Tcp fin scan

Pagina: 1
Acties:
  • 1.104 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Zit nu bij een oom die problemen heeft met een bot/virus die (volgens de internet provider) een tcp fin scan uitvoert. Hierdoor word het internetten erg moeilijk aangezien het allemaal erg traag gaat. Ik ben echt een noob met deze bots omdat ik er nog nooit van gehoord heb. Search met google leverde wel wat op maar niet iets waar IK mee uit de voeten kan.

Iemand die uitleg kan geven of een oplossing weet. Weet iemand waar deze bot zich verbergt?

Alvast hartelijk dank voor eventuele reacties

Acties:
  • 0 Henk 'm!

  • Orion84
  • Registratie: April 2002
  • Laatst online: 13:24

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Wat heb je allemaal al zelf geprobeerd, en om wat voor systeem gaat het (welke windows?).

Heb je al virusscans gedraait? Anti spyware scan(s) gedraait?

Want met zó weinig info kunnen we er hier in elk geval ook weinig mee ben ik bang.

[ Voor 21% gewijzigd door Orion84 op 02-09-2006 20:20 ]

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Sorry, systeem is winXP pro en virusscanner Norton en Avast! vinden niks. Ook hitman pro vind helemaal niks. Ik heb gekeken bij de processen maar aangezien dit niet mijn pc is kan ik niet beoordelen wat er thuis hoort en wat niet.

Acties:
  • 0 Henk 'm!

  • Orion84
  • Registratie: April 2002
  • Laatst online: 13:24

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Verwijderd schreef op zaterdag 02 september 2006 @ 20:23:
Sorry, systeem is winXP pro en virusscanner Norton en Avast! vinden niks. Ook hitman pro vind helemaal niks. Ik heb gekeken bij de processen maar aangezien dit niet mijn pc is kan ik niet beoordelen wat er thuis hoort en wat niet.
Je zou processen die jij niet direct kent even door google kunnen halen, dat is behoorlijk effectief. Dan kom je namelijk of op sites uit over het programma, of over sites die je waarschuwen voor bepaalde schadelijke processen :)

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Heb ik met de meeste ook gedaan. Vooral die het meeste vragen van de processor. Weinig uit gekomen. Om nou de hele lijst door google te halen is nogal veel werk aangezien ik hier niet heel lang ben dacht ik hier de vraag ff te droppen. Is het trouwens normaal dat de svchost.exe meerdere malen aanwezig is bij de processen (5 maal).

edit: 6 maal svchost

K

[ Voor 3% gewijzigd door Verwijderd op 02-09-2006 20:32 ]


Acties:
  • 0 Henk 'm!

  • Adze
  • Registratie: Juli 2001
  • Laatst online: 06:56

Adze

CCNP !

Met een packet sniffer kun je kijken of je daadwerkelijk veel tcp syn/fin packetjes stuurt. Ik adviseer ethereal.

Mogelijk komen ze niet van je pc, maar van je router...

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Waar ik al achter ben is dat het een portscan is namens iemand anders. Iemand anders schakelt deze pc in om portscans te verrichten. Hoe en welke files daarvoor worden gebruikt is voor mij nog een groot raadsel.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Adze15021979 schreef op zaterdag 02 september 2006 @ 20:34:
Met een packet sniffer kun je kijken of je daadwerkelijk veel tcp syn/fin packetjes stuurt. Ik adviseer ethereal.

Mogelijk komen ze niet van je pc, maar van je router...
Router weet ik niet. Experiabox van KPN weet niet zeker of dit nou als switch of als router fungeert. Ik zal ethereal even opzoeken.

Acties:
  • 0 Henk 'm!

Verwijderd

Je zou met TCPview van systeminternals kunnen kunnen kijken welke programma's gebruik maken van het netwerk. Sluit alle software zoals browsers, antivirussen en chat programma's af zodat je hem er makkelijk uit kunt pikken.

Laatst had een klant van mij scan500.exe (portscanner) draaien icm een ftp programma.

[ Voor 16% gewijzigd door Verwijderd op 02-09-2006 20:49 ]


Acties:
  • 0 Henk 'm!

Verwijderd

scan500.exe icm. hidden32.exe zeker?

svchost = serv-u

www.hijackthis.de --> daar staat een online scan, zeker doen!!

Acties:
  • 0 Henk 'm!

  • eghie
  • Registratie: Februari 2002
  • Niet online

eghie

Spoken words!

Verwijderd schreef op zaterdag 02 september 2006 @ 20:51:
scan500.exe icm. hidden32.exe zeker?

svchost = serv-u

www.hijackthis.de --> daar staat een online scan, zeker doen!!
svchost == Service Host. Dit process is een hoofd process wat de services beheert die onder Windows draaien. Het is normaal dat er meerdere instanties van draaien. Sommige processen proberen zich voor te doen als svchost, maar dan onder net iets andere naam. Sommigen draaien ook echt als service.

TIP: draai hijackthis en ga zoals hierboven al wordt gezeg naar hijackthis.de

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Jongens alvast hartelijk dank maar ik wil nogmaals melden dat ik echt een netwerk noob ben. Ik heb net etherial mijn packets laten capturen en de uitkomst was het volgende. 80% van de packets waren van het UDP protocoll vanaf mijn IP en poort 2003 en naar het ip 224.0.0.103 met poort 3235. Heb ik hier iets aan?

ik zal zometeen even TCPview downloaden wat blackspot aanraadde

Acties:
  • 0 Henk 'm!

