Iets op port 445

Pagina: 1
Acties:

  • BoomSmurf
  • Registratie: Maart 2003
  • Laatst online: 13-06 16:50
Ik heb sinds gisteren last van iets dat de hele tijd connecties op poort 445 (destination) opent. Nu heb ik zone alarm ingesteld dat ie poort 445 blockt maar het progsel blijft het natuurlijk proberen. Ik dacht dat dat sasser zou zijn, maar ik heb elke sasser removal tool die ik kon vinden gedownload en die vonden niets. Ook NAV (zojuist nog geupdate) vind helemaal niets....

't is een echte performance drain dit iemand ideeen wat het kan zijn behalve sasser en hoe ik die dan weghaal?

Verwijderd

445 uitgaand? Ik zou eerder denken aan 445 ingaand, dat is een bekende poort voor allerlei leaks.

Gevolgen: Windows 2003 webserver gehacked, maar hoe?

Heb je alle updates van Microsoft geïnstalleerd? Welk OS draai je?

  • BoomSmurf
  • Registratie: Maart 2003
  • Laatst online: 13-06 16:50
Verwijderd schreef op 23 juni 2004 @ 23:11:
445 uitgaand? Ik zou eerder denken aan 445 ingaand, dat is een bekende poort voor allerlei leaks.

Gevolgen: Windows 2003 webserver gehacked, maar hoe?

Heb je alle updates van Microsoft geïnstalleerd? Welk OS draai je?
Nee echt NAAR een ander IP op poort 445. Het probeert van mij uit iemand anders aan te vallen. De IP's lijken random (vandaar dat ik ook weer Sasser dacht). Windows XP SP1 met alle updates.

Verwijderd

Probeer eens een andere AV.

  • BoomSmurf
  • Registratie: Maart 2003
  • Laatst online: 13-06 16:50
Verwijderd schreef op 23 juni 2004 @ 23:22:
Probeer eens een andere AV.
HouseCall vond ook niets :(

Verwijderd

Kijk eens of je met: http://www.sysinternals.com/ntw2k/source/tcpview.shtml kan zien welk proggie er op poort 445 zit

Verwijderd

Verwijderd schreef op 23 juni 2004 @ 23:25:
Kijk eens of je met: http://www.sysinternals.com/ntw2k/source/tcpview.shtml kan zien welk proggie er op poort 445 zit
ZoneAlarm zal ook wel de locatie van de betreffende file hebben aangegeven. :)

Scan die file eens hier: http://www.kaspersky.com/scanforvirus.html

  • BoomSmurf
  • Registratie: Maart 2003
  • Laatst online: 13-06 16:50
Ik merk wel dat ZoneAlarm een beetje er op flipt, geheugen gebruik blijft oneindig groeien :(

Explorer is de oorzaak :S Ik merkt al dat als ik explorer met task manager afzette ZoneAlarm ophield met flippen. Maar ik kan moeilijk explorer.exe gaan deleten en wie weet of het wel in explorer.exe zelf zit maar niet in een geladen DLL of zo...

Anyways, hier is een lijst met geladen DLL's van explorer.exe, ik zie er eik niks verdachts tussen... Jullie?

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
------------------------------------------------------------------------------
explorer.exe pid: 1728
Command line: C:\WINDOWS\Explorer.EXE

