Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

Geen virus, toch raar netwerkverkeer....

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo allen,

Hoewel ik mezelf niet als een echte noob beschouw op het gebied van computers, ben ik dat wat netwerken aangaat zeker wel. Hoe daar aub rekening mee bij het eventuele beantwoorden, dank u:)
Ik ben een half jaartje naar Tsjechie geweest, en heb de computer achtergelaten in de vertrouwde, doch helaas mega-noob handen van moeder en broer. Bij terugkomst stikte het ding dan ook van de virussen..... Een kort en onvolledig lijstje wat ik tot nog toe heb gevonden: Poebot.b, Linkbot.M (?), dyfuca.ei istbar.jm, rbot.gen. en meerdere helkern attacks (afgeweerd)

Het moge duidelijk zijn dat ik (die nog weinig ervaring heb met virussen) er lang over gedaan heb om ze weg te krijgen. Probleem was o.a. dat ik 1 hd heb die ik in 3 partities heb opgedeelt (+ een vierde kleine die Windows zelf maakt (?)). Nu heb ik alleen de c: geformateerd (werd ook weer eens tijd:-)) zodat ik alle belangrijke bestanden gewoon op de andere partities kon laten staan. Na 4 keer (of meer) geformatteerd en geinstalleerd te hebben(met veel problemen) leken de problemen over. Nu heb ik met veel verschillende, allemaal geupdatete virusscanners m'n HELE comp gescand (hijjack this, Norton Antivirus 2003 (had ik nog liggen), Hitman Pro, Kaspersky (die niets vond, maar wel op hol sloeg en 100% van m'n CPU in beslag nam), F-Prot en verschillende on-line scanners) maar ze vinden niets. Toch kon ik opeens niet meer internetten, terwijl er wel verbinding werd gemaakt (DU-meter). Toen ethereal opgestart en die vond nog steeds verkeer (ik zou ERG graag een plaatje inpassen maar weet niet hoe:-). Van twee verschillende sourcen die geen van beide mijn ip hebben. Behoorlijk verkeer en ikzelf werd schijnbaar geblockt of zo. Volgens mijn broer gebeurde dit vaker. Meeste verkeer heeft DHCP (info: DHCP-reqeust of offer) als protocol maar ook ARP (info: alleen "who has") en NBNS (Registration mijn computernaam en MSHome) en IGMP (info: V3 membership report).. 95 procent is gericht aan ip: 255.255.255.255 (zal wel een standaard adres zijn, maar ook aan andere ip's. In totaal 3 verschillende ip's als ontvanger, en 2 als verzender (+ AmicoTec_81:8c:22 ook nog als verzender, geen idee wat dat is). . En "broadcast" als ontvanger wanneer ARP het protocol is. Natuurlijk heb ik de afgelopen dagen de search-functie erg vaak gebruikt maar hier kom ik niet uit. Hoort dit verkeer er te zijn en zo ja, enig idee wat dan wel die block veroorzaakt? Zo nee, wat nu??

Alvast hardstikke bedankt!

  • usgaap
  • Registratie: Oktober 2005
  • Laatst online: 27-11 21:00
Je vertelt dat je niet veel van netwerken afhangt, betekent dit dat je WEL een netwerk hebt waar je die computer aan hebt hangen??

Anders zou je je computer in SAFE mode kunnen opstarten, zonder netwerkmogelijkheden en dan alle antivirus prog's erop loslaten. Vervolgens aan de hand van je loglijsten het register doorzoeken op overblijfselen. Natuurlijk wel systeemherstel uitschakelen ;)

  • Bor
  • Registratie: Februari 2001
  • Nu online

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Adres 255.255.255.255 is gewoon het broadcast adres dat veel protocollen gebruiken. Arp verkeer is ook normaal (een computer checkt gewoon wie het MAC (hardware) adres heeft dat bij een bepaald ip adres hoort).

Heb je toevallig een secondary ip adres ingesteld? Heb je iets van VMWare draaien welke naar buiten wil roepen?

Heeft alleen deze pc er last van of zijn er meer? Kun je het ip adres van de router nog bereiken (ping)? Heb je een personal firewall draaien? Kortom, je geeft te weinig informatie om het netwerk verkeer te kunnen verklaren.

Dat je uberhaubt met ethereal aan de gang gaat als je zelf al aangeeft weinig verstand van netwerken te hebben. Hoe wil je dan de zaken die je daar in gaat zien verklaren?

[ Voor 56% gewijzigd door Bor op 19-10-2005 16:34 ]

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • usgaap
  • Registratie: Oktober 2005
  • Laatst online: 27-11 21:00
Sorry, afhangt moet natuurlijk afweet zijn, excuus.

