Heb ik een Trojan?

Pagina: 1
Acties:

  • om3ega
  • Registratie: Maart 2001
  • Laatst online: 19-08 23:06
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
Proto  Local Address        Foreign Address   State
TCP    PC1123:1627      grc.com:http         TIME_WAIT
TCP    PC1123:1631      grc.com:http         ESTABLISHED
TCP    PC1123:1633      grc.com:http         ESTABLISHED
TCP    PC1123:1638      grc.com:http         ESTABLISHED
TCP    PC1123:1657      maverick.giac.org:http  ESTABLISHED
TCP    PC1123:1662      maverick.giac.org:http  ESTABLISHED
TCP    PC1123:1670      d-131-151-141-3.dynamic.umr.edu:1214  SYN_SENT
TCP    PC1123:1671      h00e018983e08.ne.mediaone.net:1214  SYN_SENT
TCP    PC1123:1672      cc271600-a.mcmb1.mi.home.com:1214  SYN_SENT
TCP    PC1123:1673      213.89.213.60:1214     SYN_SENT
TCP    PC1123:1674      dhcp31172047.columbus.rr.com:1214  SYN_SENT
TCP    PC1123:1675      24-168-35-25.nyc.rr.com:1214  SYN_SENT
TCP    PC1123:1676      gso28-235-163.triad.rr.com:1214  SYN_SENT
TCP    PC1123:1679      pD9587D29.dip.t-dialin.net:1214  SYN_SENT
TCP    PC1123:1680      syr-66-66-52-15.twcny.rr.com:1214  SYN_SENT
TCP    PC1123:1681      user-uive99c.dsl.mindspring.com:1214  SYN_SENT
TCP    PC1123:4800      P233:5900         ESTABLISHED
TCP    PC1123:4832      P450:netbios-ssn     ESTABLISHED

Ik snap er niets van? Mijn vuurmuur houd alles wel tegen maar elke keer als ik mijn kabelmodem er in plug wil mijn computer contact maken met allemaal vreemde IPs? Mijn virus scanner ziet niets (Mcaffee Virusscan 4.5 Virus dat v4.0.4154)

Het lijkt er op dat ik iets te pakken heb wat niet helemaal pluis is.. Iemand tips hoe ik het kan checken?
(WIndows 2000 = OS)

  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 22-08 23:00
Nee hoor.
Don't worry.

  • om3ega
  • Registratie: Maart 2001
  • Laatst online: 19-08 23:06
Kijk ook hoe deze wat het dan ook is automatisch een open poort zoekt.. scary :)
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
 Proto  Local Address       Foreign Address   State
 TCP    PC1123:1948     P450:5900         ESTABLISHED
 TCP    PC1123:1972     ts-154-17.tweakers.net:http  TIME_WAIT
 TCP    PC1123:1976     ts-154-17.tweakers.net:http  TIME_WAIT
 TCP    PC1123:1983     ts-154-17.tweakers.net:http  TIME_WAIT
 TCP    PC1123:1988     ts-154-17.tweakers.net:http  TIME_WAIT
 TCP    PC1123:2004     cr911039-a.lndn1.on.wave.home.com:1214  SYN_SENT

 TCP    PC1123:2005     nic-30-c57-043.mw.mediaone.net:1214  SYN_SENT
 TCP    PC1123:2006     ucu-104-180.ucu.uu.nl:1214  SYN_SENT
 TCP    PC1123:2007     wks-166-140-161.kscable.com:1214  SYN_SENT
 TCP    PC1123:2008     cc989486-a.erlght1.md.home.com:1214  SYN_SENT
 TCP    PC1123:2009     dt061na5.tampabay.rr.com:1214  SYN_SENT
 TCP    PC1123:2010     213.89.218.252:1214    SYN_SENT
 TCP    PC1123:2011     129.171.81.18:1214     SYN_SENT
 TCP    PC1123:2012     tsangpo.eas.asu.edu:1214  SYN_SENT
 TCP    PC1123:2013     user-112v033.biz.mindspring.com:1214  SYN_SENT
 TCP    PC1123:4800     P233:5900         ESTABLISHED
 TCP    PC1123:4832     P450:netbios-ssn     ESTABLISHED

  • Pim.
  • Registratie: Mei 2001
  • Laatst online: 07-08 06:58

Pim.

Aut viam inveniam, aut faciam

Ik zie hem ook niet.

"The trouble with quotes from the Internet is that you can never know if they are genuine." - Elvis Presley | Niet met me eens ? DM ME


  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 22-08 23:00
Dit is gewoon normaal. Als jij een firewall hebt ziet niemand dat je een trojan hebt, dus weten ze dat ook niet.

  • om3ega
  • Registratie: Maart 2001
  • Laatst online: 19-08 23:06
Dit is volgens mij een Trojan die probeert van binnen naar buiten te komen. Hij maakt van binnen uit een connectie naar buiten. Als je NAT draait ben je dus gewoon de lul.

