Onverklaarbaar uitgaand "Internetverkeer"

Pagina: 1
Acties:
  • 195 views sinds 30-01-2008
  • Reageer

  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
Het begon allemaal gisterenochtend. Ik was wat dingen aan het doen toen ineens Internet "uitviel". Ik remote connect naar mijn "server" en merk dat deze enorm traag is. Op de Kabelmodem brand het lampje voor uitgaand verkeer constant (dat doet het normaal NOOIT). Ik dacht dus: netwerkkaart kapot, modem kapot, ... niet dus. Uiteindelijk vond ik op mijn pc 2 processes (2x rundll32) beide met heel veel cpu usage. Deze 2 afgesloten en toen stopte het internetverkeer.

Ongeveer 30 minuten geleden had ik het weer. Er is geprobeerd om via deze pc ongeveer 3 Gb naar het internet te verzenden (wat natuurlijk nooit lukt, 256kbit max). Het moet echt van deze pc komen aangezien er tussen mijn server en deze pc verder niets speciaal gebeurd.

Het lijkt wel alsof mijn pc gebruikt word voor DDoS attacks...

Afbeeldingslocatie: http://www.sellnumbers.com/dawn/internet.png

  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 18-08 10:58

Bergen

Spellingscontroleur

Hmm ja ik zou eens een de anti-spyware-tool Ad-Aware eroverheen halen. Misschien vindt die verdachte rommel...

  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
GerbenW schreef op 21 januari 2003 @ 07:13:
Hmm ja ik zou eens een de anti-spyware-tool Ad-Aware eroverheen halen. Misschien vindt die verdachte rommel...
Ben net even een full virus scan aant doen met Panda (heeft nog niets gevonde)
ga ff snel ook ad-aware draaien (hoewel ik nooit zooi met spyware installeer hoor...)

Edit:
- Geen spyware (3 components found :Y))
- Geen virus (alleszins niet in memory, mbr of c:)

[ Voor 13% gewijzigd door WhiteDog op 21-01-2003 07:22 ]


  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 18-08 10:58

Bergen

Spellingscontroleur

...en die 3 components dan?

  • Robbeke
  • Registratie: September 2001
  • Laatst online: 29-12-2018
hebbe je een ftp server? mss is je puter gebruikt geweest als pubje ofzo?

en anders DDoS best mogelijk met één of andere recente exploit van windows oid.

http://www.tweakers.net/gallery/sys/2314


  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
GerbenW schreef op 21 January 2003 @ 07:25:
...en die 3 components dan?
Alexa en cookies :z

  • Robbeke
  • Registratie: September 2001
  • Laatst online: 29-12-2018
GerbenW schreef op 21 January 2003 @ 07:25:
...en die 3 components dan?
3 componenten zijn weinig hoor, waarschijnlijk maar een paar cookies.

http://www.tweakers.net/gallery/sys/2314


  • Robbeke
  • Registratie: September 2001
  • Laatst online: 29-12-2018

http://www.tweakers.net/gallery/sys/2314


  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 18-08 10:58

Bergen

Spellingscontroleur

Idd, mocht je niet de Windows Updates hebben gedownload, dan zou ik dat alsnog maar doen om iig te zorgen dat er zoveel mogelijk lekken worden gedicht.

  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
Robbeke schreef op 21 januari 2003 @ 07:25:
hebbe je een ftp server? mss is je puter gebruikt geweest als pubje ofzo?

en anders DDoS best mogelijk met één of andere recente exploit van windows oid.
Serv-U is wel geinstalleerd maar er staan geen accounts in en dergelijke. In mijn session log ook geen activiteit. Nu ik er aan denk, door de internet gateway werkt serv-u zelfs niet naar buiten uit toe... dus dat kan het niet zijn.

Heb toch alle laatste security updates... enige waar ik kan aan denken is mirc (alles zelf gescript dus moet het al een exploit zijn) of msn. Dat zijn de enige 2 proggies die steeds connected zijn...

  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
Windows Update:

Te installeren updates selecteren

Er zijn op dit moment geen essentiële updates beschikbaar.

Er zijn echter wel andere updates beschikbaar voor uw computer. Klik op een categorienaam in de lijst om deze updates te bekijken en de gewenste updates te selecteren.

  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
Waar iedereen blijkbaar overleest: ik had gisteren 2 processes (2x rundll32) en toen ik die afsloot stopte ook het internetverkeer... Windows xploit dus :?

