Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Virus or not? IMCP Meldung der Firewall (https://www.trojaner-board.de/38149-virus-not-imcp-meldung-firewall.html)

tesla 19.04.2007 17:47

Virus or not? IMCP Meldung der Firewall
 
hallo zusammen! :daumenhoc

ich bin neu im board und bräuchte auch gleich mal eure Hilfe!

hier mein etwas kurioses Problem:
neuerdings zeigt meine Firewall(Sygate) eine ICMP-Meldung an, dass ein Ping auf eine bestimmte Adresse erfolgen möchte. Eigenartigerweise wird der Ping von div. Programmen (z.B. explorere,exe,nerocheck,avp.exe(jep hier läuft Kaspersky),usw... ausgeführt. Die Zieladresse für den Ping ist für alle Programme immer diesselbe, jedoch wenn ich den Rechner neu starte dann wird als Ziel eine andere IP angegeben. Die Pings werden auch nicht beim Systemstart sondern während des Betriebs in unregelmäßigen Abständen geschickt. tracert bzw. backtrace auf die IPs ist immer erfolglos....
die IP-Ranges haben auch keinen Zusammenhang, also mal ist es Telekom oder Netcologne oder was auch immer....
ich kann ICMP komplett sperren, dann hätte ich Ruhe aber mich würde schon interessieren, warum das neuerdings ist. :roll:

überprüft habe ich den PC mit
- Kaspersky Virusscan 6.x
- McAfee Virusscan (über BootCD - also unabhängig vom Betriebssystem)
- Stinger
- SpyBot
- HiJackthis
- Windoofs böses Entfernungstool
- Adaware
- msconfig - Registry überprüft
- div. OnlineTests durchgeführt ob backdoors offen wären
.....alles negativ, also nichts gefunden!

ich kann leider nicht genau sagen ab wann die Probleme aufgetreten sind, aber ich denke es war nach einem Systemupdate (div.Microsoftpatches) und oder Kaspersky Antivirus Neuinstallation...

ich frage mich ob das ein Virus oder Trojaner oder Würmchen ist, der sich geschickt versteckt oder evtl. doch irgendein Bug im System (XP prof.) ist - eine Neuinstallation kommt sowieso, wenn ich den Grund des Übels nicht finde, aber evtl. kann mir einer von euch noch einen Tip geben!

Vielen Dank schon mal!

gruss
tesla

undoreal 19.04.2007 21:08

Halli hallo und willkommen..

Schau mal hier hab' ich was gefunden. Ich denke da findest du durch. Das könnte bei dir was ganz ähnliches sein.

Zitat:

Dieses Problems wird dadurch verursacht, dass der NAT-Treiber, den Windows-Firewall* verwendet, die ICMP-Daten nicht richtig auf dem Clientcomputer übersetzt.
*Firewall(Sygate) :)

Gruß

Undoreal

tesla 19.04.2007 23:01

danke für die antwort!

es klingt ähnlich aber ich gehe nicht über VPN oder DFÜ ins net und ftp hab ich da auch auch nicht laufen wenn der effekt auftritt...

das mit dem treiber könnte wieder mal so ein feature von microsoft sein :rolleyes: welches mir beim updaten untergejubelt wurde...
muss mal schauen ob der treiber nur für die firewall zuständig ist oder sich doch noch woanders mit reinhängt.... die tolle microsoftfirewall ist sowieso nicht aktiv bei mir ;)

trotzdem nochmal thx, evtl. habe ich einen neuen ansatz zur fehlersuche :sword2:

schönen gruss
tesla

Edit:
...habe zu der ipnat.sys was gefunden (falls es einen interessiert ;) )
Firewall-Hook-Treiber: Eine Windows-Komponente, die die Firewall-Hook-API zur Überprüfung von eingehenden und ausgehenden IP-Paketen nutzt. Auf einem Computer unter Windows XP handelt es sich beim Firewall-Hook-Treiber um Ipnat.sys – er wird sowohl von der Internetverbindungsfreigabe als auch von der Windows Firewall genutzt. Bei der Internetverbindungsfreigabe handelt es sich um eine simple NAT-Funktionalität (Network Address Translator), und die Windows Firewall ist eine hostbasierte Firewall. Ipnat.sys überprüft sowohl den Local Host-Netzwerkverkehr als auch den Transit-Netzwerkverkehr. Unter Windows Server 2003 wird Ipnat.sys von der Internetverbindungsfreigabe, der Windows Firewall und von der NAT/Firewall-Komponente von Routing und RAS gemeinsam genutzt. Wenn die NAT/Firewall-Komponente von Routing und RAS aktiviert ist, dann können Sie die Windows Firewall und die Internetverbindungsfreigabe nicht mehr aktivieren.


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:00 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131