Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Network · LAN, WAN, Firewalls Alle Fragen rund um das große, kleine Internet finden hier eine Antwort. LANs, WANs, Router, Switches, Bridges, Verkabelung...

rechner sendet ungefragt Daten

Diskussion: rechner sendet ungefragt Daten im Forum Network · LAN, WAN, Firewalls, in der Kategorie Web, Network & Multimedia Palace; Anzeige Hi Ich hab hier nen Win2k PC, der nach Virenbefall nach Aussage aller Tools (HighjackThis, AdAware, AntiVir) sauber ist. ...

Antwort
Alt 13.01.06, 14:36   #1 (permalink)
 
Registriert seit: 02.12.05
schmidtl_dd Leistung: Facit NTK
Likes: 0
Standard rechner sendet ungefragt Daten

Anzeige

Hi

Ich hab hier nen Win2k PC, der nach Virenbefall nach Aussage aller Tools (HighjackThis, AdAware, AntiVir) sauber ist.

Jedoch läuft die winlogon.exe mit voller last, permanent. Und nun hab ich auch rausgefunden was die tut, da sie sofort aufhört, wenn ich die LAN Verbindung kappe: der Schlingel sendet Daten...

netstat -a hat 3 IP verbindungen nach außen: nach yh.mx.aol.com (2 mal) und mail1.ozhosting.com, jeweils Port 25

Hmm...jetzt weiß ich aber aus mangelnder Windowskenntniss nich weiter: Wie gewöhne ich dem das ab? Ne firewall installieren damit nix mehr rauskommt mag ich nich, kann ich den Übeltäter irgendwie anders finden?
Is tatsächlich die winlog.exe manipuliert?

schmidtl_dd ist offline   Mit Zitat antworten
Alt 13.01.06, 15:11   #2 (permalink)
gesperrt
 
Registriert seit: 10.07.05
fast_killer Leistung: Facit NTK
Likes: 0
Standard

Geh mal auf Start -> suchen
Such nach der winlogon.exe, versteckte dateien miteinbeziehen.
Wenn die Datei ausser im system32 Ordner noch irgendwo ist, kannst du dir sicher sein, dass du dir etwas eingefangen hast.

Zu deiner Aussage:

Zitat:
Ne firewall installieren damit nix mehr rauskommt mag ich nich, kann ich den Übeltäter irgendwie anders finden?
Soll das heissen, du hast gar keine Firewall installiert? Ich glaube ich seh schon, wo das Problem liegt

Mfg
fast_killer ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 13.01.06, 15:12   #3 (permalink)
Member of Honour
 
Benutzerbild von ivegotmail
 
Registriert seit: 28.05.03
ivegotmail Leistung: Z3
Likes: 1
Standard RE: rechner sendet ungefragt Daten

Zitat:
Original von schmidtl_dd
Wie gewöhne ich dem das ab?
wie schon in deinem anderen thread geschrieben: system komplett neu aufsetzen!
selbst wenn du das problem mit winlogon.exe löst, kannst du nicht sicher sein, dass im hintergrund nicht noch mehr auf deinem rechner läuft. und wer weiß wozu dein rechner gerade misbraucht wird ...
__________________
http://livehabo.hackerboard.de | http://livebb.sourceforge.net
ivegotmail ist offline   Mit Zitat antworten
Alt 13.01.06, 15:19   #4 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

Zitat:
Soll das heissen, du hast gar keine Firewall installiert? Ich glaube ich seh schon, wo das Problem liegt
Du bist der Meinung, dass eine Kompromittierung unvermeidbar ist, wenn man keine Firewall hat?

--> http://malte-wetz.cjb.net/index.php?...ompromise.html

OnTopic:

Ack @ ivegotmail

Und wenn du dich fragst: "Warum neuinstallieren? Ist doch so anstrengend..."

--> http://www.mathematik.uni-marburg.de...c-removal.html
+++ATH0 ist offline   Mit Zitat antworten
Alt 13.01.06, 15:57   #5 (permalink)
Themenstarter
 
Registriert seit: 02.12.05
schmidtl_dd Leistung: Facit NTK
Likes: 0
Standard

Das System plattmachen ist zu einfach Ne firewall brauch ich nicht, da ich keine Dienste nach aussen anbiete (Windows Dienste sind abgeschaltet). Ich halte sowieso nix von Desktopfirewalls...

Eine weitere winlogon.exe existiert nicht, es gibt nur die Windowseigene (sollte eine zweite existieren hätte ich auch zwei in der Prozessliste, da die Windowseigene ja immer läuft)

Über kurz oder lang wird das System eh neu aufgesetzt, es geht mir auch eher um den Lerneffekt. Kann ich mit windows Bordmitteln herrausfinden welcher Prozess grad das Netzwerkinterface nutzt?
schmidtl_dd ist offline   Mit Zitat antworten
Alt 13.01.06, 19:16   #6 (permalink)
 
Registriert seit: 11.09.05
heinzelJacKy Leistung: Facit NTK
heinzelJacKy eine Nachricht über ICQ schicken heinzelJacKy eine Nachricht über AIM schicken
Likes: 0
Standard

mit netstat -a -b kannst du rausfinden welche verbindung zu welchem prozess gehört..
allerdings kann es trotzdem sein, dass du eine infizierte winlogon hast, es gibt genug viren die es noch nicht zu ner antivir-signatur geschafft haben, also wuerde ich mich auf deine scanner nicht verlassen, könnte genauso gut dein nachbar gecodet haben ;-)
weiß zwar nicht genau, was ad-aware und hijackthis alles checken, aber sicher sein kann man sich da nicht. eventuell hilfts auch, mal mit nem packetsniffer wie ethereal mal zu schnueffeln, was denn eigentlich alles so verschickt wird und was zurueckkommt, welches protokoll das ist etc..
evtl einfach mal nen neue winlogon.exe von der install-cd reinkopieren und schauen ob sich was ändert..
heinzelJacKy ist offline   Mit Zitat antworten
Alt 13.01.06, 19:58   #7 (permalink)
Senior Member
 
