Toon posts:

Spam via mijn pc

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik ben laatst afgesloten door @home vanwege een open proxy ofzo,
1 of andere lul stuurde via mijn pc allemaal spam.
Ik heb daarom win2k pro er maar opnieuw opgezet (moest toch nog gebeuren)
maar ik zag daarna bij Local Area Connection Status weer mijn upload lekker omhoog vliegen.
Ik heb dus maar BlackICE er op gepleurt en dat was het eind van het probleem.
maar toen ik bij netstat keek zag ik dus het volgende


proto........Local Address..........Forgein Adress.....State
TCP..........mijn.ip.adres:1468...1.2.3.4:6667........SYN_SENT

(denk ff die puntjes weg, kreeg het niet goed onderelkaar :+)

de poort onder Local Address (1468) is steeds anders, er word steeds weer 1 bij opgeteld.

wat is dit allemaal? misschien die zelfde knakker van die spam?
ik hoop dat iemand hier antwoord op kan geven.

alvast bedankt

[ Voor 12% gewijzigd door Verwijderd op 04-07-2003 01:21 ]


  • André
  • Registratie: Maart 2002
  • Laatst online: 11:26

André

Analytics dude

Lijkt erop dat je een Trojan op je pc hebt staan. Probeer eens een virusscanner.

Verwijderd

Topicstarter
heb ik net gedaan, maar heeft nix gevonden

  • blackd
  • Registratie: Februari 2001
  • Niet online
Verwijderd schreef op 04 July 2003 @ 01:16:
proto........Local Address..........Forgein Adress.....State
TCP..........mijn.ip.adres:1468...1.2.3.4:6667........SYN_SENT
Heb je een IRC client draaien? Zo nee, dan heb je waarschijnlijk iets van een ddos zombie op je computer staan.

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • Pietert
  • Registratie: Januari 2001
  • Niet online

Pietert

There is no spoon

dat wordt een schone format en opnieuw installeren dan :)
Probeer er achter te komen welke trojan het precies is en waar deze vandaan komt, dat voorkomt het probleem in de toekomst. Het loopt in ieder geval over 1468 csdm CSDM. Daar een verse install geen nut had moet je wel formatteren om die rommel van je pc af te krijgen, tenzij jij een ingenieuze manier vind om er achter te komen WELKE het precies is. Maar ingenieuzer dan virusscanners en firewalls... da;s best moeilijk...
http://lockdowncorp.com/manual/TrojanScanner.htm zou kunnen helpen of probeer anders soortgelijke programma's (gebruik de search of probeer wat van download..com)

[ Voor 15% gewijzigd door Pietert op 04-07-2003 01:29 ]

#huiskamer | Amsterdammert | Some days you're the pigeon, some days you're the statue | Zenbook S13 UM5302TA-LV067W | LG 40WP95CP-W | HP USB-C dock G5


Verwijderd

Topicstarter
ik heb dus geen IRC client, ik heb net via Task manager, CMD.EXE afgesloten en dat adres staat nu niet meer in netstat....dat bestand staat in m'n WINNT\system32 en WINNT\system32\ServicePackFiles\i386
enige id wat het is en of ik het weg kan pleuren?

  • André
  • Registratie: Maart 2002
  • Laatst online: 11:26

André

Analytics dude

CMD.exe is de executable van je DOS-Prompt. Die zou ik niet weggooien.

  • ripexx
  • Registratie: Juli 2002
  • Laatst online: 15:43

ripexx

bibs

Je hebt wel een IRC client draaien :P Dit is een veel gebruikte techniek om aan de hackers te melden dat jouw pc online is en dus leuk misbruikt kan worden, want meestal zit er meer achter dan dat progje. Als je virusscanners ook de online varianten echt niets kunnen vinden dan zit er vaak niets anders op dan een complte format me nieuwe install en dan niet zomaar meer elk leuk progje installeren wat je toegestuurd krijgt he :P :)

