Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Router-Logs

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 06.03.2009, 06:01   #1
Mazeck
 
Router-Logs - Standard

Router-Logs



Hallo,

Bekomme in letzter Zeit von meinem Router immer LOGs zugeschickt, die Einträge wie die gleich folgenden enthalten:

Thu, 2009-03-05 15:31:50 - TCP Packet - Source:192.168.22.2,49355 Destination:xXxXx.dip.t-dialin.net,80 - [BLOCK]
Thu, 2009-03-05 15:31:53 - TCP Packet - Source:192.168.22.2,49341 Destination:xXxXx.dip.t-dialin.net,80 - [BLOCK]
Thu, 2009-03-05 15:31:53 - TCP Packet - Source:192.168.22.2,49370 Destination:xXxXx.dip.t-dialin.net,80 - [BLOCK]
Thu, 2009-03-05 15:31:54 - TCP Packet - Source:192.168.22.2,49388 Destination:xXxXx.dip.t-dialin.net,80 - [BLOCK]
Thu, 2009-03-05 15:31:59 - TCP Packet - Source:192.168.22.2,49339 Destination:xXxXx.dip.t-dialin.net,80 - [BLOCK]
Thu, 2009-03-05 15:31:59 - TCP Packet - Source:192.168.22.2,49396 Destination:xXxXx.dip.t-dialin.net,80 - [BLOCK]
Thu, 2009-03-05 15:32:02 - TCP Packet - Source:192.168.22.2,49402 Destination:xXxXx.dip.t-dialin.net,80 - [BLOCK]
Thu, 2009-03-05 15:32:05 - TCP Packet - Source:192.168.22.2,49399 Destination:xXxXx.dip.t-dialin.net,80 - [BLOCK]
Thu, 2009-03-05 15:32:05 - TCP Packet - Source:192.168.22.2,49420 Destination:xXxXx.dip.t-dialin.net,80 - [BLOCK]
Thu, 2009-03-05 15:32:06 - TCP Packet - Source:192.168.22.2,49373 Destination:xXxXx.dip.t-dialin.net,80 - [BLOCK]
Thu, 2009-03-05 15:32:06 - TCP Packet - Source:192.168.22.2,49429 Destination:xXxXx.dip.t-dialin.net,80 - [BLOCK]
Thu, 2009-03-05 15:32:10 - TCP Packet - Source:192.168.22.2,49414 Destination:xXxXx.dip.t-dialin.net,80 - [BLOCK]
Thu, 2009-03-05 15:32:17 - TCP Packet - Source:192.168.22.2,49376 Destination:xXxXx.dip.t-dialin.net,80 - [BLOCK]
Thu, 2009-03-05 15:32:17 - TCP Packet - Source:192.168.22.2,49450 Destination:xXxXx.dip.t-dialin.net,80 - [BLOCK]
Thu, 2009-03-05 15:32:20 - TCP Packet - Source:192.168.22.2,49447 Destination:xXxXx.dip.t-dialin.net,80 - [BLOCK]
Thu, 2009-03-05 15:32:21 - TCP Packet - Source:192.168.22.2,49453 Destination:xXxXx.dip.t-dialin.net,80 - [BLOCK]

xXxXx wurde ersetzt.
Mir geht es nicht darum, das der Router mir die Meldungen schickt, das ist ok und ja so eingerichtet. Ich möchte gern wissen, was das bedeutet, ob es bedenklich ist und wie es zustande kommen kann. Scheint ja hauptsächlich mit dem 192.168.22.2-Rechner zusammen zu hängen.
Andere angeschlossene Rechner haben nur selten Reports, wenn, dann in der Art:

TCP Packet - Source:192.168.22.5,49504 Destination:mu-in-f113.google.com,80 - [BLOCK]

AntiVir und HiJack zeigen keine Auffälligkeiten.
Danke für Hilfe

Mazeck

Alt 06.03.2009, 08:41   #2
Redwulf
 
Router-Logs - Standard

Router-Logs



Mazek

Dient dieser PC mit dieser IP 192.168.22.2 als Server für die anderen? Sprich gehen alle anderen PC´s die du angeschlossen hast über diesen PC ins Internet?

Mich interessiert welchen Router du benutzt und welches Betriebssystem du fährst.
__________________


Alt 06.03.2009, 08:52   #3
a5cl3p1o5
 
Router-Logs - Standard

Router-Logs



Hallo Mazeck,

handelt es sich bei Destination um Deine Adresse (xXxXx.dip.t-dialin.net)? Wenn ja, ist klar, dass der Router damit nichts anfangen kann und das Paket verwirft.
Ist der Computer Teil eines Netzwerkes mit eigenem DNS-Server? Dann wäre der Fehler wohl in der Konfigurationsdatei zu suchen und vergleiche die Netzwerkeinstellungen des "meckernden" Computer mit einem anderen, vor allem den Eintrag Gateway und DNS-Server.

Gibt es dort Unterschiede?