Registriert seit: 03.09.05
Lesco Leistung: Facit NTK
Likes: 0
Standard

Oder der Virus ist polymorph, oder es ist noch ein Schädling aktiv, der seinen Code zum Kommunizieren in den Internet Explorer o.ä. injected, oder die Dateien des Schädlings werden mittels rootkit getarnt, oder offene Ports werden mittels kernel-modul versteckt, oder....
Ich glaube man braucht nicht weitermachen mit der Aufzählung, du kannst dir nie sicher sein, dass dein System je wieder 100% sauber wird ohne Formatierung, man findet wahrscheinlich eh nicht alle Schädlinge.
Lesco ist offline   Mit Zitat antworten
Alt 13.01.06, 20:39   #8 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

Zitat:
Das System plattmachen ist zu einfach
Glaube ich dir nicht. Ich glaube eher es ist dir zu aufwändig. Kannst du ruhig zugeben. Ist mir dann auch egal, was mit deinem System los ist...
+++ATH0 ist offline   Mit Zitat antworten
Alt 14.01.06, 11:49   #9 (permalink)
Themenstarter
 
Registriert seit: 02.12.05
schmidtl_dd Leistung: Facit NTK
Likes: 0
Standard

weiter unten hab ich doch eh geschrieben das ich das früher oder später tun werde... is na sache von 2-3 h. Mein kernsystem hab ich als image hier, danach noch backup einspielen und fertig... Aufwand is das wirklich nich...Lerneffekt hats aber auch keinen
schmidtl_dd ist offline   Mit Zitat antworten
Alt 14.01.06, 12:58   #10 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

Was willst du denn lernen?
Infiziere doch ein emuliertes System. Aber bitte getrennt vom Internet. Solange du infiziert bist, bist du ne Virenschleuder und gefährdest andere.
+++ATH0 ist offline   Mit Zitat antworten
Alt 16.01.06, 11:00   #11 (permalink)
Member of Honour
 
Registriert seit: 07.12.04
end4win hat die Renommee-Anzeige deaktiviert
Likes: 256
Standard

Hallo,
also wovor +++Atho euch ständig zu warnen versucht ist dies!


Zitat:
Definition
Ein Rootkit ist ein Programm oder ein Paket von Programmen, das ein Einbrecher benutzt, um seine Anwesenheit auf einem Computer zu verbergen, und das ihm auch zukünftig Zugriff auf das System gewährt. Dazu ändert das Rootkit interne Abläufe des Betriebssystems oder es manipuliert Datenstrukturen, auf die sich das Betriebssystem beim Verwalten und Überprüfen verlässt.
Ein Rootkit ist kein Exploit sondern das, was ein Angreifer einsetzt, nachdem er eine Schwachstelle mit einem Exploit ausgenutzt hat. Es ist daher in vieler Hinsicht interessanter als ein Exploit, selbst als ein sogenannter Zero-Day-Exploit, der erscheint, bevor ein Patch verfügbar ist. Die meisten Anwender haben widerstrebend die Tatsache akzeptiert, dass kontinuierlich weitere Sicherheitslücken in Computersystemen entdeckt werden. Während ein Zero-Day-Exploit nur eine Kugel ist, kann ein Rootkit viel über den Angreifer verraten ? zum Beispiel warum er damit geschossen hat. Indem wir analysieren, was ein Rootkit macht, können wir erforschen, was der Angreifer stehlen will, mit wem er kommuniziert und wie raffiniert er dabei vorgeht. Doch bevor wir uns mit dem "warum" beschäftigen, ist das "wie" an der Reihe.
Ganzer Artikel unter http://www.heise.de/security/artikel/68243/0

Was du und viele andere hier mit ihren Tools versuchen ist die Vordertür verzweifelt wieder
zu schliessen. Dabei stehen Hintertür und Fenster bereits weit offen!
Wenn ihr euch die Mühe macht und den Artikel ganz durchlest werdet ihr hoffentlich endlich einsehen,
dass es sich nicht lohnt die Vordertür wieder zu schliessen.
Eure ganzen Tools sagen euch nur wann es Zeit ist neu zu installieren!
Statt zu lernen wie ihr die Vordertür wieder schliesst, lernt lieber wie ihr sie schützt und wie ihr
euer System schnell und sicher neu aufsetzen könnt.

Gruss
@+++ATHO ich bewundere deine Ausdauer!
__________________
Die deutsche Rechtschreibung ist Freeware, daher darf man sie kostenlos nutzen.
Allerdings ist sie nicht Open Source, dies bedeutet man darf sie nicht verändern oder in veränderter Form
veröffentlichen.
end4win ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Web, Network & Multimedia Palace » Network · LAN, WAN, Firewalls » rechner sendet ungefragt Daten
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Rechner mit illegalen Daten in der Reparatur easteregg HaBo Lounge 32 20.03.09 09:08
PC sendet Bild erst ab Windows DT-Crackz-DT Die Problemzone 5 24.04.08 19:19
Outlook sendet nicht aus dem Postausgang Sonne Die Problemzone 9 17.02.05 23:26
Sendet dauernd Daten offene Verbindungen C.A.S.E. (In)security allgemein 2 07.11.04 18:04
formular sendet automatisch Brainscan Code Kitchen 0 07.05.04 10:08


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61