  • Robbeke
  • Registratie: September 2001
  • Laatst online: 29-12-2018
"Er is geprobeerd om via deze pc ongeveer 3 Gb naar het internet te verzenden (wat natuurlijk nooit lukt, 256kbit max"

hoe weet je dat zo zeker van die 3 Gb?
Rundll zorgt ervoor dat een dll word uitgevoerd, zou dus best één of andere trojan oid kunnen zijn. lijkt me vaag probleem |:(

http://www.tweakers.net/gallery/sys/2314


  • Robbeke
  • Registratie: September 2001
  • Laatst online: 29-12-2018
WhiteDog schreef op 21 January 2003 @ 07:34:
Waar iedereen blijkbaar overleest: ik had gisteren 2 processes (2x rundll32) en toen ik die afsloot stopte ook het internetverkeer... Windows xploit dus :?
hoeft niet noodzakelijk rundll zelf zijn die verstuurd, maar kan ook eender andere dll... Wat voor router heb je? Een hardware router? zo ja dan lijkt het me niet echt mogelijk dat je gehacked bent, maar eerder dat er minder katholiek programma geinstalleerd is via bvb msn.

http://www.tweakers.net/gallery/sys/2314


  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
Robbeke schreef op 21 januari 2003 @ 07:35:
"Er is geprobeerd om via deze pc ongeveer 3 Gb naar het internet te verzenden (wat natuurlijk nooit lukt, 256kbit max"

hoe weet je dat zo zeker van die 3 Gb?
Rundll zorgt ervoor dat een dll word uitgevoerd, zou dus best één of andere trojan oid kunnen zijn. lijkt me vaag probleem |:(
[img]http://www.sellnumbers.com\dawn\ispmi.png[/img]

bekijk het als een soort DU Meter. Gisteren zag ik trouwens de teller steeds met 4 Mb / seconde omhoog gaan... Via het aantal uitgaande packets zie je ook dat er meer data verstuurd word dan de internetconnectie aankan.

  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
EN TOEN GEBEURDE HET OPNIEUW !!!!

[img]http://www.sellnumbers.com\dawn\wtmi.png[/img][img]http://www.sellnumbers.com\dawn\ispmi2.png[/img]

[ Voor 25% gewijzigd door WhiteDog op 21-01-2003 07:44 ]


  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
Robbeke schreef op 21 January 2003 @ 07:37:
[...]


hoeft niet noodzakelijk rundll zelf zijn die verstuurd, maar kan ook eender andere dll... Wat voor router heb je? Een hardware router? zo ja dan lijkt het me niet echt mogelijk dat je gehacked bent, maar eerder dat er minder katholiek programma geinstalleerd is via bvb msn.
gewoon een pc met win xp die het internet deelt. Maar het komt overduidelijk vanaf deze pc

  • Robbeke
  • Registratie: September 2001
  • Laatst online: 29-12-2018
WhiteDog schreef op 21 januari 2003 @ 07:40:
[...]


[[url=http://www.sellnumbers.com\dawn\ispmi.png]afbeelding[/url]]

bekijk het als een soort DU Meter. Gisteren zag ik trouwens de teller steeds met 4 Mb / seconde omhoog gaan... Via het aantal uitgaande packets zie je ook dat er meer data verstuurd word dan de internetconnectie aankan.
[offtopic]
telenet? klinkt interessant... heb ook telenet abbo... waar vind ik dat progsel?
[offtopic]

- kijk eens na welke programma's allemaal opstarten bij windows boot. (=> startup control panel is hier echt goed voor => google), en zet af wat je niet nodig hebt
- gooi in taskmgr alle processen eruit die je niet nodig hebt.
- check in administrative tools voor niet-microsoft servicez die niet hoeven te draaien en schakel deze uit


edit: 51 processen zijn er wel hééééél erg veel hoor. Ik heb er hier maar 26 draaien op m'n workstation... zijn er teveel mij insziens

[ Voor 9% gewijzigd door Robbeke op 21-01-2003 07:47 ]

http://www.tweakers.net/gallery/sys/2314


  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
Robbeke schreef op 21 januari 2003 @ 07:46:
[...]


