|
Antiviren-, Firewall- und andere Schutzprogramme: Hacker Angriff ?Windows 7 Sämtliche Fragen zur Bedienung von Firewalls, Anti-Viren Programmen, Anti Malware und Anti Trojaner Software sind hier richtig. Dies ist ein Diskussionsforum für Sicherheitslösungen für Windows Rechner. Benötigst du Hilfe beim Trojaner entfernen oder weil du dir einen Virus eingefangen hast, erstelle ein Thema in den oberen Bereinigungsforen. |
02.02.2008, 15:02 | #1 |
| Hacker Angriff ? Hallo vorgestern habe ich mich über VPN von Relakks eingeloggt www.relakks.com Nach ca. 10 min bekam ich diese Meldung von meiner Zone Alarm Firewall Der Screenshot: http://img137.imageshack.us/my.php?image=hackvq1.jpg Gestern bekam ich wieder so eine Meldung aber dann von einer anderen IP. Dann habe ich vorhin mal bei mir in der Eingabeaufforderung eingeben: netstat -a Dann stand dort diese Verbindung: 64.86.106.98:ftp WARTEND läuft da etwa ein FTP Server auf meinem Rechner ? Hier ist mein HiJack Log Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 15:00:21, on 02.02.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe C:\WINDOWS\Explorer.EXE C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe C:\Programme\Java\jre1.6.0_03\bin\jusched.exe C:\PROGRA~1\SYMANT~1\VPTray.exe C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Spybot - Search & Destroy\TeaTimer.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe C:\Programme\Symantec AntiVirus\DefWatch.exe C:\Programme\Symantec AntiVirus\Rtvscan.exe C:\WINDOWS\system32\wscntfy.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Symantec AntiVirus\VPC32.EXE D:\ts\TeamSpeak.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\Opera\Opera.exe C:\Programme\ICQ6\ICQ.exe C:\WINDOWS\system32\mdm.exe C:\Programme\Lavasoft\Ad-Aware SE Personal\Ad-Aware.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/ R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 141.76.45.18:3127 R3 - URLSearchHook: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O2 - BHO: XTTBPos00 Class - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - (no file) O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Programme\Real\RealPlayer\rpbrowserrecordplugin.dll O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Programme\ExPLabs.com\LinkScanner\LinkScannerIE.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\PROGRA~1\ICQTOO~1\toolbaru.dll O3 - Toolbar: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_03\bin\jusched.exe" O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [WinVNC] "C:\Programme\TightVNC\WinVNC.exe" -servicehelper O4 - HKLM\..\RunOnce: [srePostpone] rundll32.exe c:\windows\system32\zonelabs\srescan.dll,DoSpecialAction O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: VIA RAID TOOL.lnk = C:\Programme\VIA\RAID\raid_tool.exe O8 - Extra context menu item: Download with Xilisoft Download YouTube Video - C:\Programme\Xilisoft\Download YouTube Video\upod_link.HTM O8 - Extra context menu item: Download with Xilisoft YouTube Video Converter - C:\Programme\Xilisoft\YouTube Video Converter\upod_link.HTM O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\WINDOWS\System32\shdocvw.dll O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\programme\explabs.com\linkscanner\wrnetdrv.dll O10 - Unknown file in Winsock LSP: c:\programme\explabs.com\linkscanner\wrnetdrv.dll O10 - Unknown file in Winsock LSP: c:\programme\explabs.com\linkscanner\wrnetdrv.dll O10 - Unknown file in Winsock LSP: c:\programme\explabs.com\linkscanner\wrnetdrv.dll O10 - Unknown file in Winsock LSP: c:\programme\explabs.com\linkscanner\wrnetdrv.dll O10 - Unknown file in Winsock LSP: c:\programme\explabs.com\linkscanner\wrnetdrv.dll O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programme\Yahoo!