Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[Trojan] Xs4all logt botnet maar geen malware te vinden.

Pagina: 1
Acties:
  • 170 views sinds 30-01-2008
  • Reageer

  • Ray-zor
  • Registratie: Mei 2002
  • Laatst online: 23:49

Ray-zor

ach, je typt eens wat...

Topicstarter
Afgelopen weekend heb ik voor het eerst in mijn 7-jarig internet bestaan een filter (van XS4ALL) op mijn dak gekregen vanwege een vermeende trojan. Er zou vanuit mijn PC contact gelegd zijn met een irc botnet. De logregel die ik via xs4all te zien kreeg:
Botnet: May 4 01:05:38 mijn_ip_adres 16892 30944

Nu leek het me erg sterk dat ik "ineens" een trojan opgelopen zou zijn, maar goed daarmee overtuig je xs4all natuurlijk niet. Na de 3 door xs4all aangerade virus/trojan scanners + nog 2 extra gedraaid te hebben, viel er gelukkig uiteraard ;) nog steeds niks te vinden.

Echter, het klopt wel dat op het genoemde tijdstip BitComet stond te werken via poort 16892. Ik gebruik zelden torrents maar de afgelopen 3 weken had ik het toevallig nodig. En afgelopen vrijdag ineens deze log. Dus ondanks dat 5 scanners niks hebben gevonden en het me sowieso al heel sterk leek dat ik tegen een trojan ben opgelopen, ben ik er toch helemaal gerust op.

Is het mogelijk dat mijn IP via een externe manier is misbruikt om contact te leggen met een Botnet? Dus zonder daadwerkelijk mijn PC te infecteren? Op een slimme manier spoofen mischien? Of de torrent connectie van buiten misbruiken? (I'm wild guessing here... )

Ik heb XP SP2 draaien met de gratis mcAfee virusscanner van XS4ALL. Geen softwarematige firewall maar de firewall op mijn Belkin router/modem (niet bepaald state-of-the-art maar doet iig de deur naar binnen dicht).
Na de melding van xs4all gescanned (in safe mode) met:
- McAfee
- Antivir
- The Cleaner:
- NOD32
- Trojan Remover

  • Renkie
  • Registratie: Januari 2000
  • Laatst online: 30-11 15:41
Niet toevallig een draadloos netwerk wat open staat ?

  • Ray-zor
  • Registratie: Mei 2002
  • Laatst online: 23:49

Ray-zor

ach, je typt eens wat...

Topicstarter
De modem/router is inderdaad tevens een wireless access point. Beveliging staats slechts op WEP64 wegens wat oudere draadloos apparatuur dat anders niet mee kan doen op het netwerk. Wel wordt er gefilterd op MAC addressen. Niet 100% waterdicht weet ik, maar toch zeker een enorme drempel voor de huis-tuin-en-keuken wardriver.

Verwijderd

Ik ken dit , heb het ook al 2 keer gehad. Ik heb een bedraad netwerk,dus daar lag het niet aan ook had ik 2 virusscanners draaien.
Wel was ik bijde keren met Sharaeza bezig,waarvoor ik dus een poort open moest zetten,verder heb ik ook Antivir,The cleaner en nod32 in safemode gedraaid en niks gevonden.
Al met al vind ik het knap irritant dat ze zomaar je verbinding eraf gooien,de eerste keer zat ik 3 dagen zonder verbinding de 2de keer 2 dagen :(

Verwijderd

Heb je al een rootkitscan uitgevoerd? En/of liever (ook) een scan vanaf een ander OS, bijvoorbeeld Bart PE.
Echter, het klopt wel dat op het genoemde tijdstip BitComet stond te werken via poort 16892.
Als je daar 100% van zeker bent, zal het zeer waarschijnlijk dat zijn.
Voor een systeem wat zo traag werkt, heeft xs4all érg veel last van false positives. Ze lijken alleen zelf niet echt toe te willen/kunnen geven dat hun systeem nogal wat gebreken heeft.

  • Ray-zor
  • Registratie: Mei 2002
  • Laatst online: 23:49

Ray-zor

ach, je typt eens wat...

Topicstarter
;(
Verwijderd schreef op donderdag 10 mei 2007 @ 20:15:
Ik ken dit , heb het ook al 2 keer gehad. Ik heb een bedraad netwerk,dus daar lag het niet aan ook had ik 2 virusscanners draaien.
Wel was ik bijde keren met Sharaeza bezig,waarvoor ik dus een poort open moest zetten,verder heb ik ook Antivir,The cleaner en nod32 in safemode gedraaid en niks gevonden.
Al met al vind ik het knap irritant dat ze zomaar je verbinding eraf gooien,de eerste keer zat ik 3 dagen zonder verbinding de 2de keer 2 dagen :(
Yup, I hear you. Was vrijdag de gehele dag continue aan het scannen en tegen de tijd dat ik klaar was, was natuurlijk het abuse-centre voor het weekend gesloten. Wel is maandagmiddag het filter eraf gehaald maar de "abuse"-medewerker liet in zijn mail duideijk blijken dat hij eigenlijk niet overtuigd was. Ik durf BitComet niet meer te openen en wilde de torrent verder laten werken via Shareaza. Maar nu ik jouw verhaal lees.....
Het sterkt me wel in het idee dat het probleem eerder aan het torrent netwerk/connectie ligt dan aan mijn PC zelf. Thx.

