Norton blijft mailtjes versturen ?!?!

Pagina: 1
Acties:
  • 145 views sinds 30-01-2008
  • Reageer

  • Dionisus19
  • Registratie: Mei 2002
  • Laatst online: 27-03-2024

Dionisus19

Blah != Meuk

Topicstarter
Elleuhz,

Sinds vandaag BLIJFT me Nav mailtjes versturen. Ik heb inmiddels in me firewall geblockt op port 80 na :(
Hoogstwaarschijnlijk gaat het om een of andere 1337 h4x0r die spam via mijn systeem verstuurt.
Ik heb al gescand met Microtrend HouseCall. Die kan niets vinden.
Als ik alles op port 25 uit en 110 in block blijft het gewoon doorgaan. :s

Om eerlijk te zijn snap ik er echt geen fuk van... Port 25 is namelijk uitgaande port voor emailverkeer. Dat zou dus inhouden dat er een spamproggie actief is op mijn systeem dat via een 'random' port mailtjes verstuurd (wat volgens mij in theorie onmogelijk lijkt :s)

Anywayz, Heeft iemand enig idee hoe ik nou 'normaal' van mijn systeem gebruik kan maken zonder dat dit door blijft gaan?

Ohja, Graag geen meldingen "dat ik moet scannen op virussen" (reeds gedaan)
of "zoek eens op google" (niet dat ik te lui ben om te zoeken, maar dit probleem gaat mijn theorien te buiten...)

AddOn: AdAware vond wat kleine dingetjes, maar probleem houdt aan...

[ Voor 7% gewijzigd door Dionisus19 op 16-05-2003 22:16 . Reden: AddOn ]


  • Eegee
  • Registratie: Januari 2000
  • Laatst online: 23:06
Probeer eens te kijken welk programma welke poort open heeft. Zie dit (oude) topic:
[rml][ Trojan?] Poort 1337: Iets dat NetSlave heet?[/rml]

  • Dionisus19
  • Registratie: Mei 2002
  • Laatst online: 27-03-2024

Dionisus19

Blah != Meuk

Topicstarter
Lijkt op een Random inkomend EN uitgaande port

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Welke OS praten we over? Verder is port 25 niet de uitgaande port van het mailverkeer; dit wordt namelijk random gealloceerd. Port 25 is de inkomende poort voor SMTP. Wat voor mailtjes worden er dan verstuurd en wie zegt er dat er mailtjes worden verstuurd?

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • Dionisus19
  • Registratie: Mei 2002
  • Laatst online: 27-03-2024

Dionisus19

Blah != Meuk

Topicstarter
ok, OS Win xp Pro NL Sp1A & Alle hotfixes, IIS Enabled

Topic over Trojan gelezen en over port LEET, maar leverde nix op

Verzenden van Mail gebeurd via SMTP (Lees: Verzenden = Uitgaand)
Ontvangen van Mail gebeurd via Pop3 (Lees: Ontvangen = Inkomend)
Althans, Dat is mij altijd geleerd en bijgebleven. (No Flame Intended)

Mailtjes worden er gestuurd.
Dit is op te maken uit het feit dat er binnen 10 seconden 12 popup venstertjes verschijnen met NAV die 50 Uitgaande mails wilt scannen

Verwijderd

De AV's die je hebt gebruikt staan nou niet bepaald om hun trojandetectie.
Probeer RAV eens.
http://www.ravantivirus.com/scan/indexie.php

Edit: Trojan toch niet echt likely, meer kans op fizzer of een nieuwe lovgate.
Is je NAV wel compleet up to date(dus met instant updater en niet live update).
Of scan liever toch met bovenstaande scanner, aangezien die meer lovgates kan herkennen dan NAV en betere packingsupport heeft.

[ Voor 52% gewijzigd door Verwijderd op 16-05-2003 22:37 ]


  • Eegee
  • Registratie: Januari 2000
  • Laatst online: 23:06
Dionisus19 schreef op 16 May 2003 @ 22:34:
Topic over Trojan gelezen en over port LEET, maar leverde nix op
Het ging natuurlijk niet om de 1337 port, maar om het programma dat ik in dat topic noemde.
edit: heb je dat FPort al gedraaid dan?