\Common\yinsthelper.dll O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Programme\ExPLabs.com\LinkScanner\XPLPP.dll O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: Abel - Unknown owner - C:\Caintest\Abel.exe (file missing) O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Programme\Symantec AntiVirus\DefWatch.exe O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Programme\WinPcap\rpcapd.exe O23 - Service: SAVRoam (SavRoam) - symantec - C:\Programme\Symantec AntiVirus\SavRoam.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Programme\Symantec AntiVirus\Rtvscan.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe O23 - Service: VNC Server (winvnc) - Unknown owner - C:\Programme\TightVNC\WinVNC.exe (file missing) O23 - Service: WEP/WPA-PMK key recovery service (WZCOOK) - Unknown owner - C:\airpcap\bin\wzcook.exe (file missing) -- End of file - 9124 bytes |
02.02.2008, 20:20 | #2 |
| Hacker Angriff ? Du hältst solche Anonymisierer für vertrauenswürdig? Gib mal ein:
__________________Code:
ATTFilter netstat -banvo >>%temp%\netstat.txt & notepad %temp%\netstat.txt |
02.02.2008, 20:50 | #3 |
/// Helfer-Team | Hacker Angriff ? Hi,
__________________Code:
ATTFilter WHOIS - 64.86.106.98 Location: United States [City: Cambridge, Massachusetts] Teleglobe Inc. TELEGLOBE (NET-64-86-0-0-1) 64.86.0.0 - 64.86.255.255 Akamai Technologies AKAMAI-TGB14 (NET-64-86-106-64-1) 64.86.106.64 - 64.86.106.127 Dein Screenshot: Da hat jemand ein Paket an einen Netbios-Port deines Rechners geschickt. Kann zufälligsein, kann absichtlich sein, ist aber auch egal, das ist nicht verboten. Es soll ja Leute geben, die ihre Netzwerkfreigaben dem gesamten Internet hzur Verfügung stellen. Zonealarm hats bemerkt und anstelle es stillschweigend wegzuwerfen, schreit es: "Ich bin dein Held und habe dein System verteidigt". Alles wegen einer ganz normalen Angelegenheit, so ein Angeber Gruß, Karl |
02.02.2008, 21:00 | #4 |
| Hacker Angriff ? Ich Prinz hätte die Adresse ja auch mal im Brwoser eingeben können... |
03.02.2008, 01:29 | #5 |
| Hacker Angriff ? Also muss ich mir keine Sorgen machen ? |
03.02.2008, 01:33 | #6 |
| Hacker Angriff ? @Ordell Wo wird das gespeichert wenn ich das hier in der Eingabeaufforderung eingebe ? netstat -banvo >>%temp%\netstat.txt & notepad %temp%\netstat.txt |
03.02.2008, 01:51 | #7 |
/// TB-Ausbilder | Hacker Angriff ? Eigentlich sollte sich dein Editor öffnen und dir die Informationen anzeigen. Sollte das nicht so sein, dann ruf mal den Explorer auf, gib in die Adressleiste %temp% ein (wenn du die Adressleiste nicht siehst, kannst du sie so aktivieren:Ansicht - Symbolleisten - Adressleiste anhaken) und schau in dem sich öffnenden Ordner nach der Datei: netstat.txt Diese sollten die gewünschten Informationen enthalten. lg myrtille |
04.02.2008, 21:25 | #8 |
| Hacker Angriff ? Hier ist der LOG: Aktive Verbindungen Proto Lokale Adresse Remoteadresse Status PID TCP 0.0.0.0:445 0.0.0.0:0 ABH™REN 4 -- unbekannte Komponente(n) -- [System] TCP 192.168.178.22:139 0.0.0.0:0 ABH™REN 4 -- unbekannte Komponente(n) -- [System] TCP 192.168.178.22:2015 64.86.106.98:21 HERGESTELLT 264 C:\Programme\ExPLabs.com\LinkScanner\wrnetdrv.dll C:\WINDOWS\system32\WININET.dll C:\WINDOWS\System32\msieftp.dll -- unbekannte Komponente(n) -- [Explorer.EXE] TCP 192.168.178.22:4372 213.202.225.43:80 SCHLIESSEN_WARTEN 3992 C:\Programme\ExPLabs.com\LinkScanner\wrnetdrv.dll D:\ts\TeamSpeak.exe C:\WINDOWS\system32\kernel32.dll [TeamSpeak.exe] UDP 0.0.0.0:1514 *:* 1640 C:\WINDOWS\system32\mswsock.dll C:\Programme\ExPLabs.com\LinkScanner\wrnetdrv.dll c:\windows\system32\WS2_32.dll c:\windows\system32\DNSAPI.dll c:\windows\system32\dnsrslvr.dll C:\WINDOWS\system32\RPCRT4.dll -- unbekannte Komponente(n) -- [svchost.exe] UDP 0.0.0.0:500 *:* 936 C:\Programme\ExPLabs.com\LinkScanner\wrnetdrv.dll C:\WINDOWS\system32\oakley.DLL C:\WINDOWS\system32\LSASRV.dll C:\WINDOWS\system32\ADVAPI32.dll