Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Verdachte gebeurtenissen router en win log

Pagina: 1
Acties:

  • Okki5
  • Registratie: Augustus 2008
  • Laatst online: 28-11 09:32
Beste Tweakers,
Tijdens een check in de logs van mijn router (Zyxel P2602) (doe ik 1 x per week ongeveer) kwam ik het volgende opvallende tegen.
MessageSourceDestinationNotes
syn flood TCP192.168.1.33:5273687.248.217.86:80ATTACK

Nu is het interne IP (de source dus) wat je ziet het IP van mijn computer en wat google werk leverde op dat een Syn flood een redelijk ouderwetse vorm van DDOS is en op moderne netwerken nauwelijks invloed heeft. Desalnietemin wil ik natuurlijk niet dat zoiets vanaf mijn pc gebeurt.
Er staan 15 van deze vermeldingen in het logboek, allemaal binnen 2 seconden. Nu is het niet zo lang geleden dat dit plaatsvond en ik was op het moment van die aanval aan het dineren.
Dit is de enige keer dat dit heeft plaatsgevonden.

De beveiliging die geinstalleerd staat op mijn pc bestaat uit MBAM, Mcaffee en Spybot S&D. Zij kunnen allen niks vinden (met alle mogelijke zoeklocaties).
Daar heb ik mij vanzelfsprekend niet door uit het veld laten slaan en ben de windows logboeken nagegaan rond de tijd van de verzonden aanvallen. Wat schetst echter mijn verbazing: 'iets' probeert constant (om de 10 seconden) Mcaffee of componenten daarvan uit te schakelen. Dit lukt niet, zie het logboek event:
Geblokkeerd door een toegangsbeveiligingsregel. De toegang tot het bestand C:\Program Files (x86)\McAfee\VirusScan Enterprise\x64\mfeann.exe is geblokkeerd door de regel Algemene standaardbeveiliging:Beëindiging van McAfee-processen voorkomen.
Soortgelijks komt voorbij voor elke Mcaffee executable en helaas is er geen bron te vinden van deze poging tot uitschakeling. Ik weet verder ook niet of dit het gevolg kan zijn van spyware of virussen.

Op dit moment is er geen actief netwerk of internetverkeer vanaf mijn pc, naast natuurlijk GoT.

Moet ik mijn scanners geloven en dus de log van de router negeren, of is er daadwerkelijk wat mis?

  • Mental
  • Registratie: Maart 2000
  • Laatst online: 20-10-2020
Probeer een of meerdere anders scanners ernaast te zetten en de boel te scannen (of schijf loskoppelen en aan een andere pc hangen en hem daar met een andere scanner laten scannen; mcafee op die pc is in ieder geval dus niet te vertrouwen).
Als je router dat zegt, is er inderdaad wat mis.

  • Okki5
  • Registratie: Augustus 2008
  • Laatst online: 28-11 09:32
Bij een 2e scan heeft MBAM ineens iets gevonden, de scan is nog niet klaar dus ik laat 'm vannacht nog even doorlopen. Morgen zal ik de log dan bekijken en eventueel nuttig spul hier neerzetten.
-edit-
MBAM vond een backdoor.bot (load32.dll) maar of verwijdering daarvan het probleem verholpen heeft durf ik niet te zeggen,

[ Voor 25% gewijzigd door Okki5 op 12-05-2010 02:02 ]


  • w4rguy
  • Registratie: November 2009
  • Laatst online: 20-05 12:23

w4rguy

Team Manager NAB Racing

Ik hoop voor je dat het nu weg is. UIk raad je natuurlijk wel aan om alle systemen (of steekproefsgewijs) alle systemen even te checken of zij schoon zijn. Daarnaast natuurlijk: preventie! Zometeen is je probleem opgelost en weg, maar je wilt het weg houden. Ik zie dat je wel sirieus met je beveiliging bent en consequent in je procesvoering maar bij incidenten moet je altijd checken, WAAR ging het mis en WAT kan ik er aan doen om dit niet weer te krijgen. Voor het zelfdde geldt had je een virus binnen gekregen die wat sirieuzer was als deze.

groetjes,
ik ;P

**edit**

bij deze raad ik je ten sterkste aan om alles te checken!
link: http://www.bitdefender.co...-Backdoor.Bot.109216.html

daar zie je welke symptomen aan je virus vast zitten. Zit er ernstig uit, versprieidng over netwerk, keylogger, usb sticks, backdoor met volledige controle voor agent... geen leuke feestjes!
Tevens probeert het virus zichzelf weg te schrijven op een andere dir om zichzelf terug te plaatsen en je lastig te blijven vallen.

[ Voor 29% gewijzigd door w4rguy op 12-05-2010 11:51 ]

All-Round nerd | iRacing Profiel


  • Okki5
  • Registratie: Augustus 2008
  • Laatst online: 28-11 09:32
Dat hoop ik ook, nu overwoog ik enkele weken geleden toch al een reïnstall, dus dat ga ik ook spoedig doen. Die backdoor in load32.dll zat overigens in een grabit download map waaruit ik nooit het betreffende programma gestart heb. Een dll kan volgens mij niet geladen worden als ik of het bijbehordende programma daar geen opdracht voor geef, dus eigenlijk ben ik bang er nog steeds last van te hebben.