Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Seltsame Verbindungen?

Diskussion: Seltsame Verbindungen? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Guten Abend, ich hab vorhin durch Zufall mal meine Verbindungen per netstat überprüft. Dabei sprang mir eine Verbindung ins ...

Antwort
Alt 22.09.08, 01:33   #1 (permalink)
 
Registriert seit: 08.12.06
zero-9 Leistung: Facit NTK
Likes: 0
Standard Seltsame Verbindungen?

Anzeige

Guten Abend,

ich hab vorhin durch Zufall mal meine Verbindungen per netstat überprüft. Dabei sprang mir eine Verbindung ins Auge, die ich nicht zuordnen konnte: hosted.by.alphared.com (über http).

Also habe ich mal Google angestrengt und herausgefunden, dass Alphared ein Hoster ist und die eben genannte Domain sehr gerne von KAV2008 zum Update der proaktiven Liste benutzt wird. Das Problem: Ich benutze den KAV nicht, sondern Antivir.
Komischerweise konnte ich hosted.by.alphared.com nicht anpingen. Auch ein Tracert schlug fehl.
Von nun an beobachtete ich meine Verbindungen per TCPview von sysInternals. Nach ein paar Mal Firefox 3 neustarten, zeigte mir TCPview die Verbindung nicht mehr an. Dafür zwei andere unbekannte: eine ging jetzt zu hosted-by.leaseweb.com.

Die andere war eine IP (66.132.235.54), der Domainname war zT mit Sternchen verschlüsselt, die sich auf Port 443(!) verbunden hat. Komischerweise zeigte TCPview an, dass die Verbindung vom Prozess "System" ausgeführt wurde. Ein tracert ergab keine wirklichen Ergebnisse und auch Google spuckte nichts aus.

Kann mir irgend jemand weiterhelfen? ich finde diese Vorgänge äußerst dubios und kann keine gescheiten Informationen finden.

zero-9 ist offline   Mit Zitat antworten
Alt 22.09.08, 11:07   #2 (permalink)
01
 
Registriert seit: 16.05.06
01 Leistung: Facit NTK
Likes: 0
Standard

Das nächste wäre dann ja vielleicht ein Sniffer, wenn es HTTP ist sollte man ja mal schaun können was da hin und her wandert.
01 ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 22.09.08, 11:47   #3 (permalink)
Member of Honour
 
Benutzerbild von beavisbee
 
Registriert seit: 22.02.07
beavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium III
beavisbee eine Nachricht über ICQ schicken
Likes: 77
Standard RE: Seltsame Verbindungen?

Zitat:
Original von zero-9
die sich auf Port 443(!) verbunden hat.
falls dir die Info weiterhilft: Port 443 ist HTTPS

und die Verbindungen kommen nur, wenn du Firefox öffnest?
was hast du eigentlich so an Firefox-Plugins installiert?
Vieleicht fragt irgend ein Plugin zuhause nach, ob es schon neuere Versionen gibt, etc.

Oder Anti-Phishing-Plugins, die neue Blacklists ziehen, etc.

Hast du in diese Richtung schonmal überlegt?
beavisbee ist offline   Mit Zitat antworten
Alt 22.09.08, 12:09   #4 (permalink)
 
Registriert seit: 07.03.08
90nop Leistung: Facit NTK
Likes: 0
Standard

Vielleicht Malware in der FF exe ?

Lösche den doch mal und installiere ihn neu, poste ein hijackthislog. Denn: http://everflux.de/hosted-byleasewebcom-592/

das sieht schonmal nicht sehr gut aus

@beavisbee: Abgesehen von einigen speziellen Plugins in FF sollte da nichts im Hintergrund geladen werden.
90nop ist offline   Mit Zitat antworten
Alt 22.09.08, 16:56   #5 (permalink)
Themenstarter
 
Registriert seit: 08.12.06
zero-9 Leistung: Facit NTK
Likes: 0
Standard

Erstmal danke für eure Antworten.

Aus Sicherheitsgründen habe ich mich entschieden das System lieber neu aufzusetzen.

Als Firefox hatte ich die Version 3.0.1 mit den Extensions NoScript, Firebug und HTTPLive.

Das HJT - Log sah auch ziemlich sauber aus.

Nur was mir halt so Gedanken machte, war die "verschlüsselte" URL, die nicht über FF sondern über "System" zustande kam. Meine Vermutung war, dass irgendeine Malware den Prozess gehooked hat und dann seine Daten verschlüsselt gesendet hat, was ja heutzutage nichts so ungewöhnliches ist.
Komisch war auch, dass halt die Verbindung zu "hosted.by.alphared.com" durch TCPview nicht unterbunden werden konnte und auch nicht mt der Zeit verschwand, wie das bei den anderen HTTP verbindungen üblich war.
Was ich noch gefunden habe, war eine Seite, die wohl den Bot Zlob mit Alphared in Verbindung brachte. Aber die war ziemlich nichtsaussagend.
Hätte gern mehr drüber rausbekommen (Warum habe ich eigentlich nicht HttpLive mitlauschen lassen?-.-), aber die Sicherheit war mir in dem Moment wichtiger.

Trotz allem nochmal danke für eure Antworten.

Edit: Die Frage wäre halt nur gewesen, wie die Infektion zustande kam. Ist irgendjemandem irgendein Malware-Verhalten bei kino.to bekannt? Hatte mir die Seite mal angeschaut und dort JS aktiviert, um mir die Seite korrekt anschauen zu können.
zero-9 ist offline   Mit Zitat antworten
Alt 23.09.08, 09:00   #6 (permalink)
01
 
Registriert seit: 16.05.06
01 Leistung: Facit NTK
Likes: 0
Standard

Naja Drive by Maleware wird ja immer beliebter. Also einfach so was einfangen ist ebend immer möglich. Aber dein System sah schon recht sicher aus.
01 ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Seltsame Verbindungen?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Seltsame Dateien rami Windows 6 20.06.08 16:58
Seltsame Dateikopien Chris Linux/UNIX 4 04.10.04 03:22
seltsame Fehlermeldung!! MichiM Die Problemzone 10 20.04.04 14:17
Seltsame XP-Installation Playlife Windows 6 25.03.03 14:37
seltsame mails?! creep Off topic-Zone 2 16.12.01 20:51


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61