[ Voor 9% gewijzigd door Eegee op 16-05-2003 22:57 ]


  • Dionisus19
  • Registratie: Mei 2002
  • Laatst online: 27-03-2024

Dionisus19

Blah != Meuk

Topicstarter
Yup... I Know, stond ook in me reply dat ik over het trojan had gelezen. Ben inmiddels met RAV aan het scannen, is bijna klaar en heeft nog niets gevonden

  • Dionisus19
  • Registratie: Mei 2002
  • Laatst online: 27-03-2024

Dionisus19

Blah != Meuk

Topicstarter
RAV heeft ook niets gevonden :(

  • Cpt.Morgan
  • Registratie: Februari 2001
  • Laatst online: 23-11-2025
Je zegt dat Norton die mailtjes verstuurd... heb je dat programma al verwijderd?

Verwijderd

Zie je toevallig ook geen rare processen draaien?
If so, stuur me anders maar de file( s), en dan zal ik kijken wat het is.

Heb je geen rare verbindingen lopen, of dat er een rare poort openstaat?

  • Dionisus19
  • Registratie: Mei 2002
  • Laatst online: 27-03-2024

Dionisus19

Blah != Meuk

Topicstarter
Heb nu nix open staan.
Maybe dat jullie Kerio Personal Firewal kennen
Die geeft in en uitgaande connecties en poorten weergeeft enzo.
Als de mails verstuurd worden heeft hij 10 connecties open staan op wisselende poorten met applicatie navpw32.exe (Norton Antivirus Agent)

  • Cpt.Morgan
  • Registratie: Februari 2001
  • Laatst online: 23-11-2025
Dionisus19 schreef op 16 May 2003 @ 23:40:
Heb nu nix open staan.
Maybe dat jullie Kerio Personal Firewal kennen
Die geeft in en uitgaande connecties en poorten weergeeft enzo.
Als de mails verstuurd worden heeft hij 10 connecties open staan op wisselende poorten met applicatie navpw32.exe (Norton Antivirus Agent)
Verwijder die applicatie dan eens, dan ben je er als het goed is vanaf...

  • Dionisus19
  • Registratie: Mei 2002
  • Laatst online: 27-03-2024

Dionisus19

Blah != Meuk

Topicstarter
Hmmz... Dat vind ik wel een hele wazige oplossing....
Als je ruitenwisser piept dan koop je toch ook geen nieuwe auto :-s

  • blackd
  • Registratie: Februari 2001
  • Niet online
Weet je zeker dat het navpw32.exe is, en niet navapw32.exe?
[google=navapw32.exe]

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


Verwijderd

Je zit hoogstwaarschijnlijk met een RAT (Remote Access Trojan)

Heb ik ook gehad en vanalles geprobeerd om het kreng eruit te krijgen, heb uiteindelijk na 3 dagen vechten maar format c gedaan....

O ja, van Symantec kreeg ik het bericht dat het geen kwaad kon en dat ik het maar moets negeren.....duh.....

  • Dionisus19
  • Registratie: Mei 2002
  • Laatst online: 27-03-2024

Dionisus19

Blah != Meuk

Topicstarter
Excuus... IDD dat is het bestand...
De opties die ik op google (nog steeds) krijg zijn:

1. navapw32.exe is used by Norton anti virus
2. navapw32.exe wordt geblockeerd door een virus
en dergelijke meldingen (meeste door NAI, MS en Symantec)

  • Dionisus19
  • Registratie: Mei 2002
  • Laatst online: 27-03-2024

Dionisus19

Blah != Meuk

Topicstarter
Tjah... Als format c een optie zou zijn, zou dit al lang gebeurt zijn :)
Maar het gaat al om een (zo goed als) kaal systeem :'(

  • syllaz
  • Registratie: Mei 2002
  • Laatst online: 20-04 17:01
Als je nou es in je logfiles van je SMTP server gaat kijken, dan weet je gelijk waar het vandaan komt. ;)

  • Dionisus19
  • Registratie: Mei 2002
  • Laatst online: 27-03-2024

Dionisus19

Blah != Meuk

Topicstarter
Heb geen SMTP Server :)
Heb ook nog ff in systemlogs gekeken, maar niets vreemds

  • SinergyX
  • Registratie: November 2001
  • Laatst online: 00:54

SinergyX

____(>^^(>0o)>____

Dionisus19 schreef op 17 mei 2003 @ 00:33:
Tjah... Als format c een optie zou zijn, zou dit al lang gebeurt zijn :)
Maar het gaat al om een (zo goed als) kaal systeem :'(
maar je hebt dus recent dingen geinstalleerd e.d. daar moet dus iets tussen hebben gezeten wat niet helemaal jofel was.