C:\WINDOWS\system32\kernel32.dll [lsass.exe] UDP 0.0.0.0:4500 *:* 936 C:\Programme\ExPLabs.com\LinkScanner\wrnetdrv.dll C:\WINDOWS\system32\oakley.DLL C:\WINDOWS\system32\LSASRV.dll C:\WINDOWS\system32\ADVAPI32.dll C:\WINDOWS\system32\kernel32.dll [lsass.exe] UDP 0.0.0.0:1030 *:* 1640 C:\WINDOWS\system32\mswsock.dll C:\Programme\ExPLabs.com\LinkScanner\wrnetdrv.dll c:\windows\system32\WS2_32.dll c:\windows\system32\DNSAPI.dll c:\windows\system32\dnsrslvr.dll C:\WINDOWS\system32\RPCRT4.dll [svchost.exe] UDP 0.0.0.0:1315 *:* 3992 C:\WINDOWS\system32\mswsock.dll C:\Programme\ExPLabs.com\LinkScanner\wrnetdrv.dll C:\WINDOWS\system32\WS2_32.DLL D:\ts\TeamSpeak.exe C:\WINDOWS\system32\user32.dll [TeamSpeak.exe] UDP 0.0.0.0:1129 *:* 1640 C:\WINDOWS\system32\mswsock.dll C:\Programme\ExPLabs.com\LinkScanner\wrnetdrv.dll c:\windows\system32\WS2_32.dll c:\windows\system32\DNSAPI.dll c:\windows\system32\dnsrslvr.dll C:\WINDOWS\system32\RPCRT4.dll [svchost.exe] UDP 0.0.0.0:445 *:* 4 -- unbekannte Komponente(n) -- [System] UDP 127.0.0.1:123 *:* 1564 C:\Programme\ExPLabs.com\LinkScanner\wrnetdrv.dll c:\windows\system32\w32time.dll ntdll.dll C:\WINDOWS\system32\kernel32.dll [svchost.exe] UDP 127.0.0.1:1043 *:* 1564 C:\Programme\ExPLabs.com\LinkScanner\wrnetdrv.dll C:\WINDOWS\System32\WINHTTP.dll C:\WINDOWS\System32\upnp.dll C:\WINDOWS\system32\RPCRT4.dll C:\WINDOWS\system32\ole32.dll -- unbekannte Komponente(n) -- [svchost.exe] UDP 127.0.0.1:1502 *:* 1564 C:\Programme\ExPLabs.com\LinkScanner\wrnetdrv.dll C:\WINDOWS\System32\WINHTTP.dll C:\WINDOWS\System32\upnp.dll C:\WINDOWS\system32\RPCRT4.dll C:\WINDOWS\system32\ole32.dll [svchost.exe] UDP 127.0.0.1:1900 *:* 1852 C:\Programme\ExPLabs.com\LinkScanner\wrnetdrv.dll c:\windows\system32\ssdpsrv.dll ntdll.dll C:\WINDOWS\system32\kernel32.dll [svchost.exe] UDP 127.0.0.1:1900 *:* 1852 C:\Programme\ExPLabs.com\LinkScanner\wrnetdrv.dll c:\windows\system32\ssdpsrv.dll C:\WINDOWS\system32\ADVAPI32.dll C:\WINDOWS\system32\kernel32.dll [svchost.exe] UDP 192.168.178.22:137 *:* 4 -- unbekannte Komponente(n) -- [System] UDP 192.168.178.22:1900 *:* 1852 |
04.02.2008, 23:49 | #9 |
| Hacker Angriff ? Na ich denke, die ftp-Adresse ist geklärt -> Symantec. Zur Ausgabe -man mag es kaum glauben, da arbeitet jmd. tatsächlich mit eingeschränkten Rechten, was gut ist- melde dich mit Administratorrechten an und starte die Eingabeaufforderung erneut. Ich glaube aber nicht, dass da wesentliches zutage gefördert wird. Zum Versuch der Verbindungsaufnahme am netbios-Port kann ich wenig sagen, siehe KarlKarl. Welche Freigaben du aktiviert hast, verrät dir net share (ebenfalls Eingabeaufforderung), wie man die Admin$-Freigaben deaktiviert Google. Gute Nacht |
05.02.2008, 11:11 | #10 | ||
| Hacker Angriff ?Zitat:
zum log: Ich sehe nichts Verdächtiges, nur Zitat:
Willst du es genauer wissen, kommst du an Handarbeit und bissl Einarbeitung nicht vorbei. Der Process Explorer ist recht auskunftsfreudig, eine gute Anleitung zur Diagnostik hier: heise Security | Der Virendoktor |
05.02.2008, 22:08 | #11 |
| Hacker Angriff ? Link Scanner das ist so ein Programm das untersucht internet seiten also das guckt nach ob da irgendwelche exploits drauf sind. Komischerweise hat mir der Scanner bei dieser Seite nichts angezeigt www.milw0rm.com oder ob der nur danach sucht nach exploits die auch auf einem anderen PC direkt von der website ausgeführt werden. naja thx für eure hilfe :> |
Themen zu Hacker Angriff ? |
ad-aware, add-on, adobe, alert, antivirus, bho, converter, drivers, excel, explorer, ftp, hacker angriff, helper, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, monitor, opera, pop-up-blocker, programme, rundll, s-1-5-18, server, software, symantec, system, unknown file in winsock lsp, urlsearchhook, video converter, windows, windows xp, yahoo, zone alarm |