  • Pannenkoekkie
  • Registratie: April 2004
  • Laatst online: 28-03 18:38

Pannenkoekkie

Sugar or Cheeze?

Lees deze Info en lees dan je eigen verhaal nog eens door :)

Verwijderd

Topicstarter
hehe, excuses voor de netwerk term. Nee, hij hangt niet aan een netwerk, maar heb een ADSL-verbinding die via LAN werkt, zodoende:) Heb hem ook al in Safe-mode doorzocht en systeemherstel uitgeschakelt (goed dat je het zegt, die moet ik nog ff weer inschakelen). Heb geen echte harde aanwijzing dat ik een virus heb, kan alleen het netwerkverkeer niet verklaren (waar komen die ip's vandaan?) i.c.m. het feit dat ik op zo'n moment zelf nuet meer het net op kom.

  • Bor
  • Registratie: Februari 2001
  • Nu online

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

De pc hangt niet in een netwerk maar je het wel een ADSL verbinding die via het LAN werkt? Dat is een beetje tegenstrijdig imho.

Wanneer je je computer met bv een ADSL modem aansluit op internet maak je ook deel uit van een netwerk he.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • hufkes
  • Registratie: Maart 2000
  • Laatst online: 01:14

hufkes

nee, daar staat niet hufter!

plaats anders je hijackthis log eens, mss is er wel het een en ander dat je over het hoofd hebt gezien.. Wat dat van die vierde partitie is waar je het over hebt snap ik ook niet echt, leg dat eens uit?

Onderstaande signature is al >20jr oud ***hoe dan***
---
Het internet is een veelbelovend medium
....dat maar heel weinig van zijn beloftes nakomt.
Wat weg is... raak je nooit meer kwijt :P


Verwijderd

Topicstarter
Juist, en daarom noemde ik het ook een netwerk...... Maar ik heb er dus maar 1 comp aan hangen.
En Bor, ik moet het toch ooit leren? Ik doe m'n best hoor. Ben jij als IT-genie geboren? :)

Heb geen secondary adres ingegeven, kan niet pingen want met netstat -a, netstat /all, ping -t en nslookup ipadres krijg ik het scherm maar een 1/2 sec. in beeld :( Had windows firewall wel draaien, maar kan hem niet updaten.Krijg hem ook niet meer in rechtsonderin, hoewel hij wel aanstaat. En kon dus zelf ook niet het net op op dat moment. Had ook spysweeper draaien. Maar die moeten dan toch dezelfde ip hebben? Ik heb mijn ip nr en dat is een ander nummer dan ik hier als source krijg.

[ Voor 6% gewijzigd door Verwijderd op 19-10-2005 17:13 ]


Verwijderd

Topicstarter
Weet dus helaas niet hoe ik een log moet plaatsen:r Zou het erg graag doen, lijkt me voor iedereen makkelijker. En die vierde partitie snap ik zelf ook niet. Is 1 gig groot, misschien dat ik hem er zelf wel op heb gezet, maar is al lang geleden. Had deze (F:) en mijn C: geformat en wilde ze samenvoegen, maar dat mocht dus niet:(

Verwijderd

Topicstarter
En weet iemand misschien wat de source: AmicoTec_81:8c:22 is?

Verwijderd

Verwijderd schreef op woensdag 19 oktober 2005 @ 16:48:
(knip)... kan niet pingen want met netstat -a, netstat /all, ping -t en nslookup ipadres krijg ik het scherm maar een 1/2 sec. in beeld :(
Geef die opdracht 'ns niet in bij 'Uitvoeren' maar gewoon bij Bureauaccessoires -> 'Opdrachtpromt'

Verwijderd

Verwijderd schreef op woensdag 19 oktober 2005 @ 16:55:
En weet iemand misschien wat de source: AmicoTec_81:8c:22 is?
Iemand die een netwerkkaar van AmicoTec heeft?

Verwijderd

Topicstarter
Met opdrachtprompt lukt het i.d.d. wel, lijkt niets verdachts te zien. Als *:* bij extern adres niet verdacht is :) Maar heb met netstat -n ook 2 verschillende ip's als lokaal adres.......
Maar zie met een nieuwe ethereal-test nu wel mijn eigen ip ook (eerst dus niet) maar dus ook nog steeds een aantal andere ip's als source. Daar ligt mijn probleem ook. Lijkt me niet goed, maar heb er weinig verstand van en daarom vraag ik het jullie. De source ben ik toch zelf?

[ Voor 15% gewijzigd door Verwijderd op 19-10-2005 17:17 ]


Verwijderd

Als je onduidelijk netwerkverkeer duidelijk wilt maken (welke processen veroorzaken het, welke poorten gebruiken ze, welke locatie, etc.) installeer een trial versie van X-NetStat Professional. Dit programma geeft een duidelijk overzicht van al het verkeer, poorten (local en remote), processen (info over, locatie, de mogelijkheid ze te killen), remote adressen, bytes in/bytes out, de mogelijkheid te sniffen, etc, etc.