Grüße
a5c3p1o5
__________________
__________________

Geändert von a5cl3p1o5 (06.03.2009 um 09:02 Uhr)

Alt 06.03.2009, 09:00   #4
MightyMarc
 
Router-Logs - Standard

Router-Logs



Ohne zu wissen was auf den benannten Ports kommuniziert*, wird es schwierig eine Aussage zu treffen. Das Log ohne weitere Infos besagt nur, dass die TCP-Verbindung eines Rechners aus dem lokalen Netzwerk zu einem Rechner aus dem Pool der Deutschen Telekom auf Port 80 (häufig aber nicht zwingend der Port eines Webservers) geblockt wurde.

Marc

* netstat -abn kann auf Windows NT Systemen etwas nähere Informationen liefern. TCPView wäre auch eine Option.


Edit: Sind ja schon zwei andere Jungs am Werk. Dann halt ich mich raus.

Edit 2:
Zitat:
handelt es sich bei Destination um Deine Adresse (xXxXx.dip.t-dialin.net)?
Das würde bedeuten, dass eine private IP geroutet wurde. Oder verstehe ich die Frage falsch?

Alt 06.03.2009, 11:08   #5
Mazeck
 
Router-Logs - Standard

Router-Logs



Zitat:
Zitat von Redwulf Beitrag anzeigen
Dient dieser PC mit dieser IP 192.168.22.2 als Server für die anderen?
Nein, alle Rechner hängen am Router

Zitat:
Zitat von Redwulf Beitrag anzeigen
Mich interessiert welchen Router du benutzt und welches Betriebssystem du fährst.
Netgear DG834GB
alle Rechner Vista32

Zitat:
Zitat von a5cl3p1o5 Beitrag anzeigen
handelt es sich bei Destination um Deine Adresse
in dem Fall ja, eben schau ich im Log, da steht aber beispielsweise zig mal
TCP Packet - Source:192.168.22.2,49496 Destination:susi.pt-server.de,80 - [BLOCK]
drin. Also die Ziele scheinen zu wechseln. Hatte auch schon
TCP Packet - Source:192.168.22.2,49434 Destination:www.bahn-spass.de,80 - [BLOCK]
oder
TCP Packet - Source:192.168.22.2,49386 Destination:srv02.sperrgebiet.org,80 - [BLOCK]

Zitat:
Zitat von a5cl3p1o5 Beitrag anzeigen
Ist der Computer Teil eines Netzwerkes mit eigenem DNS-Server?
Nein, DNS von T-Online (nicht fest) im Router und bei den Rechnern als Gateway und DNS die IP des Routers. Rechner haben feste IP vergeben.

Gruß Mazeck


Alt 06.03.2009, 11:16   #6
a5cl3p1o5
 
Router-Logs - Standard

Router-Logs



Hast Du schon auf dem Rechner den Befehl von %ComSpec% ausgeführt?

Start -> Auführen -> "cmd" eingeben (ohne "") -> "netstat -abn > c:\netstatlog.txt" eingeben
Anschließend kannst Du eine Textdtei unter c:\ finden und hier posten.

Grüße
a5clep1o5
__________________
--> Router-Logs

Alt 06.03.2009, 11:26   #7
Mazeck
 
Router-Logs - Standard

Router-Logs



Zitat:
Zitat von a5cl3p1o5 Beitrag anzeigen
Start -> Auführen -> "cmd" eingeben (ohne "") -> "netstat -abn > c:\netstatlog.txt" eingeben
Anschließend kannst Du eine Textdtei unter c:\ finden und hier posten.
Auf C:\ direkt gehts gar net, da wird der Zugriff verwehrt, die Datei zu erstellen nehm ich an.
Als Pfad dann einen unter 'Eigene Dateien' eingegeben, da erstellt er die Datei,
steht dann nur drin "Der Vorgang erfordert erhöhte Rechte".
Bin als Admin angemeldet.

Gruß Mazeck

Alt 06.03.2009, 11:30   #8
a5cl3p1o5
 
Router-Logs - Standard

Router-Logs



ok, seltsam ...

Vielleicht hilft Dir dieser Artikel weiter.

Grüße
a5cl3p1o5
__________________
a5cl3p1o5, ehemals 45cl3p1u5

Alt 06.03.2009, 11:50   #9
MightyMarc
 
Router-Logs - Standard

Router-Logs



Keine Ahnung ob's bei Vista hilft:
Start > Eingabeaufforderung > als Administrator ausführen

Marc

Alt 14.03.2009, 00:34   #10
Mazeck
 
Router-Logs - Standard

Router-Logs



Also nach langem probieren hab ich jetzt TCPView genommen und das zeigt mir das Ganze so an:

