Vermoedelijke DDOS/ virus/ malware

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • JasperHebbink
  • Registratie: November 2015
  • Laatst online: 01-03 12:54
De afgelopen dagen heb ik last van, ik vermoed, DDOS aanvallen. Mijn pc crasht regelmatig en als ik vervolgens in de logboeken kijk dan zie ik het volgende staan:
Het browserstuurprogramma heeft te veel ongeldige datagrammen van de externe computer EXPERIA ontvangen om <mijnpc> op transport NetBT_Tcpip_{0B0FEA49-56A7-43C0-9A9B-93116BD8E12F} te kunnen benoemen. Raadpleeg het datagram voor verdere gegevens. Er worden pas weer gebeurtenissen gegenereerd nadat de herstelfrequentie is verlopen
Dit duidt dus op een aanval van buiten af.

Als ik naar mijn Router kijk (Experia box) dan zie ik regelmatig de volgende meldingen voorbij komen:
05/13/2017 12:03:10 **Vecna Scan** 52.54.218.210, 443->> <mijnip>, 60067 (from ATM1 Inbound)

05/13/2017 11:57:57 **Vecna Scan** 52.54.218.210, 443->> <mijnip>, 56955 (from ATM1 Inbound)

05/13/2017 11:57:56 **Vecna Scan** 52.54.218.210, 443->> <mijnip>, 64332 (from ATM1 Inbound)

05/13/2017 11:57:55 **Vecna Scan** 52.54.218.210, 443->> <mijnip>, 62315 (from ATM1 Inbound)

05/13/2017 11:57:54 **Vecna Scan** 52.54.218.210, 443->> <mijnip>, 53701 (from ATM1 Inbound)

05/13/2017 11:57:53 **Vecna Scan** 52.54.218.210, 443->> <mijnip>, 59825 (from ATM1 Inbound)

05/13/2017 11:57:51 **Vecna Scan** 52.54.218.210, 443->> <mijnip>, 59874 (from ATM1 Inbound)

etc.
Dus er lijkt een verband te zijn tussen deze Vecna scans en het crashen van mijn pc.

Nu heb ik dat heb opgezocht en dat duidt op een malware infectie. Dus heb ik mijn PC twee maal laten scannen eerst met de al aanwezig Norton virusscanner en vervolgens nog met Malware Bytes. Ook de computer van mijn ouders heeft dezelfde kwalen. Deze heb ik ook uitgebreid laten scannen.

Ik vermoed dus dat het niet het malware is, want twee computers die het allebei hebben, die kans acht ik niet zo groot. Daarnaast heb ik niet het idee dat mijn PC anders functioneert.

Ik heb al een mail gestuurd naar het KPN abuse team om te kijken of zij wat voor mij kunnen beteken, maar ik dacht ik post hier ook even iets om te kijken of het misschien toch wat anders is. Is er misschien nog een manier om te voorkomen dat mijn pc crasht. Het is niet te doen dat dat ding constant na enkele minuten compleet vastloopt.

En nu ben ik nog een uitgebreide systeemscan aan het doen in veilige modus met alle services uitgeschakeld en zonder internet. Wellicht dat daar nog wat uitkomt.

Graag jullie advies over dit probleem.

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 23:38
JasperHebbink schreef op zondag 14 mei 2017 @ 22:24:
De afgelopen dagen heb ik last van, ik vermoed, DDOS aanvallen. Mijn pc crasht regelmatig en als ik vervolgens in de logboeken kijk dan zie ik het volgende staan:
Wat is een crash? Een bluescreen? Dat levert (meestal) een logboekmelding op met de foutcode. De melding die je hier quote is ongerelateerd.

Eventueel kun je Bluescreenview gebruiken om ze naar boven te halen.
Dit duidt dus op een aanval van buiten af.
Nee. Dat duidt op hele oude, irrelevante false positives in de firewall log van de Experiabox.

Firewalls in dit soort (modem)routers schreeuwen altijd moord & brand, maar 95% van de tijd is dit te wijten aan het feit dat men regels hanteert die 10 jaar geleden voor het laatst relevant waren. Dat levert false positives op, hier ook duidelijk te zien doordat het verkeer van poort 443 komt (ofwel, een HTTPS-service waar jouw computer zelf een verbinding mee heeft opgezet).

Je kunt de firewall log van je router (helaas) het beste vergeten.

Controleer of je PC helemaal up-to-date is en ga vervolgens opzoekt naar de werkelijke logboekmelding die de crash heeft achtergelaten. Dat is het beste aanknopingspunt.

Acties:
  • 0 Henk 'm!

  • JasperHebbink
  • Registratie: November 2015
  • Laatst online: 01-03 12:54
De crash is dat ie gewoon compleet vastloopt. Ik kan niets meer doen. De CPU is heel hard aan het werk, maar er gebeurt niets. Ik krijg ook een bluescreen of iets degerlijks. Ik zal mijn pc eens in een ander netwerk hangen en kijken of ik dezelfde problemen ervaar.

Acties:
  • 0 Henk 'm!

  • eric.1
  • Registratie: Juli 2014
  • Laatst online: 16:56
Voor een DDOS zijn er vele verschillende hosts nodig waarvandaan de aanval wordt uitgevoerd. Het adres kan natuurlijk gespoofed zijn, al is dat niet heel gebruikelijk bij een DDOS aanval. Ik denk niet dat dit een DDOS is.

Het voelt meer als een verdwaalde scanner op een VPS gehost bij Amazon (ip). Al zou verkeer wat extern geinitieerd is niet zomaar bij je lokale PC moeten kunnen komen.

Kun je in je Experiabox niet dit IP-adres blokkeren of bepaald ongewenst verkeer droppen? Zelf heb ik geen ervaring met de Experiabox...maar dit lijkt me geen te geavanceerde optie ;). Controleer ook of je Experiabox up to date is.

Je hebt trouwens geen portforwards/dmz ingesteld?

Acties:
  • 0 Henk 'm!

  • JasperHebbink
  • Registratie: November 2015
  • Laatst online: 01-03 12:54
Inmiddels heb ik mijn pc geherinstalleerd en ik lijk geen fouten meer te hebben. Zoals Tharlas al aan had gegeven hebben die meldingen niets te maken met het crashen van mijn pc. Ik kreeg heel veel DCOM fouten. Inmiddels heb ik op een schone pc niet meer. Ben benieuwd wat het nu echt is geweest. Wellicht toch dat Windows ergens niet helemaal lekker liep.

Zal de andere pc ook herinstalleren en dan zien we wel weer verder.

In ieder geval bedankt voor jullie advies.

Overigens denk ik niet dat het malware was aangezien ik met enorm veel tools het systeem heb gescand. Het kan natuurlijk hele goede malware zijn die niet te vinden is, maar met 4 verschillende tools je systeem helemaal door scannen lijkt me normaal gesproken voldoende.