Als ik alle progamma's sluit op mijn PC wil deze met allerlei computers verbinden waarvan ik dus niet weet wat ik daar te zoeken heb. Als ik even een andere PC bekijk heeft deze ook een verbinding met Internet en geen actieve sessies (ook geen opbouwende zoals je hierboven ziet). Normaal dus. Maar deze PC doet dat wel.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
Proto  Local Address        Foreign Address   State
TCP    PC1123:1948      P450:5900         ESTABLISHED
TCP    PC1123:2208      ts-154-17.tweakers.net:http  TIME_WAIT
TCP    PC1123:2210      ts-154-17.tweakers.net:http  TIME_WAIT
TCP    PC1123:2211      ts-154-17.tweakers.net:http  TIME_WAIT
TCP    PC1123:2217      ts-154-17.tweakers.net:http  TIME_WAIT
TCP    PC1123:2220      ts-154-17.tweakers.net:http  TIME_WAIT
TCP    PC1123:2222      ts-154-17.tweakers.net:http  TIME_WAIT
TCP    PC1123:2228      ts-154-17.tweakers.net:http  TIME_WAIT
TCP    PC1123:2230      ts-154-17.tweakers.net:http  TIME_WAIT
TCP    PC1123:2231      ts-154-17.tweakers.net:http  TIME_WAIT
TCP    PC1123:2232      ts-154-17.tweakers.net:http  TIME_WAIT
TCP    PC1123:2233      ts-154-17.tweakers.net:http  TIME_WAIT
TCP    PC1123:2235      ts-154-17.tweakers.net:http  TIME_WAIT
TCP    PC1123:2316      ts-154-17.tweakers.net:http  TIME_WAIT
TCP    PC1123:2347      66-61-60-114.wo.cox.rr.com:1214  SYN_SENT
TCP    PC1123:2348      h0050baa9e179.ne.mediaone.net:1214  SYN_SENT
TCP    PC1123:2349      ool-18be21c9.dyn.optonline.net:1214  SYN_SENT
TCP    PC1123:2350      pc13.cpool6.quickclic.net:1214  SYN_SENT
TCP    PC1123:2351      ubr-35.32.104.cocoa.cfl.rr.com:1214  SYN_SENT
TCP    PC1123:2352      flynnpar.students.udayton.edu:1214  SYN_SENT
TCP    PC1123:2353      roc-24-93-15-12.rochester.rr.com:1214  SYN_SENT
TCP    PC1123:2354      roc-66-24-65-217.rochester.rr.com:1214  SYN_SENT

TCP    PC1123:2355      DHCP176-253.CHP.EDU:1214  SYN_SENT
TCP    PC1123:2356      dhcp-228.aerocast.com:1214  SYN_SENT
TCP    PC1123:4800      P233:5900         ESTABLISHED
TCP    PC1123:4832      P450:netbios-ssn     ESTABLISHED

Zie je hoe hij zoekt naar open poorten? Hij telt ze gewoon stuk voor stuk af. Knap stuke programeer werk :P

  • om3ega
  • Registratie: Maart 2001
  • Laatst online: 19-08 23:06
Na enig zoeken ben ik er achter gekomen. Het zijn KazAA supernodes. (Een soort machines die een gedeelte van de database bijhouden).

Wat ik vreemd vond is dat zelfs nadat KaZaa uit stond er toch een verbinding opgebouwd ging worden naar die nodes :?

Het is iig geen Trojan (Voor de zekerheid ook nog even gechecked met de laatste versie van Trojan Remober

Scared the shit out of me :7

Tis dus altijd uitkijken met applicaties (zeker als je een NAT firewall gebruikt zoals Winroute , of een NAT Router).

ALs je default al het uitgaande verkeer toelaat (dat is meestal zo) kan iedere applicatie dus het internet op en een verbinding maken. Dit is net zo link als andersom lijkt mij.

  • Dreamer
  • Registratie: Oktober 2000
  • Laatst online: 22-08 15:37

Dreamer

Foutje

ah dan weet ik al wat het is dat is spyware van kazaa

je moet het prgje adaware maar eens downloaden dan kan je hem verwijderen die verwijdert overigens alle spyware progs

adaware kan je vinden op http://www.download.com

waarschijnlijk heb je nog wel wat meer spyware want dat schijnt behoorlijk veel te zijn

suc6
Dreamer

specs | specs server
je beste vriend is niet de vriend waar je het meeste over praat,
maar de vriend waar je het meeste aan denkt


  • Pim.
  • Registratie: Mei 2001
  • Laatst online: 07-08 06:58

Pim.

Aut viam inveniam, aut faciam

Wel rekening mee houden dat als je je spyware verwijderd hebtr dat sommige proggies niet meer zullen werken

"The trouble with quotes from the Internet is that you can never know if they are genuine." - Elvis Presley | Niet met me eens ? DM ME


  • Pathfinder
  • Registratie: Juni 1999
  • Laatst online: 22-08 22:49

Pathfinder

Ondertitel gezocht (M/V)

Je kunt bij je firewall toch zien wat voor executable er verbinding probeert te maken? Dan hoef je alleen maar te kijken wat voor executable dat wel niet is, en je weet hoe het zit...

Hier stond wat, maar nu niet meer! Of toch...


  • om3ega
  • Registratie: Maart 2001
  • Laatst online: 19-08 23:06
Ik heb een hardware firewall. Ik kan wel zien welke connecties er zijn maar niet welke software dit maakt.
code:
1
2
3
4
5
6
        IP        Port   Port   IP        Port
T/U Flag  client        client fake   remote        remote idle APType
---+-----+---------------+------+------+---------------+------+----+------
tcp   5   192.168.0.1     3524   3524   64.12.25.187    5000   5    GERNERAL
Active >> TCP:1,UDP:0  (Maximum >> TCP:256,UDP:64)
command>

Dit is bijvoorbeeld ICQ

  • Pathfinder
  • Registratie: Juni 1999
  • Laatst online: 22-08 22:49

Pathfinder

Ondertitel gezocht (M/V)

Hm da's lastig dan. Je zou natuurlijk naast je hardwarematige firewall ook nog een softwarematige kunnen draaien, dan kun je het alsnog zien :)

Hier stond wat, maar nu niet meer! Of toch...

Pagina: 1