Verwijderd

Verwijderd schreef op zaterdag 02 september 2006 @ 20:51:
scan500.exe icm. hidden32.exe zeker?

svchost = serv-u

www.hijackthis.de --> daar staat een online scan, zeker doen!!
Klopt, en serv-u was idd een service

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Heb net hijackthis gerunt en de logfile op www.hijackthis.de laten analyseren met de volgende uitkomst: alles was "save" behalve hetvolgende waar ik zelf niet veel mee kan:

O2 - BHO: (no name) - {AE7CD045-E861-484f-8273-0445EE161910} - (no file) Unnecessarily
Unnecessarily Entries found in this registry zone are potentially nasty. This application ([AE7CD045-E861-484f-8273-0445EE161910] - Result: AE7CD045-E861-484f-8273-0445EE161910) has been checked. Hit rate: 100,00%
Visitor's assessment: 5 (Very safe)
Unnecessary (deactivated) entry that can be fixed.


En:

O2 - BHO: (no name) - {D80C4E21-C346-4E21-8E64-20746AA20AEB} - (no file) Unnecessarily
Unnecessarily Entries found in this registry zone are potentially nasty. This application ([D80C4E21-C346-4E21-8E64-20746AA20AEB] - Result: D80C4E21-C346-4E21-8E64-20746AA20AEB) has been checked. Hit rate: 100,00%
Currently there is no visitor's assessment! Must be fixed!
Unnecessary (deactivated) entry that can be fixed.


Weet iemand wat ik hiermee moet doen?

Acties:
  • 0 Henk 'm!

Verwijderd

Google: D80C4E21-C346-4E21-8E64-20746AA20AEB

Threat Name: NavExcel
This is a search hijacker, it performs address bar searches and query unknown servers, and redirects all page not found errors, 404, to webservicehost.com. Can be contracted from WildMedia, burn4free or screensavers from mvr.us.

http://www.spywaredata.co..._list/NavExcel/result.php

Acties:
  • 0 Henk 'm!

  • Adze
  • Registratie: Juli 2001
  • Laatst online: 06:56

Adze

CCNP !

Verwijderd schreef op zaterdag 02 september 2006 @ 21:01:
80% van de packets waren van het UDP protocoll vanaf mijn IP en poort 2003 en naar het ip 224.0.0.103 met poort 3235. Heb ik hier iets aan?
224 is multicast verkeer. Kan best OK verkeer zijn, want 80% van ?kb zegt me nog niet zo veel:

http://www.ethereal.com/l...sers/200503/msg00435.html

Acties:
  • 0 Henk 'm!

  • Paul C
  • Registratie: Juni 2002
  • Laatst online: 11:19
eghie schreef op zaterdag 02 september 2006 @ 21:00:
[...]

svchost == Service Host. Dit process is een hoofd process wat de services beheert die onder Windows draaien. Het is normaal dat er meerdere instanties van draaien. Sommige processen proberen zich voor te doen als svchost, maar dan onder net iets andere naam. Sommigen draaien ook echt als service.

TIP: draai hijackthis en ga zoals hierboven al wordt gezeg naar hijackthis.de
Ik zal het even in de juiste context plaatsen. Serv-u wordt idd veel gebruikt om gehackte machines op afstand te beheren. Vaak wordt deze aangepast door hem eerst te decompilen. Dan wordt de servicenaam aangepast en worden dependencies toegevoegd. Tevens worden alle externe files zoals DLL's en ini's soms in de executable opgenomen. Dit zijn heel specifieke dingen die iedereen die er gebruik van maakt voor zichzelf doet en regelmatig verbeterd. Weinig kans dat je het met een virusscanner vindt. Ook waarschijnlijk dat je het proces moeilijk kunt stoppen vanwege de erg ingewikkelde dependencies als je het process al kunt vinden in de eerste plaats. Vaak wordt deze namelijk verborgen van de processen lijst en het is zelfs mogelijk dat de verbindingen niet zichbaar vijn met netstat oid. Een FTP service als serv-u is erg geschikt als back-door omdat men snel de tools kan uploaden en alle arbitraire commandos kan uitvoeren met SITE EXEC en omdat FTP natuurlijk volop gebruikt wordt door deze mensen.

Maargoed, dat is allemaal best ingewikkeld en achtergrond informatie, maar IMHO als ik zo lees hoe jij bezig bent dan lijkt het mij het beste als je gewoon windows opnieuw installeert, dan weet je ook zeker dat je van alle backdoors en rootkits af bent die er mogelijk op zitten!

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Verwijderd schreef op zaterdag 02 september 2006 @ 21:42:
Google: D80C4E21-C346-4E21-8E64-20746AA20AEB

Threat Name: NavExcel
This is a search hijacker, it performs address bar searches and query unknown servers, and redirects all page not found errors, 404, to webservicehost.com. Can be contracted from WildMedia, burn4free or screensavers from mvr.us.

http://www.spywaredata.co..._list/NavExcel/result.php
Mijn dank is groot. weer een stap verder.

Noob mode ON:

Wat kan ik hier nu aan doen?

Waar kan dit aan liggen. Burn4free staat inderdaad op de pc, maar deze staat er al heel lang op ook voor het probleem. Kan dit toch de boosdoener zijn.

Ik heb op de pc gezocht naar Navexcel maar er zijn geen resultaten (iets in mij had dit al verw8)

wie helpt me nu weer uit de brand?

Noob mode off

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Maargoed, dat is allemaal best ingewikkeld en achtergrond informatie, maar IMHO als ik zo lees hoe jij bezig bent dan lijkt het mij het beste als je gewoon windows opnieuw installeert, dan weet je ook zeker dat je van alle backdoors en rootkits af bent die er mogelijk op zitten!
Mijn hartelijke dank voor iedereen die gereageerd heeft. Ik ben bang dat we inderdaad beter opnieuw kunnen installeren. Ik wou het toch nog even op deze manier proberen.

Nogmaals dank.
Pagina: 1