Die poorten wisselen om dat er bij elke verbinding een poort groter dan 1K en kleiner dan 64K wordt gekozen, dit is namelijk geheel volgens het TCP/IP protocol :)

buit is binnen sukkel


  • blackd
  • Registratie: Februari 2001
  • Niet online
Verwijderd schreef op 04 July 2003 @ 01:16:
Ik ben laatst afgesloten door @home vanwege een open proxy ofzo,
Ofzo. Mja. Dat zullen ze echt niet voor niets doen. Abuse desks reageren uberhaupt niet zo snel, waarschijnlijk was het niet zo tof dat jij een open proxy had draaien.
1 of andere lul stuurde via mijn pc allemaal spam.
Ik durf het bijna niet te zeggen, maar een of andere lul zet blijkbaar ook een open proxy neer op internet.
Jouw PC was duidelijk niet genoeg beveiligd, en is dat nog niet, want je weet niet wat:
proto........Local Address..........Forgein Adress.....State
TCP..........mijn.ip.adres:1468...1.2.3.4:6667........SYN_SENT
voor verbinding is.

Zullen we daar maar eerst mee beginnen. Poort 6667 wijst erop dat er een verbinding is gemaakt vanaf jouw PC naar een IRC server. De poort 6667 wordt daar namelijk bijna altijd voor gebruikt. Het fictieve IP adres 1.2.3.4 wat bij jouw natuurlijk een echt adres is, is, je raad het al, het IP adres van de IRC server. Misschien kun je eens achterhalen welke server dat is, welk netwerk, contact opnemen met de admins ofzo?

Over die rare poort 1468. Dit is, zoals hierboven al gezegd, een dynamische poort, wordt toegewezen boven poort 1024. Maakt allemaal niet zo heel veel uit in deze situatie.

Ik vroeg in mijn eerste post of je een IRC client hebt draaien. Als je namelijk mIRC (of elke willekeurige andere IRC client) hebt draaien en je bijvoorbeeld fijn op irc://irc.tweakers.net zit te kleppen, dan kan ik me voorstellen dat er een verbinding is van jouw IP adres naar een IP op internet naar 6667. Want, zoals ik al zei: 6667 is de standaard IRC poort.

Blijkbaar heb je die niet. Vaak wordt er een IRC client geinstalleerd op een PC die open staat, om vanaf een IRC server commando's te accepteren. Zie bijvoorbeeld de trojan IRC-Sdbot of kijk eens naar dit leuk stukje techniek: http://cert.uni-stuttgart...raq/2002/05/msg00037.html waar o.a. over een CMD.exe wordt gesproken.

"Mja, so what" denk je dan. Nou, misschien weet je wel dat er een boel sites slachtoffer van een DDoS zijn geweest, T.net zelfs. Als jij een dergelijke tool op je PC hebt, ben jij hier mede-veroorzaker van. Zorg dus dat je er zeker van bent, dat dit soort rotprogramma's van je PC af zijn.

Maar nu heb je een firewall. Heel mooi. Maar... stel hem alstublieft ook goed in! Geef alleen de processen waarvan jij absoluut zeker weet wat ze doen, toegang tot het internet. Geef alleen de poorten waarvan jij absoluut zeker weet wat ze doen, toegang vanaf internet, naar jouw PC.

Indien je inderdaad een trojan hebt, probeer er achter te komen waar je die vandaan hebt.
En natuurlijk de basisregels: open niet zomaar attachements, update je software (incl Windows / Virusscanner) en laat alle downloads ook scannen door je AV software.

Zo, nu heb ik wel weer genoeg getypt op de late avond :P

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


Verwijderd

Topicstarter
Harstikke bedankt allemaal!

het probleem is al opgelost
Ten eerste heb ik een firewall op m'n pc gepleurt.
dus al mijn poorten staan nu op stealth.

toen ik mijn pc opnieuw op starte gaf mijn firewall meteen aan dat het bestand WINNT\system32\cmd32.exe het internet op wou, ik heb dus ff gekeken op internet en las al op veel sites dat het over een trojan/worm ging dus heb ik er maar af gegooid...
en er staat nu nix meer bij netstat :)

vreemd eigenlijk dat ie niet gezien werd door mijn virus scanner, die was namelijk helemaal up to date....
oh well, ik kan weer met een gerust hart achter mijn computertje zitten :)

