Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

[spam/virus] niet detecteerbaar door virusscanner / firewall

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo allen,

Een paar dagen terug werd ik onaangenaam verrast toen ik erachter kwam dat mijn ISP mijn internetverbinding had geblokkeerd ivm met het versturen van SPAM. Volgens de profider was dit het gevolg van een virus... Dus ik alle systemen gescand met diverse antiviruspakketten en antispyware spul.... een lijst met virussen gevonden.. Nu dacht ik dat alles oke was.

Totdat... ik 1 van de systemen toch aan een iets uitgegbreidere check besloot te onderwerpen. Toen ondekte ik iets heel vreemds. Ik heb wat packets gesniffed met ethereal. Ik zag hier zeer verdacht verkeer:

-Meerdere DNS queries met de namen van de meest waanzinnige mailservers

Maar dat is niet het enige. Ik zag pakketjes die er ongeveer als volgt uitzagen

Source Destination protocol info
19.07.7f 00.00.0b FC unknown frame

Zeer verdacht is allereerst het source adres... Dit adres komt niet voor in mijn netwerk. Het destination adres dat bestaat al helemaal niet... Maar toch is er inkomend en uitgaand verkeer. Ik hou dit verkeer met geen firewall tegen (zonealarm, mcafee, kerio, etc) Ook kom ik er niet echt uit wat het FC protocol nou eigenlijk is... Ik heb hierover gezocht op internet maar ik vind alleen dingen over scsi enzo...

Deze pakketjes komen honderden keren per minuut voor. Als ik vervolgens in het pakketje kijk staan daar mail achtige commando's in (als die je aan een mailserver via telnet zou geven). De inhoud van de verstuurde mail kan ik niet vinden.

Gezien dit verkeer is het dus zeer waarscheinlijk dat dit de computer is die spammed naar het internet.... Maar nu is de vraag.... hoe stop ik dit.... Geen enkele virusscannen detecteerd nog verdachte bestanden.... ik heb met de hand alle processen bekeken... en kan verdachte processen vinden....firewall (hardwarematig of software matig) blokkeerd geen van deze pakketjes....

Is er iemand die enig idee heeft hoe ik dit kan stoppen en hoe ik erachter kan komen welk programma dit veroorzaakt op mijn computer?

hoe blokkeer ik het FC protocol, wat is het FC protocol? bestaan er programma;s die kijken welk programma de internetverbinding gebruikt en ook het FC protocol ondersteunen ?

  • StevenK
  • Registratie: Februari 2001
  • Nu online
Dat verkeer zal toch wel ip verkeer zijn ? Dan kun je ook ergens een ip adres uitlezen. En als je dat hebt, zet je toch gewoon poort 25 dicht voor die machine ?

Was advocaat maar vindt het juridische nog steeds leuk


Verwijderd

Topicstarter
Ik heb werkelijk geen idee... Verdacht is ook... Ik kan de betreffende netwerkverbinding niet disablen.... dat krijg ik de melding dat er een protocol geinstalleerd is die niet plug en play is. Maar als ik in de eigenschappen van die verbinding kijk zie ik nix raars.

Verder als ik bij mijn firewall zeg, "Stop AL het internetverkeer" gaat het versturen van pakketten vrolijk door alsof er niets aan de hand is :S

  • StevenK
  • Registratie: Februari 2001
  • Nu online
Verwijderd schreef op zondag 29 oktober 2006 @ 19:02:
Ik heb werkelijk geen idee... Verdacht is ook... Ik kan de betreffende netwerkverbinding niet disablen.... dat krijg ik de melding dat er een protocol geinstalleerd is die niet plug en play is. Maar als ik in de eigenschappen van die verbinding kijk zie ik nix raars.

Verder als ik bij mijn firewall zeg, "Stop AL het internetverkeer" gaat het versturen van pakketten vrolijk door alsof er niets aan de hand is :S
Dan heb je geen firewall, maar iets wat doet alsof 't een firewall is.

Was advocaat maar vindt het juridische nog steeds leuk


Verwijderd

Topicstarter
jawel ik heb wel een firewall !!!!!

Ik heb de volgende geprobeerd:

kerio
mcafee
zone alarm

En me ervan zeker gesteld dat de bestanden na installatie niet gemanipuleerd zijn... Bij het aanschakelen van de functie stop al het internet verkeer.. kan ik nix meer doen ... met nix meer verbinden... maar toch verschijnen die pakketten dan nog !

  • StevenK
  • Registratie: Februari 2001
  • Nu online
Verwijderd schreef op zondag 29 oktober 2006 @ 19:11:
jawel ik heb wel een firewall !!!!!

Ik heb de volgende geprobeerd:

kerio
mcafee
zone alarm
Da's software.

Was advocaat maar vindt het juridische nog steeds leuk


Verwijderd

Topicstarter
oh ik ontdek nu dat het zenden van pakketten stopt 3 min na blokering

Verwijderd

Topicstarter
dat is software ja

  • StevenK
  • Registratie: Februari 2001
  • Nu online
Een stukje software als firewall gebruiken is net zo betrouwbaar als 'voor het zingen de kerk uit' als anticonceptie.

Je kunt er nooit 100% op vertrouwen dat je firewall werkt wanneer je geïnfecteerd bent, net zoals er genoeg virussen zijn die de lokale virusscanner uitschakelen.

Was advocaat maar vindt het juridische nog steeds leuk


  • MadMarky
  • Registratie: Augustus 2001
  • Niet online

MadMarky

Begint eer ge bezint

offtopic:
Toch wel grappig hoe je je nickname eer aan doet. Aan je reacties merk ik dat je redelijk op de hoogte bent mbt tot het beveiligen van systemen, maar toch had je een hele rits virussen in huis?


Ontopic:
Is het geen goed idee om een systeem compleet opnieuw te installeren als het geïnfecteerd is geweest met meerdere virussen en andere rommel? Wie weet welke bestanden allemaal aangepast zijn op je systeem. Dat een virusscanner niets vindt wil niet zeggen dat er er niets is.

🖥️ | 🚗


  • Martijnc
  • Registratie: September 2005
  • Laatst online: 23:19
Heb je al een rootkit scan gedaan?
Mischien komt er zo wat uit.

Of met silent runners en kijken of er verdachten bestanden tussen zitten

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Als je een
netstat -ano
uitvoert, zie je dan connecties naar buiten op poort 25? Kijk dan eens aan de hand van de PID (meest rechtse kolom) welk process dat doet? :)
Pagina: 1