suche die Seite Virtustotal auf, klicke auf den Button „Durchsuchen“ und suche folgende Datei/Dateien: (lass auch die versteckten Dateien anzeigen!) Zitat:
* Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen. MWAV (eScan) - Free Antivirus -Lies dir folgende Anleitung genau durch und arbeite sie ab -> Anleitung eScan Wichtig: Poste im Anschluss das Ergebnis mit Hilfe der *find.bat'. Gruß Sunny
__________________ |
09.08.2007, 20:16 | #3 |
| Mein 1st Post und schon ein Problem !? hi!
__________________zu 1. naja, eigtl. schon.(?!) nur ist es ja mit windows nicht möglich, per nmap den eigenen rechner abzugrasen. hab nun noch einen remote-portscan gemacht und dabei festgestellt, das die ftp ports, der domain port(53) und ein kein weiterer im stillstand modus nach aussen offen sind. scheint also alles wirklich normal zu sein. übrigens: der ftp wird für nichts illegales wie z.b. filme leechen lassen, drohbriefe deponieren, ware up- und downloaden, pornographie illegal verbreiten, rassisistisches oder faschistoides gedankengut propagieren, konferenzen abhalten, GMS für cracking groups anbieten bzw. MassMediaStoringNetworkDevice zu sein benutzt oder gemietet. mit ner theoretischen 54mbit/s anfahrt gar nicht zu realisieren!! Nee,jetzt mal ernsthaft: Er ist vielmehr Game- und Teamspeakserver. Der vorher erwähnte FTP ist viel mehr eine nützliche Auslastung dafür, den Rechner 24h/7d am laufen zu haben. Wobei es diese Woche mal wieder nur 6h/2d waren wird halt noch nicht so genutzt, hier in der stadt. zu 2. und dem rest na dein beitrag ist auch nicht gerade hilfreich. bis auf ein paar links zu diversen downloadwebsites ist hier wirklich nichts dazugekommen! aber ok. ich poste dann mal noch meine dateigrößen bzw. stell ne referenz zu den einzelnen versionsnummern in größe und binärem output. logisch. hab ja auch nix zu tun. achso und das festplattenabbild stell ich mit hilfe von google maps auch mal noch ins internet. also : nicht übel nehmen. h.e.a.l.! Geändert von killakurt (09.08.2007 um 20:22 Uhr) |
09.08.2007, 20:54 | #4 | |
Administrator > Competence Manager | Mein 1st Post und schon ein Problem !?Zitat:
IRONIE AN: Hab ich irgendwas verpasst? Ich weiß zwar nicht was H.E.A.L. bedeuten mag, vielleicht erklärst du es mir, aber irgendwie kann ich deine Ironie weder verstehen, noch beherzigen noch zuordnen! Wenn du meinst alles besser zu wissen, warum meldest du dich dann hier an? Wenn du meinst das ich dich nur mit diversen download_websites bombadiere die deinem Problem vielleicht Abhilfe hätten schaffen können, dann tut es mir in keinster Weise Leid. IRONIE AUS: also: nicht übel nehmen. und keine weiteren Flamewarbaits
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
09.08.2007, 22:02 | #5 |
| Mein 1st Post und schon ein Problem !? h.e.a.l. heisst hab euch alle lieb...und warum machst du mich jetzt so dumm? killakurt p.s. /RECEIVE ON den f-secure rootkit revealer hab ich ausprobiert. der hat nix gefunden. also danke. /RECEIVE OFF /SELBSTKRITIK AN vlt. sollte ich auch mehr auf real-time-defensing *g* bauen. /SELBSTKRITIK AUS /VORSCHLAG AN Ich kann auch wo anders hingehen, Sie Noop. /VORSCHLAG AUS ./SIGNATUR EDIT mit spruch des jahres pss. also: nicht übel nehmen. und was sind Flamewarbaits? Geändert von killakurt (09.08.2007 um 22:11 Uhr) |
09.08.2007, 22:15 | #6 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Mein 1st Post und schon ein Problem !? Hallo. Ich hab ehrlich gesagt noch nicht verstanden, wo dein Problem genau liegt. Wenn du alltägliche Programme wie Firefox, Thunderbird oder so ausführst, kann es durchaus normal sein, dass localhost Einträge in netstat angezeigt werden, die von den Programmen temp. genutzt werden. Hast schon mal ein netstat gemacht wo wirklich nur die nötigsten Programme liefen (kein FF oder so)? GGf. schau mal mit tcpview und/oder dem Process Explorer nach, tcpview ist ein grafisch aufgebohrtes netstat, wo man recht schnell eine Überblick der Prozesse bekommt, die Netzwerkverbindungen aufbauen. Zitat:
__________________ --> Mein 1st Post und schon ein Problem !? |
Themen zu Mein 1st Post und schon ein Problem !? |
alert, assembly, backdoor, bho, e-mail, einstellungen, explorer, festplatte, firefox.exe, firewall, ftp, hkus\s-1-5-18, install.exe, internet, internet explorer, kaspersky, maus, mozilla, mozilla firefox, netstat, object, problem, programm, rootkit, rundll, s-1-5-18, secrets, security, tcp, temp, trend micro, träge, windows xp, wlan |