  • SKiLLa
  • Registratie: Februari 2002
  • Niet online

SKiLLa

Byte or nibble a bit ?

Nou, misschien wel voor je buurjongen, maar niet voor Botnet-exploitanten. WEP64 + MAC filtering is zo gepiept met de juiste tools (of een beetje kennis). Uitsluitend WPA biedt serieuze bescherming. Maar het lijkt me wel ver gezocht dat je WiFi misbruikt wordt hoor ...

SysInternals RootkitRevealer ook gedraait ? Maar het kan best een false-positive in de logs zijn hoor; heb zoiets laatst meegemaakt met een werkplek die 'spontaan' BackOrifice infected was volgens bepaalde beveiligings-software. Bleek (kort door de bocht genomen) te komen doordat de PC een mrtg-clone draaidde die toevallig het portnummer van BackOrifice wilde gebruiken voor communicatie door de firewall.

Anders gezegd: het is zeer goed mogelijk dat je P2P programma 'verdacht' verkeer/gedrag vertoond heeft dat verkeerd geintepreteerd is.

PS: Sowieso moet een ISP (en ja, ook de overheid) met z'n poten uit de content van m'n IP verkeer blijven ... lang leve SSL tunnels, heb je ook geen last van signature-scanners :z * HINT * HINT *

[ Voor 10% gewijzigd door SKiLLa op 10-05-2007 20:29 . Reden: de PS: ]

'Political Correctness is fascism pretending to be good manners.' - George Carlin


  • Ray-zor
  • Registratie: Mei 2002
  • Laatst online: 23:49

Ray-zor

ach, je typt eens wat...

Topicstarter
Verwijderd schreef op donderdag 10 mei 2007 @ 20:22:
Heb je al een rootkitscan uitgevoerd? En/of liever (ook) een scan vanaf een ander OS, bijvoorbeeld Bart PE.
Voolgens mij zat er in minimaal één avn de scans al een rootkit scan, maar hoe doortastend die is heb ik geen idee van. Suggesties voor een goede freeware app? Tsja en van een andere OS zal ik eerst uit moeten zoeken hoe dat precis gaat (ben niet echt een beveiligingsexpert). Ik ga in ieder geval niet nog een OS insatlleren. Is dat Bart PE OS een bootable van cd/dvd? Ik za er eens naar kijken. Better safe than sorry. Thx.
Als je daar 100% van zeker bent, zal het zeer waarschijnlijk dat zijn.
Voor een systeem wat zo traag werkt, heeft xs4all érg veel last van false positives. Ze lijken alleen zelf niet echt toe te willen/kunnen geven dat hun systeem nogal wat gebreken heeft.
Ik ben inderdaad 100% zeker van dat BitComet aanstond. Ik weet zelfs nog dat ik ondertussen tot ca. 02:30 singleplayer FarCry heb zitten spelen :). Wel goed om te horen dat de kans op een false positief wel degelijk aanwezig is. In het kader van dit verhaal dan, want op zich is het natuurlijk niet goed van xs4all. Had eerlijk gezegd niet gedacht dat er aan de kant van xs4all iets fout zou kunnen zitten gezien hun reputatie.

  • Ray-zor
  • Registratie: Mei 2002
  • Laatst online: 23:49

Ray-zor

ach, je typt eens wat...

Topicstarter
Sowieso bedankt voor de reacties zover. Ik beschouw mezelf als een een zeer ervaren PCgebruiker, maar ben zeker geen goeroe, zoals jullie misschien wel merken. Zaken als "SSL tunnel" rinkelen alleen een belletje op de manier van: oh ja die term heb ik wel eens gelezen...
Ik zal dat SysInternals RootkitRevealer eens checken.

[EDIT]
RootkitRevealer gedraaid maar zoals verwacht geen kwaadaardige bevindingen.

[ Voor 11% gewijzigd door Ray-zor op 10-05-2007 21:14 . Reden: Resultaat van RootkitRevealer scan melden ]


  • SKiLLa
  • Registratie: Februari 2002
  • Niet online

SKiLLa

Byte or nibble a bit ?

Tja, als je dan ook nog een keer vanaf een uptodate bootCD een virusscan gedraaid hebt, kun je toch wel 99.5% zeker zijn dat je geen 'zombie' bent. Veel meer - op een schone herinstallatie na - kun je niet doen ...

Zo door je topic lezende denk ik ook dat het een false-positive betreft. Wel zou ik je willen aanraden (zeker met het oog op de toekomst) om zsm. WPA te gaan gebruiken ipv. WEP onder het mom van 'Better safe than sorry' ...

Als je toch torrents wil downloaden kan ik je de uTorrent (www.utorrent.com) client aanraden; gratis, klein, licht, snel en krachtig, zonder rare opsmuk. Staat ook vaak in de T.net Meuktracker.

'Political Correctness is fascism pretending to be good manners.' - George Carlin


  • Occy74
  • Registratie: September 2000
  • Laatst online: 16-11 19:01
Ik zou zeggen stuur een mail naar xs4all met een link naar dit topic om te laten zien wat je allemaal al gedaan hebt..

Systeem Specs

Pagina: 1