| Network · LAN, WAN, Firewalls Alle Fragen rund um das große, kleine Internet finden hier eine Antwort. LANs, WANs, Router, Switches, Bridges, Verkabelung... |
Diskussion: rechner sendet ungefragt Daten im Forum Network · LAN, WAN, Firewalls, in der Kategorie Web, Network & Multimedia Palace; Anzeige Hi Ich hab hier nen Win2k PC, der nach Virenbefall nach Aussage aller Tools (HighjackThis, AdAware, AntiVir) sauber ist. ...
![]() |
| | #1 (permalink) |
| Registriert seit: 02.12.05 ![]() Likes: 0 | Anzeige Hi Ich hab hier nen Win2k PC, der nach Virenbefall nach Aussage aller Tools (HighjackThis, AdAware, AntiVir) sauber ist. Jedoch läuft die winlogon.exe mit voller last, permanent. Und nun hab ich auch rausgefunden was die tut, da sie sofort aufhört, wenn ich die LAN Verbindung kappe: der Schlingel sendet Daten... netstat -a hat 3 IP verbindungen nach außen: nach yh.mx.aol.com (2 mal) und mail1.ozhosting.com, jeweils Port 25 Hmm...jetzt weiß ich aber aus mangelnder Windowskenntniss nich weiter: Wie gewöhne ich dem das ab? Ne firewall installieren damit nix mehr rauskommt mag ich nich, kann ich den Übeltäter irgendwie anders finden? Is tatsächlich die winlog.exe manipuliert? |
| | |
| | #2 (permalink) | |
| gesperrt Registriert seit: 10.07.05 ![]() Likes: 0 | Geh mal auf Start -> suchen Such nach der winlogon.exe, versteckte dateien miteinbeziehen. Wenn die Datei ausser im system32 Ordner noch irgendwo ist, kannst du dir sicher sein, dass du dir etwas eingefangen hast. Zu deiner Aussage: Zitat:
![]() Mfg | |
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) | |
| Member of Honour ![]() Registriert seit: 28.05.03 ![]() Likes: 1 | Zitat:
selbst wenn du das problem mit winlogon.exe löst, kannst du nicht sicher sein, dass im hintergrund nicht noch mehr auf deinem rechner läuft. und wer weiß wozu dein rechner gerade misbraucht wird ...
__________________ http://livehabo.hackerboard.de | http://livebb.sourceforge.net | |
| | |
| | #4 (permalink) | |
| Member of Honour ![]() Registriert seit: 02.04.05 ![]() ![]() ![]() Likes: 76 | Zitat:
--> http://malte-wetz.cjb.net/index.php?...ompromise.html OnTopic: Ack @ ivegotmail Und wenn du dich fragst: "Warum neuinstallieren? Ist doch so anstrengend..." --> http://www.mathematik.uni-marburg.de...c-removal.html | |
| | |
| | #5 (permalink) |
| Themenstarter Registriert seit: 02.12.05 ![]() Likes: 0 | Das System plattmachen ist zu einfach Eine weitere winlogon.exe existiert nicht, es gibt nur die Windowseigene (sollte eine zweite existieren hätte ich auch zwei in der Prozessliste, da die Windowseigene ja immer läuft) Über kurz oder lang wird das System eh neu aufgesetzt, es geht mir auch eher um den Lerneffekt. Kann ich mit windows Bordmitteln herrausfinden welcher Prozess grad das Netzwerkinterface nutzt? |
| | |
| | #6 (permalink) |
| mit netstat -a -b kannst du rausfinden welche verbindung zu welchem prozess gehört.. allerdings kann es trotzdem sein, dass du eine infizierte winlogon hast, es gibt genug viren die es noch nicht zu ner antivir-signatur geschafft haben, also wuerde ich mich auf deine scanner nicht verlassen, könnte genauso gut dein nachbar gecodet haben ;-) weiß zwar nicht genau, was ad-aware und hijackthis alles checken, aber sicher sein kann man sich da nicht. eventuell hilfts auch, mal mit nem packetsniffer wie ethereal mal zu schnueffeln, was denn eigentlich alles so verschickt wird und was zurueckkommt, welches protokoll das ist etc.. evtl einfach mal nen neue winlogon.exe von der install-cd reinkopieren und schauen ob sich was ändert.. | |
| | |
| | #7 (permalink) |
| Senior Member Registriert seit: 03.09.05 ![]() Likes: 0 | Oder der Virus ist polymorph, oder es ist noch ein Schädling aktiv, der seinen Code zum Kommunizieren in den Internet Explorer o.ä. injected, oder die Dateien des Schädlings werden mittels rootkit getarnt, oder offene Ports werden mittels kernel-modul versteckt, oder.... Ich glaube man braucht nicht weitermachen mit der Aufzählung, du kannst dir nie sicher sein, dass dein System je wieder 100% sauber wird ohne Formatierung, man findet wahrscheinlich eh nicht alle Schädlinge. |
| | |
| | #8 (permalink) | |
| Member of Honour ![]() Registriert seit: 02.04.05 ![]() ![]() ![]() Likes: 76 | Zitat:
| |
| | |
| | #9 (permalink) |
| Themenstarter Registriert seit: 02.12.05 ![]() Likes: 0 | weiter unten hab ich doch eh geschrieben das ich das früher oder später tun werde... is na sache von 2-3 h. Mein kernsystem hab ich als image hier, danach noch backup einspielen und fertig... Aufwand is das wirklich nich...Lerneffekt hats aber auch keinen |
| | |
| | #10 (permalink) |
| Member of Honour ![]() Registriert seit: 02.04.05 ![]() ![]() ![]() Likes: 76 | Was willst du denn lernen? Infiziere doch ein emuliertes System. Aber bitte getrennt vom Internet. Solange du infiziert bist, bist du ne Virenschleuder und gefährdest andere. |
| | |
| | #11 (permalink) | |
| Member of Honour ![]() Registriert seit: 07.12.04 ![]() Likes: 256 | Hallo, also wovor +++Atho euch ständig zu warnen versucht ist dies! Zitat:
Was du und viele andere hier mit ihren Tools versuchen ist die Vordertür verzweifelt wieder zu schliessen. Dabei stehen Hintertür und Fenster bereits weit offen! Wenn ihr euch die Mühe macht und den Artikel ganz durchlest werdet ihr hoffentlich endlich einsehen, dass es sich nicht lohnt die Vordertür wieder zu schliessen. Eure ganzen Tools sagen euch nur wann es Zeit ist neu zu installieren! Statt zu lernen wie ihr die Vordertür wieder schliesst, lernt lieber wie ihr sie schützt und wie ihr euer System schnell und sicher neu aufsetzen könnt. Gruss @+++ATHO ich bewundere deine Ausdauer!
__________________ Die deutsche Rechtschreibung ist Freeware, daher darf man sie kostenlos nutzen. Allerdings ist sie nicht Open Source, dies bedeutet man darf sie nicht verändern oder in veränderter Form veröffentlichen. | |
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Rechner mit illegalen Daten in der Reparatur | easteregg | HaBo Lounge | 32 | 20.03.09 09:08 |
| PC sendet Bild erst ab Windows | DT-Crackz-DT | Die Problemzone | 5 | 24.04.08 19:19 |
| Outlook sendet nicht aus dem Postausgang | Sonne | Die Problemzone | 9 | 17.02.05 23:26 |
| Sendet dauernd Daten offene Verbindungen | C.A.S.E. | (In)security allgemein | 2 | 07.11.04 18:04 |
| formular sendet automatisch | Brainscan | Code Kitchen | 0 | 07.05.04 10:08 |