[offtopic]
telenet? klinkt interessant... heb ook telenet abbo... waar vind ik dat progsel?
[offtopic]

- kijk eens na welke programma's allemaal opstarten bij windows boot. (=> startup control panel is hier echt goed voor => google), en zet af wat je niet nodig hebt
- gooi in taskmgr alle processen eruit die je niet nodig hebt.
- check in administrative tools voor niet-microsoft servicez die niet hoeven te draaien en schakel deze uit
Telenet proggie: http://sellnumbers.com/isp/
heb ik trouwens zelf gemaakt :X :X :X

was net van plan mijn services etc na te kijken :)

  • koffercomputer
  • Registratie: Oktober 2000
  • Laatst online: 09:16
Een computer kan niet meer packets per seconde via het internet versturen (of zelfs maar proberen) dan je internetconnectie aankan. Onderdeel van het protocol. Het zou handig zijn als het wel kon. Heb je geen huisgenoot of zo die je zit te bespioneren met bijvoorbeeld remote-administrator of zo? Via een intern netwerk zou je wel hoge snelheden halen.

Ik heb het opgegeven om nog correct Nederlands te blijven typen. 22.10.02


  • Lens
  • Registratie: April 2000
  • Laatst online: 11-05 12:44
Als ik de totals van mijn DUmeter bekijk zie ik dat ik tot nu toe in januari 23,18GB upload heb gehad en 4,62GB download in 19 dagen en 18 uur.

Die download snap ik nog wel, maar 23,18GB upload? :?

  • Robbeke
  • Registratie: September 2001
  • Laatst online: 29-12-2018
WhiteDog schreef op 21 January 2003 @ 07:47:
[...]


Telenet proggie: http://sellnumbers.com/isp/
heb ik trouwens zelf gemaakt :X :X :X

was net van plan mijn services etc na te kijken :)
bedankt voor het programma...
bekijk m'n edit ook nog ff en laat weten wat het resultaat was

edit: cool programma, dit zocht ik al een tijdje

[ Voor 8% gewijzigd door Robbeke op 21-01-2003 07:52 ]

http://www.tweakers.net/gallery/sys/2314


  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
Robbeke schreef op 21 januari 2003 @ 07:48:
[...]


bedankt voor het programma...
bekijk m'n edit ook nog ff en laat weten wat het resultaat was
vrij normaal hier, heb een ton aan hardware :)
staat ook veel progsels open atm...

  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
koffercomputer schreef op 21 January 2003 @ 07:47:
Een computer kan niet meer packets per seconde via het internet versturen (of zelfs maar proberen) dan je internetconnectie aankan. Onderdeel van het protocol. Het zou handig zijn als het wel kon. Heb je geen huisgenoot of zo die je zit te bespioneren met bijvoorbeeld remote-administrator of zo? Via een intern netwerk zou je wel hoge snelheden halen.
al mijn pc's en netwerk. niemand anders kan er op :Y)

  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
Lens schreef op 21 januari 2003 @ 07:48:
Als ik de totals van mijn DUmeter bekijk zie ik dat ik tot nu toe in januari 23,18GB upload heb gehad en 4,62GB download in 19 dagen en 18 uur.

Die download snap ik nog wel, maar 23,18GB upload? :?
lijkt me net hetzelfde probleem als mij...

  • Robbeke
  • Registratie: September 2001
  • Laatst online: 29-12-2018
Lens schreef op 21 January 2003 @ 07:48:
Als ik de totals van mijn DUmeter bekijk zie ik dat ik tot nu toe in januari 23,18GB upload heb gehad en 4,62GB download in 19 dagen en 18 uur.

Die download snap ik nog wel, maar 23,18GB upload? :?
lokaal netwerkverkeer... afspelen van mp3 via netwerk, kopieren van pc naar pc enzo

http://www.tweakers.net/gallery/sys/2314


  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
Robbeke schreef op 21 januari 2003 @ 07:48:
[...]

edit: cool programma, dit zocht ik al een tijdje
offtopic: en dan te beenken dat ik bij Skynet werk :X :X :X :Y)

[ Voor 4% gewijzigd door WhiteDog op 21-01-2003 07:54 ]


  • Robbeke
  • Registratie: September 2001
  • Laatst online: 29-12-2018
WhiteDog schreef op 21 January 2003 @ 07:54:
[...]