[System Process]:0 TCP 192.168.22.2:49250 alpha.kurs-media.de:http TIME_WAIT
[System Process]:0 TCP 192.168.22.2:49253 alpha.kurs-media.de:http TIME_WAIT
[System Process]:0 TCP 192.168.22.2:49256 alpha.kurs-media.de:http TIME_WAIT
[System Process]:0 TCP 192.168.22.2:49259 alpha.kurs-media.de:http TIME_WAIT
[System Process]:0 TCP 192.168.22.2:49262 alpha.kurs-media.de:http TIME_WAIT
[System Process]:0 TCP 192.168.22.2:49265 alpha.kurs-media.de:http TIME_WAIT
[System Process]:0 TCP 192.168.22.2:49268 alpha.kurs-media.de:http TIME_WAIT
[System Process]:0 TCP 192.168.22.2:49271 alpha.kurs-media.de:http TIME_WAIT
[System Process]:0 TCP 192.168.22.2:49277 alpha.kurs-media.de:http TIME_WAIT
[System Process]:0 TCP 192.168.22.2:49280 74.125.39.164:80 TIME_WAIT

Das nächste mal ist es aber wieder eine ganz andere Zieladresse.

Hier nur noch ein Beispiel:

[System Process]:0 TCP 192.168.22.2:49505 demegaadvip1.doubleclick.net:http TIME_WAIT
[System Process]:0 TCP 192.168.22.2:49508 demegaadvip1.doubleclick.net:http TIME_WAIT
[System Process]:0 TCP 192.168.22.2:49514 demegaadvip1.doubleclick.net:http TIME_WAIT
[System Process]:0 TCP 192.168.22.2:49520 bw-in-f127.google.com:http TIME_WAIT


Etwas später kommt dann (auszugsweise):

[System Process]:0 TCP 192.168.22.2:nfsd-status localhost:49428 TIME_WAIT
[System Process]:0 TCP 192.168.22.2:nfsd-status localhost:49425 TIME_WAIT
[System Process]:0 TCP 192.168.22.2:nfsd-status localhost:49422 TIME_WAIT
[System Process]:0 TCP 192.168.22.2:nfsd-status localhost:49417 TIME_WAIT
[System Process]:0 TCP 192.168.22.2:nfsd-status localhost:49416 TIME_WAIT
[System Process]:0 TCP 192.168.22.2:nfsd-status localhost:49413 TIME_WAIT
[System Process]:0 TCP 192.168.22.2:nfsd-status localhost:49408 TIME_WAIT



Was ist der [System process]:0 ? Wie kann ich den genauer bestimmen. Andere Vista-Rechner zeigen doch auch net das Problem?
hosts-Datei ist in Ordnung.

Hoffe auf Hilfe

Geändert von Mazeck (14.03.2009 um 00:48 Uhr)

Antwort

Themen zu Router-Logs
bedenklich, block, einträge, enthalten, folge, folgende, folgenden, hijack, hänge, meldungen, reports, router, schei, source, tcp, wissen, zusammen




Ähnliche Themen: Router-Logs


  1. Router Problem
    Netzwerk und Hardware - 07.08.2013 (4)
  2. escan mit router
    Plagegeister aller Art und deren Bekämpfung - 18.10.2008 (16)
  3. Router <-> Windows (OK) / Router <-> Linux (nicht OK)
    Netzwerk und Hardware - 23.04.2007 (13)
  4. Neuer Router
    Netzwerk und Hardware - 12.04.2007 (4)
  5. Router
    Netzwerk und Hardware - 19.02.2007 (11)
  6. Wlan Router
    Netzwerk und Hardware - 22.10.2006 (2)
  7. Router IP
    Netzwerk und Hardware - 17.04.2006 (4)
  8. WLAN Router
    Netzwerk und Hardware - 19.01.2006 (2)
  9. dyn dns unterstützenden Router
    Netzwerk und Hardware - 07.12.2005 (4)
  10. Router in T-Eumex 504 PC SE
    Netzwerk und Hardware - 17.08.2005 (1)
  11. Router u. Firewall
    Antiviren-, Firewall- und andere Schutzprogramme - 11.06.2005 (1)
  12. Router & Desktopwall?
    Antiviren-, Firewall- und andere Schutzprogramme - 11.06.2005 (2)
  13. Welcher Router??
    Antiviren-, Firewall- und andere Schutzprogramme - 04.05.2005 (3)
  14. Router!
    Netzwerk und Hardware - 05.01.2005 (5)
  15. Router > Trojaner ??????
    Plagegeister aller Art und deren Bekämpfung - 09.09.2004 (2)
  16. Router
    Plagegeister aller Art und deren Bekämpfung - 19.07.2003 (22)
  17. DSL Router
    Netzwerk und Hardware - 18.01.2003 (12)

Zum Thema Router-Logs - Hallo, Bekomme in letzter Zeit von meinem Router immer LOGs zugeschickt, die Einträge wie die gleich folgenden enthalten: Thu, 2009-03-05 15:31:50 - TCP Packet - Source:192.168.22.2,49355 Destination:xXxXx.dip.t-dialin.net,80 - [BLOCK] Thu, - Router-Logs...
Archiv
Du betrachtest: Router-Logs auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.