Verwijderd

Topicstarter
Bedankt voor de link, maar helaas. Ik heb het al eens geprobeerd met X-netstat, maar de info die ik krijg kan ik niet zoveel mee. Ethereal is al lastig:) Om mijn vraag nog een keer kort en krachtig te stellen: Hoor je meerdere ip's als source te hebben bij het gebruik van ethereal gedurende zeg 10 min.?

  • usgaap
  • Registratie: Oktober 2005
  • Laatst online: 27-11 21:00
Bij mijn weten heb je maar een source als IP, in jouw geval zijnde.

Het verhaal wordt er naar mijn idee niet echt heel veel duidelijker op maar wellicht valt het volgende te overwegen?

Ik ben nog niet echt overtuigd dat jouw computer virus- of spyware vrij is. Vraag me af wat die door Windows gecreëerde (??) partitie op jouw computer doet. Heb je meerdere OS'en op je computer?

Ik zou toch proberen om zoveel mogelijk antispyware programma's en antivirusprogs te draaien in veilige modus zonder netwerkverkeer (alle partities). Ik zou ook je register in veilige modus (weet ff niet of dat kan, dacht van wel) afstruinen met de namen die waarschijnlijk in je logs voorkomen van antivirus en spyware. Tevens je Program Files en Windows doorzoeken op verdachte files. Probeer dan een gedeelte van de logs van je antivirus en spyware programma's te copy/pasten in dit forum (niet teveel) wanneer er rare dingen instaan.

Verwijderd

Topicstarter
Lol goed idee! Hier zijn de meldingen van ethereal (natuurlijk niet allemaal, zijn er 100den, maar wel verschillende:

Source Destination Protocol Info
82.173.32.1 255.255.255.255 DHCP DHCP ACK - Transaction ID 0xa29e131b

Met deze info eronder:
Frame 736 (340 bytes on wire, 340 bytes captured)
Ethernet II, Src: 82.173.32.1 (00:12:da:90:c3:19), Dst: Broadcast (ff:ff:ff:ff:ff:ff)
Internet Protocol, Src: 82.173.32.1 (82.173.32.1), Dst: 255.255.255.255 (255.255.255.255)
User Datagram Protocol, Src Port: bootps (67), Dst Port: bootpc (68)

Dan deze:
Source Destination Protocol Info
169.254.251.74 169.254.255.255 NBNS Registration NB MSHOME<00>

Met deze info:

Frame 621 (110 bytes on wire, 110 bytes captured)
Ethernet II, Src: 169.254.251.74 (00:d0:41:81:ce:3e), Dst: Broadcast (ff:ff:ff:ff:ff:ff)
Internet Protocol, Src: 169.254.251.74 (169.254.251.74), Dst: 169.254.255.255 (169.254.255.255)
User Datagram Protocol, Src Port: netbios-ns (137), Dst Port: netbios-ns (137)

En deze:
Source Destination Protocol Info
0.0.0.0 255.255.255.255 DHCP DHCP Discover - Transaction ID 0x61c6a720

Met dit erbij:

Frame 622 (342 bytes on wire, 342 bytes captured)
Ethernet II, Src: 169.254.251.74 (00:d0:41:81:ce:3e), Dst: Broadcast (ff:ff:ff:ff:ff:ff)
Internet Protocol, Src: 0.0.0.0 (0.0.0.0), Dst: 255.255.255.255 (255.255.255.255)
User Datagram Protocol, Src Port: bootpc (68), Dst Port: bootps (67)

En Nog een paar (die ik zonder info zal doen om de grote te begrenzen:) :

Source Destination Protocol Info
64.4.17.250 xxxxxxxxxx HTTP HTTP/1.1 200 OK

Source Destination Protocol Info
213.239.154.36 xxxxxxxxx TCP http > 1977 [FIN, ACK] Seq=437 Ack=619 Win=6798 Len=0

Source Destination Protocol Info
12.130.12.31 xxxxxxxxx HTTP Continuation or non-HTTP traffic

Waarbij bij de laatste 3 mijn ip adres xxxxxxxxxx is.

[ Voor 12% gewijzigd door Verwijderd op 19-10-2005 18:45 ]


  • usgaap
  • Registratie: Oktober 2005
  • Laatst online: 27-11 21:00
Hey Scuba,

Dat is een logfile van Ethereal, niet van die spyware en antivirus. Ben nog steeds benieuwd of je echt virus en spyware vrij bent. Heb zo mijn twijfels gezien de lange lijst aan het begin van je post.