  • Brede P
  • Registratie: Oktober 2000
  • Laatst online: 08-01 14:43
Een virusscanner houd niet altijd trojans tegen, daarvoor heb je die Firewall nodig.
Dat CMD.EXE op het internet wil, is erg lastig, aangezien dat je dos-prompt is.
Blijkbaar heb je dus toch een Trojan dat gebruikt maakt van de DOS-prompt.
Als je CMD hebt weggegooid, heb je dus nu waarschijnlijk geen DOS-prompt meer.
Je zou dit ff kunnen testen door in Start->Uitvoeren CMD in te tikken, en dan enter te geven.
Krijg je DOS-Box, heb je mazzel, zo niet, ben je iets te rigoreus geweest.

  • Marzman
  • Registratie: December 2001
  • Niet online

Marzman

They'll never get caught.

BredeP schreef op 04 July 2003 @ 08:20:
Een virusscanner houd niet altijd trojans tegen, daarvoor heb je die Firewall nodig.
Dat CMD.EXE op het internet wil, is erg lastig, aangezien dat je dos-prompt is.
Blijkbaar heb je dus toch een Trojan dat gebruikt maakt van de DOS-prompt.
Als je CMD hebt weggegooid, heb je dus nu waarschijnlijk geen DOS-prompt meer.
Je zou dit ff kunnen testen door in Start->Uitvoeren CMD in te tikken, en dan enter te geven.
Krijg je DOS-Box, heb je mazzel, zo niet, ben je iets te rigoreus geweest.
Het bestand heette cmd32.exe, het moest dus lijken op het bestand van de dosprompt. Niet geheel ongebruikelijk, vaak worden dit soort bestandsnamen gebruikt.

☻/ Please consider the environment before printing this signature
/▌
/ \ <-- This is bob. copy and paste him and he will soon take over the world.


  • @r!k
  • Registratie: April 2000
  • Laatst online: 15-08 15:51

@r!k

It is I, Leclerq

BredeP schreef op 04 juli 2003 @ 08:20:
Een virusscanner houd niet altijd trojans tegen, daarvoor heb je die Firewall nodig.
Dat CMD.EXE op het internet wil, is erg lastig, aangezien dat je dos-prompt is.
Blijkbaar heb je dus toch een Trojan dat gebruikt maakt van de DOS-prompt.
Als je CMD hebt weggegooid, heb je dus nu waarschijnlijk geen DOS-prompt meer.
Je zou dit ff kunnen testen door in Start->Uitvoeren CMD in te tikken, en dan enter te geven.
Krijg je DOS-Box, heb je mazzel, zo niet, ben je iets te rigoreus geweest.
Het gaat om CMD32.exe die internet op gaat zoals je hierboven kunt lezen.

[ Voor 81% gewijzigd door @r!k op 04-07-2003 08:36 ]

Een hele rij microsoft certificeringen.


  • pierre-oord
  • Registratie: April 2002
  • Laatst online: 16-08 20:53
ErikH schreef op 04 July 2003 @ 08:35:
[...]

Het gaat om CMD32.exe die internet op gaat zoals je hierboven kunt lezen.
cmd32... klinkt als de windows versie van dos :P

ingewikkeld?

Zouden er niet nog restjes staan nog?

Met van die spy ware heb ik weleens gehad dat als de de executable verwijderde, je weer een nieuwe in andere naam terugkreeg. Ook stond die spyware bij software, verwijder je hem daar, komt er weer een nieuw programma voor terug :S adaware kon hem niet verwijderen, maar spybots wel.

Ik zou dus opletten, deze executable is geinstalleerd door een programma, en dat staat nog ergens op je computer. Misschien zetie morgen wel weer een nieuwe neer, in een andere naam. IIG draai ik een firewall voor dat soort dingen ;)

Ondernemer in tech (oud LOQED.com, nu UpToMore.com)


  • ET
  • Registratie: Mei 2000
  • Laatst online: 17-06 18:00

ET

KwBot virus blijkbaar.
Pagina: 1