[XP] Veel open poorten ( trojan? )

Pagina: 1
Acties:

  • Pakjebakmeel
  • Registratie: September 2003
  • Laatst online: 25-03 23:01
Halloo daar,

deze naar aanleiding van mijn eerder dichtgegooide topic...: Trojan?

Ik heb dus eens zitten spelen met het netstat commando maar er staan dus veel poorten open . Met name die netbios poorten doen mij vermoeden dat ik een trojan of iets dergelijks heb

Zelf al wel adaware spybot en NAV2k4 gedraaid

dit is dus de netstat -a :

Afbeeldingslocatie: http://www.theforumisdown.com/uploadfiles/1203/Openports.JPG

en de hijack this :

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
Logfile of HijackThis v1.97.7
Scan saved at 21:45:05, on 2/16/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\Program Files\Executive Software\Diskeeper\DkService.exe
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\Program Files\SpeedFan\speedfan.exe
C:\Program Files\Norton AntiVirus\SAVScan.exe
C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Program Files\Winamp\winamp.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\BPFTP Server\G6FTPSrv.exe
C:\Documents and Settings\PakjeBaKmEeL\Desktop\HijackThis.exe

O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: CCHelper - {0CF0B8EE-6596-11D5-A98E-0003470BB48E} - C:\Program Files\Panicware\Pop-Up Stopper Companion\CCHelper.dll
O2 - BHO: (no name) - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Pop-Up Stopper &Companion - {8F05B1A8-9D77-4B8F-AF54-6B2202066F95} - C:\Program Files\Panicware\Pop-Up Stopper Companion\popupus.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\AdvTools\ADVCHK.EXE
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab


en de services:

http://www.theforumisdown.com/uploadfiles/1203/services.JPG

offtopic:
Beste mod, als er weer iets niet goed is meldt me dat dan ff maar gooi ehm nie dicht , dank!


Hoe ookalweer te rezisen?

[ Voor 68% gewijzigd door Pakjebakmeel op 16-02-2004 21:48 ]


Verwijderd

Dit kan handiger. :P
Save HT log.
En kopieer de tekst hier, tussen [code] tags. :)

  • Pakjebakmeel
  • Registratie: September 2003
  • Laatst online: 25-03 23:01
Nou is ie nog groter :?

Verwijderd

Een open poort in netstat -a wil niet perse zeggen dat daar ook verbindingen van buitenaf op geaccepteerd worden, veel ervan zijn intern. Doe maar eens een nmap vanaf een bak op afstand, als het een verse install is zal je zien dat er weinig tot niets open staat, upnp enzo misschien.

  • Pakjebakmeel
  • Registratie: September 2003
  • Laatst online: 25-03 23:01
Wat zijn die netbios poorten dan? Da lijkt me toch wel iets kwalijks

Verwijderd

C:\Program Files\BPFTP Server\G6FTPSrv.exe

Heb je die ftp server er zelf opgegooid?

edit:
Check eens welke open poorten.
Normaal heb je niet 25/80 openstaan, om maar eens twee leuke te noemen..

[ Voor 41% gewijzigd door Verwijderd op 16-02-2004 21:53 ]


  • Pakjebakmeel
  • Registratie: September 2003
  • Laatst online: 25-03 23:01
yup , die loopt nu =)

  • Br@m
  • Registratie: Juli 2001
  • Niet online
En anders laat je je comp effe testen via één van de volgende website's:

http://security.symantec....mhome&langid=nl&venid=sym
http://www.grc.com
http://scan.sygate.com

Garmin NUVI 300 - ACER Aspire 5102WLMi


Verwijderd

Netbios is iets wat standaard aanstaat op alle windows machines, het zegt dus helemaal niks. Je kan het simpel uitzetten door File en Printerdelen uit te zetten in de TCP/IP instellingen van je internetverbinding, tevens zit er ergens in de geavanceerde opties daarvan een optie om sowieso al het netbios verkeer te disablen. Lees dit eens: http://www.microsoft.com/...NS/WINSwp98/WINS01-12.asp

En ja, als je een router hebt test je alleen de poorten op je router.

[ Voor 23% gewijzigd door Verwijderd op 16-02-2004 21:56 ]


  • Pakjebakmeel
  • Registratie: September 2003
  • Laatst online: 25-03 23:01
alleen dit schijnt ook adware te zijn van c-dilla. Het licence systeem van 3dsmax6. Enig id hoe deze eruit te krijgen zonder dat 3dsmax er mee kapt?

C:\WINDOWS\System32\drivers\CDAC11BA.EXE

@bram, test ik dan niet alleen mijn poorten op de router? ipv mijn pc?

[ Voor 17% gewijzigd door Pakjebakmeel op 16-02-2004 21:54 ]


Verwijderd

Draai je AL die servers bedoeld?
Dus http/ftp/smtp etc..