Verwijderd

Topicstarter
Ok, hier mijn Hijackthis file:

Logfile of HijackThis v1.99.1
Scan saved at 18:48:26, on 19-10-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\FSI\F-Prot\fpavupdm.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\DOCUME~1\ADMIN\LOCALS~1\Temp\Tijdelijke map 3 voor hijackthis.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.nl/
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [DU Meter] C:\Program Files\DU Meter\DUMeter.exe
O4 - HKLM\..\Run: [FRISK FP-Scheduler] C:\Program Files\FSI\F-Prot\F-Sched.exe STARTUP
O4 - HKLM\..\Run: [F-StopW] C:\Program Files\FSI\F-Prot\F-StopW.EXE
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Common Files\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKCU\..\Run: [Spyware Doctor] "C:\Program Files\Spyware Doctor\swdoctor.exe" /Q
O4 - HKCU\..\Run: [Steam] "c:\program files\steam\steam.exe" -silent
O15 - Trusted Zone: http://download.windowsupdate.com
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.c...eb_site.cab?1129479554796
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.co...an/2,0,0,4603/mcfscan.cab
O16 - DPF: {F04A8AE2-A59D-11D2-8792-00C04F8EF29D} (Hotmail Attachments Control) - http://by111fd.bay111.hotmail.msn.com/activex/HMAtchmt.ocx
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: F-Prot Antivirus Update Monitor - FRISK Software - C:\Program Files\FSI\F-Prot\fpavupdm.exe
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Webroot Spy Sweeper Engine (svcWRSSSDK) - Webroot Software, Inc. - C:\Program Files\Webroot\Spy Sweeper\WRSSSDK.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe

  • Bor
  • Registratie: Februari 2001
  • Nu online

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Verwijderd schreef op woensdag 19 oktober 2005 @ 16:48:
Juist, en daarom noemde ik het ook een netwerk...... Maar ik heb er dus maar 1 comp aan hangen.
En Bor, ik moet het toch ooit leren? Ik doe m'n best hoor. Ben jij als IT-genie geboren? :)
Dat was niet als flame bedoelt hoor. Ik denk alleen dat Ethereal niet de juiste tools is om met jouw kennisniveau wat betreft netwerken te gebruiken als ik je startpost zo lees. Dat geef je min of meer zelf ook al aan namelijk :)
Verwijderd schreef op woensdag 19 oktober 2005 @ 18:14:

Dan deze:
Source Destination Protocol Info
169.254.251.74 169.254.255.255 NBNS Registration NB MSHOME<00>
169.254.x.x is een APIPA (Automatic private ip adress) adres wat een windows machine aanneemt als het geen adres via DHCP kan verkrijgen. Niets om je zorgen over te maken imho.
Source Destination Protocol Info
0.0.0.0 255.255.255.255 DHCP DHCP Discover - Transaction ID 0x61c6a720
Dat is een poging van een DHCP client om een DHCP server te vinden waar het een adres kan leasen. Normaal netwerk verkeer. 0.0.0.0 omdat de client nog geen adres heeft, gericht naar 255.255.255.255 (broadcast) zodat iedereen op het segment het bericht ontvangt.
Source Destination Protocol Info
64.4.17.250 xxxxxxxxxx HTTP HTTP/1.1 200 OK

Source Destination Protocol Info
213.239.154.36 xxxxxxxxx TCP http > 1977 [FIN, ACK] Seq=437 Ack=619 Win=6798 Len=0

Source Destination Protocol Info
12.130.12.31 xxxxxxxxx HTTP Continuation or non-HTTP traffic
Allemaal delen van HTTP sessies waarin jouw machine deel neemt.

[ Voor 63% gewijzigd door Bor op 19-10-2005 18:57 ]

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Verwijderd

Topicstarter
Erg leerzaam, thx!!

Ben het met je eens wat ethereal betreft, maar maakte uit andere topics (nogmaals, veel gezocht:)) op dat ik dat nodig had om mijn netwerkverkeer te monitoren. En dat wilde ik omdat ik wel verkeer had maar niet online kon gaan. Ben nu gerustgesteld en ga er vanuit dat de comp virusvrij is. Usgaap ook mee eens na een look op m'n Hijack file?

[ Voor 16% gewijzigd door Verwijderd op 19-10-2005 19:43 ]


  • usgaap
  • Registratie: Oktober 2005
  • Laatst online: 27-11 21:00
Yep

Logfile van HijackThis ziet er goed uit (Steam, altijd goed ;))

Verwijderd

Topicstarter
Hehe, yep steam altijd goed. Ben alleen m'n password vergeten van m'n (geformatte) account en kan nu weken wachten tot ik van Steam een nieuwe krijg, als ze al reageren.....
Maar goed, bedankt voor alle medewerking, ik ben gerust!

Topic closed :7
Pagina: 1