offtopic: en dan te beenken dat ik bij Skynet werk :X :X :X :Y)
ROFL :+ 8)7

[ Voor 5% gewijzigd door Robbeke op 21-01-2003 08:05 ]

http://www.tweakers.net/gallery/sys/2314


  • Lens
  • Registratie: April 2000
  • Laatst online: 11-05 12:44
lokaal netwerkverkeer... afspelen van mp3 via netwerk, kopieren van pc naar pc enzo
Verdikkie ja. DUmeter stond op 'all interfaces' i.p.v. alleen de dial-up... |:(

  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
Ja heb volgende week meeting met paar mense van e-care om dat metertje ook voor Skynet te bouwen...

maargoed on-topic :Y):
voor iedereen die aan een trojan denkt, panda anti-virus checkt mijn pc (laatste updates) dus die zou het moeten vinden toch?

Ik begin meer en meer aan een windows-bug te denken ofzo 8)7

  • pistole
  • Registratie: Juli 2000
  • Laatst online: 17-08 23:28

pistole

Frutter

misschien een raar idee hoor, maar... netwerk monitortje installeren en gebruiken?
Dan weet je in ieder geval wat voor verkeer waarnaartoe gaat...

check winpcap + ethereal

Ik frut, dus ik epibreer


  • Tutti-frutti
  • Registratie: Oktober 2001
  • Niet online

Tutti-frutti

Graag gedaan!

heb je toevalllig kazaa met een hack lopen .....?

4015Wp west (Dordrecht)


  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
Tutti-frutti schreef op 21 January 2003 @ 08:29:
heb je toevalllig kazaa met een hack lopen .....?
kazaa :? wasda :? nee enkel xdcc bots voor mij :Y)

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Doet es een netwerksniffer gebruiken dan.....

Simpel maar doeltreffend: Packet Monitor ( AnalogX.com ).

Kun je tenminste zien van waar naar waar dat verkeer loopt.

[ Voor 58% gewijzigd door alt-92 op 21-01-2003 08:36 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
pistole schreef op 21 januari 2003 @ 08:17:
misschien een raar idee hoor, maar... netwerk monitortje installeren en gebruiken?
Dan weet je in ieder geval wat voor verkeer waarnaartoe gaat...

check winpcap + ethereal
geinstalleerd.. maar euh... ingewikkeld :)

  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
BackSlash32 schreef op 21 januari 2003 @ 08:34:
Doet es een netwerksniffer gebruiken dan.....

Simpel maar doeltreffend: Packet Monitor ( AnalogX.com ).

Kun je tenminste zien van waar naar waar dat verkeer loopt.
als het nog opnieuw gebeurd zal ik dat zeker doen :)

Verwijderd

Virusscanner pakt niet automatisch alle trojans bij mijn weten. Je zou Zone-alarm kunnen installeren zodat je ziet wanneer welk programma internet op gaat.

  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
Verwijderd schreef op 21 January 2003 @ 08:43:
Virusscanner pakt niet automatisch alle trojans bij mijn weten. Je zou Zone-alarm kunnen installeren zodat je ziet wanneer welk programma internet op gaat.
heb de firewall van panda aangezet... rundll32.exe heeft iig geen toegang meer

  • Harkelaar
  • Registratie: Juli 2001
  • Niet online
Misschien volledig overbodig, maar een vriend van me had hetzelfde probleem en daar bleek gewoon heel simpel dat een huisgenoot mp3 aan het streamen was van zijn PC. Heb je zulke zaken uitgesloten. (ik vermoed van wel, maar je weet maar nooit)

*edit Sorry was al gezegd. Ben net wakker |:(

[ Voor 10% gewijzigd door Harkelaar op 21-01-2003 08:53 ]

do or do not, there is no try


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 14:05

Koffie

Koffiebierbrouwer

Braaimeneer

WhiteDog ; vriendlijk doch zeer dringend verzoek om de edit knop te gebruiken ipv je topic te blijven replyen.

Braaikamer - Smoke&BBQ


Verwijderd

Je Pc "kan" een Trojan hebben. CPU wordt dan altijd hoog!!! Check deze ff: http://download.com.com/3000-2239-10153405.html?tag=lst-0-1

Suc6!!!

Verwijderd

Doe eens een netstat -an, dan zie je precies op welke poorten je machine staat te luisteren.