[ Voor 7% gewijzigd door Verwijderd op 16-02-2004 21:58 ]


  • Pakjebakmeel
  • Registratie: September 2003
  • Laatst online: 25-03 23:01
uhrm, nee. aleen ftp

  • Br@m
  • Registratie: Juli 2001
  • Niet online
Pakjebakmeel schreef op 16 februari 2004 @ 21:54:
@bram, test ik dan niet alleen mijn poorten op de router? ipv mijn pc?
Ja en? Het internet verkeer zal toch via je router gaan. En als één van die site open poorten vind dan krijg je dat keurig te zien :) Misschien een beetje simpel gezegd, maar als die site niks aangeeft dat er wat open staat zou ik me absoluut geen zorgen maken

[ Voor 19% gewijzigd door Br@m op 16-02-2004 22:00 ]

Garmin NUVI 300 - ACER Aspire 5102WLMi


Verwijderd

Verwijderd schreef op 16 februari 2004 @ 21:58:
Draai je AL die servers bedoeld?
Dus http/ftp/smtp etc..
Ik ben scheel, lees hier overheen :)

[ Voor 32% gewijzigd door Verwijderd op 16-02-2004 22:02 ]


  • Pakjebakmeel
  • Registratie: September 2003
  • Laatst online: 25-03 23:01
da zou ik nie wete =S kweet wel da meelscannen aan staat

Verwijderd

Bij de services:
IIS
SMTP

Zal nog wel wat gemist hebben, staar me altijd scheel op die dingen..

Die zou ik maar eens snel stoppen dan.
Naar welke exe's verwijzen de desbetreffende services?

edit:
Poorten staan niet open door NAV, net nagevraagd aan iemand.

[ Voor 11% gewijzigd door Verwijderd op 16-02-2004 22:04 ]


  • Pakjebakmeel
  • Registratie: September 2003
  • Laatst online: 25-03 23:01
IIS Admin

Allows administration of Web and FTP services through the Internet Information Services snap-in

C:\WINDOWS\System32\inetsrv\inetinfo.exe

en waar je die smtp vandaan haalt zie zo gauw niet.

Verwijderd

SMTP = Simple Mail Transfer Protocol..
Die staat ertussen bij je services.

  • Pakjebakmeel
  • Registratie: September 2003
  • Laatst online: 25-03 23:01
Simple Mail Transfer Protocol (SMTP)

Transports electronic mail across the network

C:\WINDOWS\System32\inetsrv\inetinfo.exe

Als ik de test op grc.com doe dan zie ik alleen van die "plaatje niet beschikbaar kruisjes" :? ipv open of closed blokjes

[ Voor 37% gewijzigd door Pakjebakmeel op 16-02-2004 22:11 ]


Verwijderd

Wat ik me nu afvraag..
Heb je IIS nu(per ongeluk)geïnstalleerd/geactiveerd, of heeft iemand anders dat voor je gedaan..

Iig, uninstall/deactivate het.

  • Pakjebakmeel
  • Registratie: September 2003
  • Laatst online: 25-03 23:01
zou het deel kunnen zijn van visual studio.net? er staat me iets bij dat er zoiets voorbijkwam bij de installatie ervan

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Pakjebakmeel schreef op 16 februari 2004 @ 22:26:
zou het deel kunnen zijn van visual studio.net? er staat me iets bij dat er zoiets voorbijkwam bij de installatie ervan
Dan zal inderdaad IIS op de pc geinstalleerd staan :)

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


Verwijderd

Ik lees bij het Googlen op veel sites, dat C-dillaCdaC11BA tot de categorie spyware behoort.
Het zou bij TurboTax horen.
Ook lees ik, dat verwijderen of disabelen het een en ander aan problemen kan opleveren.
edit:
Staat bij je services trouwens ;)
Waarom staat je remote registry nog aan?

[ Voor 18% gewijzigd door Verwijderd op 16-02-2004 23:38 ]


  • Pakjebakmeel
  • Registratie: September 2003
  • Laatst online: 25-03 23:01
@sanfranjake: Is nu weg. Nog geen problemen tegen gekomen :)

@compeutje: Remote registery?

Verwijderd

Pakjebakmeel schreef op 16 februari 2004 @ 23:54:
...
@compeutje: Remote registery?
Hiermee kunnen externe gebruikers de instellingen van het register op deze computer wijzigen. Als de service wordt gestopt kan het register alleen worden gewijzigd door gebruikers van deze computer. Als deze service wordt uitgeschakeld, kunnen services die van deze service afhankelijk zijn niet worden gestart.
Lijkt me iets wat je niet echt wilt ;)

Er zijn met Google wel een aantal goede guides te vinden, welke services je aan en uit moet hebben en waarom. De omschrijvingen zijn wat duidelijker dan alleen die, die Microsoft geeft.

  • Pakjebakmeel
  • Registratie: September 2003
  • Laatst online: 25-03 23:01
wokee, tnx compeutje... :)
Maar kunnen die poorten nou wel of niet kwaad?

@sanfranjake: Wat is nu het gevold van dat ik het heb geuninstalled? Wat werkt er nu niet meer dan? :X

[ Voor 42% gewijzigd door Pakjebakmeel op 17-02-2004 07:17 ]


Verwijderd

Verwijderd schreef op 16 februari 2004 @ 23:36:
Ik lees bij het Googlen op veel sites, dat C-dillaCdaC11BA tot de categorie spyware behoort.
Het zou bij TurboTax horen.
Ook lees ik, dat verwijderen of disabelen het een en ander aan problemen kan opleveren.
edit:
Staat bij je services trouwens ;)
Waarom staat je remote registry nog aan?
c-dilla/safedisc/safecast is allemaal copy protectie rommel van macrovision.
Heel veel spellen, maar ook apps zijn beveiligd hiermee.

Vooral de ouwe versies van c-dilla zetten een hidden dir op je pc, en wat ellende in je register en ik geloof ook een service aan, als je een app installeerd welke beveiligd is met c-dilla.

Niet echt spyware dus.
Pagina: 1