Nog 1 keertje.. het is SinergyX, niet SynergyX
Im as excited to be here as a 42 gnome warlock who rolled on a green pair of cloth boots but was given a epic staff of uber awsome noob pwning by accident.


  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 23:51

Jazzy

Moderator SSC/PB/AI

Moooooh!

Cpt.Morgan schreef op 16 mei 2003 @ 23:10:
Je zegt dat Norton die mailtjes verstuurd... heb je dat programma al verwijderd?
Nee, zo werkt het niet. Norton is een antivirusscanner, die stuurt zelf geen mail. Aangeleverde mail (normaal gesproken door je mailclient) wordt opgevangen door Norton, Norton scant de mail en stuurt hem vervolgens de deur uit. Als Norton zo'n mailtje scant dan zie je dat duidelijk gebeuren in een vernstertje, vandaar dat de TS roept dat Norton allemaal mailtjes verstuurt.

Overigens wordt het voor de TS wel wat eenvoudiger als je Norton AV even verwijdert, je kunt dan namelijk zien welk programma de werkelijke verzender is die naar buiten wil. Zoek op die bestandsnaam en je bent een stuk verder.

Exchange en Office 365 specialist. Mijn blog.


  • MrDirect
  • Registratie: Januari 2002
  • Laatst online: 00:32
Spider.007 schreef op 16 May 2003 @ 22:27:
Welke OS praten we over? Verder is port 25 niet de uitgaande port van het mailverkeer; dit wordt namelijk random gealloceerd. Port 25 is de inkomende poort voor SMTP. Wat voor mailtjes worden er dan verstuurd en wie zegt er dat er mailtjes worden verstuurd?
Dionisus19 schreef op 16 May 2003 @ 22:34:
Verzenden van Mail gebeurd via SMTP (Lees: Verzenden = Uitgaand)
Ontvangen van Mail gebeurd via Pop3 (Lees: Ontvangen = Inkomend)
Althans, Dat is mij altijd geleerd en bijgebleven. (No Flame Intended)
Spider.007 heeft gewoon gelijk hoor. Je kan poort 25 blokken zoveel je wilt, mail wordt echt wel verzonden ! De smtp server van je provider ontvangt op poort 25, jij kan versturen op weet-ik-veel welke poort.
Althans, dat is mij altijd geleerd en bijgebleven. (no flame intended)

Verwijderd

Conclusie: Als je de mails wilt blocken, moet je uitgaand verkeer voor remote tcp port 25 blocken.

Nogmaals: Zie je geen vage processen? Naar welke server connect norton, naar de mailserver van de isp, of naar een of ander raar adres?

Als het naar een vaag adres is, zou ik of een Antitrojan installeren, of een AV die ook met trojans overweg kan (KAV, GAV en in zekere zin ook McAfee).

  • mjszwo
  • Registratie: Juni 2001
  • Niet online
heb je toevallig een anti-spam tooltje geinstalleerd die spam bounced?

  • bkor
  • Registratie: November 2000
  • Niet online
Lees m'n antwoord in dit topic maar. In het kort: je hebt een trojan welke mail verstuurd (gewoonlijk een open proxy server op een vage poort). Norton onderschept uitgaande mail om deze te controleren op virussen. Daardoor lijkt het alsof Norton mail verstuurt.

Als je zeker wilt weten of je een trojan hebt kan ik een poortscan+proxycheck voor je doen.

Edit: Poort 25 uitgaand blocken helpt trouwens niet.. tenminste.. als je zelf nog mail wilt versturen is dit niet de juiste oplossing (meer een lelijke workaround). De trojan vinden en erafhalen is de oplossing.

[ Voor 19% gewijzigd door bkor op 17-05-2003 16:14 . Reden: poort 25 blockverhaal ]


  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 23:51

Jazzy

Moderator SSC/PB/AI

Moooooh!

Inderdaad, zie mijn posting om uit te vinden hoe je vind welke trojan het is.

Het zou trouwens Fizzer kunnen zijn: http://www.zdnet.nl/downl.cfm?id=27280&mxp=13

Exchange en Office 365 specialist. Mijn blog.

Pagina: 1