  • Tukk
  • Registratie: Januari 2002
  • Laatst online: 08:58

Tukk

De α-man met het ẞ-brein

Je kan via een firewall toch zien met welk IPadres een progsel aan het communiceren is?
De hamvraag is dus, naar welk ip-adres gaat de data?

edit:

Max_kool stelt dezelfde vraag, alleen iets eerder :(

[ Voor 23% gewijzigd door Tukk op 21-01-2003 12:27 ]

Q: How many geeks does it take to ruin a joke? A: You mean nerd, not geek. And not joke, but riddle. Proceed.


  • Hoos
  • Registratie: November 2002
  • Laatst online: 12-04 22:52

Hoos

Carpe Diem...

Heb je DU meter geconfigureerd voor BEIDE netwerkkaarten ?? Indien het zo is wordt al het evrkeer naar de users ook meegerekend..

  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
Hoos schreef op 21 January 2003 @ 12:16:
Heb je DU meter geconfigureerd voor BEIDE netwerkkaarten ?? Indien het zo is wordt al het evrkeer naar de users ook meegerekend..
Ik heb geen DUMeter. Het is ook duidelijk internetverkeer daarr het lampje op mijn kabelmodem onstant gaat branden. normaal flikkert het bij internetverkeer maar dan gaat het echt constant branden, wat er duidelijk op wijst dat er massaal naar buiten gecommuniceerd word.

Ik ben momenteel op het werk maar zal vanavond zeker alles traceren en jullie op de hoogte houden, alsook scannen op trojans. Alvast bedankt voor alle tips :)

  • DiedX
  • Registratie: December 2000
  • Laatst online: 20:39
Afbeeldingslocatie: http://www.sellnumbers.com/dawn/wtmi.png

Je draait wel een FTP daemon!?

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
DiedX schreef op 21 januari 2003 @ 13:49:
[afbeelding]

Je draait wel een FTP daemon!?
Serv-U ja. Maar daar zijn geen accounts op ingesteld, in de logs staat ook niets en omdat ik via een Gateway ga kan niemand van buitenaf zelfs connecten...

en "daemon.exe" is een msn2irc daemon waar ik mee aan geprogged heb dus die zal ook geen probleem geven :Y)

Alles met "paXXXXX" is van Panda Anti-Virus.

het is duidelijk die rundll32.exe... ik ga daar maar is op zoeken in de MSKB.

[ Voor 6% gewijzigd door WhiteDog op 21-01-2003 14:15 ]


  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 31-07 14:25
Robbeke schreef op 21 januari 2003 @ 07:53:
[...]


lokaal netwerkverkeer... afspelen van mp3 via netwerk, kopieren van pc naar pc enzo
Niet als je DU meter africht om naar je inet kaart alleen te luisteren. Dit werkt uiteraard alleen als je pc / server je inet deelt

  • De_Koele_Man
  • Registratie: Februari 2001
  • Laatst online: 17-08 22:22

De_Koele_Man

Zo koud als een klontje!

Hee, in jou running processes zag ik "IFACE.exe" staan

Google, onze trouwe vrind in deez' barre hk-loze tijden zegt hetvolgende daarover:
Google !


Een willekeurig aangeklikt site (Deze) zegt hetvolgende: Troj/Bdoor-SV also attempts to send a notification email to an external address.

Misschien dat hij niet naar buiten kan mailen/notify-en door een vuurmuur o.i.d. en dat hij daarom blijft proberen

(Dit "virus" is trouwens sinds November 2002 actief las ik ook, waarneer voor het laatst een update gedaan ??)

[ Voor 64% gewijzigd door De_Koele_Man op 21-01-2003 14:40 . Reden: Typo's door de kou ]

Meh!


  • WhiteDog
  • Registratie: Juni 2001
  • Laatst online: 17:21

WhiteDog

met zwarte hond

Topicstarter
De_Koele_Man schreef op 21 January 2003 @ 14:36:
Hee, in jou running processes zag ik "IFACE.exe" staan

Google, onze trouwe vrind in deez' barre hk-loze tijden zegt hetvolgende daarover:
Google !


Een willekeurig aangeklikt site (Deze) zegt hetvolgende: Troj/Bdoor-SV also attempts to send a notification email to an external address.

Misschien dat hij niet naar buiten kan mailen/notify-en door een vuurmuur o.i.d. en dat hij daarom blijft proberen

(Dit "virus" is trouwens sinds November 2002 actief las ik ook, waarneer voor het laatst een update gedaan ??)
had ik ook al is opgezocht... maat er staat "The Trojan may attempt to terminate processes with the following names: ... IFACE.EXE..."

dus dit virus probeert idace.exe uit te schakelen. iface.exe is zelf geen virus :)

vraag me alleen af wtf iface.exe is ... straks iff kijke in welke map deze staat. ik google verder :P

oh heb panda AV met laatste update sinds deze ochtend...

[ Voor 11% gewijzigd door WhiteDog op 21-01-2003 14:46 ]


  • De_Koele_Man
  • Registratie: Februari 2001
  • Laatst online: 17-08 22:22

De_Koele_Man

Zo koud als een klontje!

WhiteDog schreef op 21 January 2003 @ 14:44:
[...]


had ik ook al is opgezocht... maat er staat "The Trojan may attempt to terminate processes with the following names: ... IFACE.EXE..."

dus dit virus probeert idace.exe uit te schakelen. iface.exe is zelf geen virus :)

vraag me alleen af wtf iface.exe is ... straks iff kijke in welke map deze staat. ik google verder :P

oh heb panda AV met laatste update sinds deze ochtend...
Fonque, ja, sorry, je hebt gelijk. Lezen is ook een kunst.

Toch me bril B) maar weereens schoonmaken dan.....

Meh!


  • GambitRS
  • Registratie: Juni 2001
  • Laatst online: 13-06-2013

GambitRS

w00t

Voor het geval dat je het nog niet hebt opgelost:

Download "Active ports" (intikken in google en klaar), draai het en je kan zien welke programma's een internet verbinding gemaakt hebben ("established met een remote IP). Elk programma dat dit gedaan heeft dat je niet herkent: afsluiten en zorgen dat het niet meer wordt opgestart.

Controleer dan ook meteen of de poort misschien 6667 of iets in die buurt is. Dan is je PC "aan het werk" voor een scriptkiddie die een DDOS aanval wil doen en denkt dat ie uber1337 is

MechWarrior || Monsters Game


  • Zap
  • Registratie: December 2000
  • Niet online

Zap

~

aantal dingen die je kunt proberen (sommige zijn al min of meer opgenoemd, maar ff voor 't overzicht + nog wat toevoegingen):

- mbv. 'msconfig' controleren of er vanuit 't register onbekende programma's worden gestart met windows
- controleer of er vreemde services draaien (voer 'services.msc' uit), evt. alleen niet-microsoft services laten zien voor 't overzicht
- post de naam van voor jou onbekende of verdachte processen hier even, 't zijn er nogal wat aan die screenies te zien ;)
- voer het commando 'netstat 1' uit, dan krijg je een lijst met alle inkomende en uitgaande TCP-connecties die om de seconde wordt ververst

rundll.exe kan in principe vanalles zijn, het doet wat de naam al aangeeft :)

[ Voor 22% gewijzigd door Zap op 21-01-2003 16:30 ]

#


Verwijderd

W32.YAHA@Famm doet ook aan DDoS aanvallen als je dat virus ooit hebt geopend. Heb je ooit eens een YAHA variant geopend? Die slaat in de komende dagen toe met DDoS aanvallen te sturen naar nog meer beschadigde pc's en hele grote netwerken zoals Microsoft!

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Verwijderd schreef op 21 January 2003 @ 17:09:
W32.YAHA@Famm doet ook aan DDoS aanvallen als je dat virus ooit hebt geopend. Heb je ooit eens een YAHA variant geopend? Die slaat in de komende dagen toe met DDoS aanvallen te sturen naar nog meer beschadigde pc's en hele grote netwerken zoals Microsoft!
WhiteDog schreef op 21 januari 2003 @ 07:17:
[...]


Ben net even een full virus scan aant doen met Panda (heeft nog niets gevonde)
ga ff snel ook ad-aware draaien (hoewel ik nooit zooi met spyware installeer hoor...)

Edit:
- Geen spyware (3 components found :Y))
- Geen virus (alleszins niet in memory, mbr of c:)
:Z

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 19:18
Gooi eens een andere virusscanner erover? Zoals bv http://housecall.trendmicro.com/

Ik denk zelf toch dat t een virus is.......

  • -FoX-
  • Registratie: Januari 2002
  • Niet online

-FoX-

Carpe Diem!

nog zo'n progsel voor telenet: www.telemeter.be
Pagina: 1