  Base        Size      Version         Path
  0x01000000  0xf7000   6.00.2600.0000  C:\WINDOWS\Explorer.EXE
  0x77f50000  0xa6000   5.01.2600.0114  C:\WINDOWS\System32\ntdll.dll
  0x77e60000  0xe5000   5.01.2600.0000  C:\WINDOWS\system32\kernel32.dll
  0x77c10000  0x53000   7.00.2600.0000  C:\WINDOWS\system32\msvcrt.dll
  0x77dd0000  0x8b000   5.01.2600.0000  C:\WINDOWS\system32\ADVAPI32.dll
  0x78000000  0x6e000   5.01.2600.0109  C:\WINDOWS\system32\RPCRT4.dll
  0x77c70000  0x40000   5.01.2600.0000  C:\WINDOWS\system32\GDI32.dll
  0x77d40000  0x8d000   5.01.2600.0000  C:\WINDOWS\system32\USER32.dll
  0x63180000  0x65000   6.00.2800.1226  C:\WINDOWS\system32\SHLWAPI.dll
  0x773d0000  0x7f4000  6.00.2600.0000  C:\WINDOWS\system32\SHELL32.dll
  0x771b0000  0x110000  5.01.2600.0115  C:\WINDOWS\system32\ole32.dll
  0x77120000  0x8b000   3.50.5014.0000  C:\WINDOWS\system32\OLEAUT32.dll
  0x71160000  0xfd000   6.00.2800.1106  C:\WINDOWS\System32\BROWSEUI.dll
  0x71700000  0x149000  6.00.2800.1203  C:\WINDOWS\System32\SHDOCVW.dll
  0x5ad70000  0x34000   6.00.2600.0000  C:\WINDOWS\System32\UxTheme.dll
  0x71950000  0xe4000   6.00.2600.0000  C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a\comctl32.dll
  0x77340000  0x8b000   5.82.2600.0000  C:\WINDOWS\system32\comctl32.dll
  0x75f40000  0x1d000   5.01.2600.0000  C:\WINDOWS\system32\appHelp.dll
  0x76fd0000  0x78000   2001.12.4414.0042  C:\WINDOWS\System32\CLBCATQ.DLL
  0x77050000  0xc5000   2001.12.4414.0042  C:\WINDOWS\System32\COMRes.dll
  0x77c00000  0x7000    5.01.2600.0000  C:\WINDOWS\system32\VERSION.dll
  0x76620000  0x4e000   5.01.2600.0000  C:\WINDOWS\System32\cscui.dll
  0x76600000  0x1b000   5.01.2600.0000  C:\WINDOWS\System32\CSCDLL.dll
  0x5b630000  0x70000   6.00.2600.0000  C:\WINDOWS\System32\themeui.dll
  0x76f90000  0x10000   5.01.2600.0000  C:\WINDOWS\System32\Secur32.dll
  0x76380000  0x5000    5.01.2600.0000  C:\WINDOWS\System32\MSIMG32.dll
  0x75a70000  0xa3000   5.01.2600.0000  C:\WINDOWS\system32\USERENV.dll
  0x70200000  0x95000   6.00.2800.1106  C:\WINDOWS\system32\WININET.dll
  0x762c0000  0x8a000   5.131.2600.0000  C:\WINDOWS\system32\CRYPT32.dll
  0x762a0000  0xf000    5.01.2600.0000  C:\WINDOWS\system32\MSASN1.dll
  0x00ed0000  0x12000   6.00.2800.1106  C:\WINDOWS\System32\browselc.dll
  0x5fc10000  0x36000   5.01.2600.0000  C:\WINDOWS\System32\msutb.dll
  0x74720000  0x4b000   5.01.2600.0000  C:\WINDOWS\System32\MSCTF.dll
  0x76980000  0x7000    5.01.2600.0000  C:\WINDOWS\System32\LINKINFO.dll
  0x76990000  0x24000   5.01.2600.0000  C:\WINDOWS\System32\ntshrui.dll
  0x76b20000  0x15000   3.00.9238.0000  C:\WINDOWS\System32\ATL.DLL
  0x71c20000  0x4f000   5.01.2600.0000  C:\WINDOWS\System32\NETAPI32.dll
  0x71ab0000  0x15000   5.01.2600.0000  C:\WINDOWS\System32\ws2_32.dll
  0x71aa0000  0x8000    5.01.2600.0000  C:\WINDOWS\System32\WS2HELP.dll
  0x10000000  0x15000                   C:\Program Files\NetLimiter\nl_lsp.dll
  0x00fd0000  0x11000                   C:\WINDOWS\System32\nl_msgc.dll
  0x015b0000  0x39000   5.01.2600.0028  C:\WINDOWS\System32\RASAPI32.DLL
  0x76e90000  0x11000   5.01.2600.0000  C:\WINDOWS\System32\rasman.dll
  0x76eb0000  0x2a000   5.01.2600.0000  C:\WINDOWS\System32\TAPI32.dll
  0x76e80000  0xd000    5.01.2600.0000  C:\WINDOWS\System32\rtutils.dll
  0x76b40000  0x2c000   5.01.2600.0000  C:\WINDOWS\System32\WINMM.dll
  0x71a50000  0x3b000   5.01.2600.0000  C:\WINDOWS\system32\mswsock.dll
  0x71a90000  0x8000    5.01.2600.0000  C:\WINDOWS\System32\wshtcpip.dll
  0x722b0000  0x5000    5.01.2600.0000  C:\WINDOWS\System32\sensapi.dll
  0x76f20000  0x25000   5.01.2600.0000  C:\WINDOWS\System32\DNSAPI.dll
  0x71ad0000  0x8000    5.01.2600.0000  C:\WINDOWS\System32\wsock32.dll
  0x76fb0000  0x7000    5.01.2600.0000  C:\WINDOWS\System32\winrnr.dll
  0x76f60000  0x2c000   5.01.2600.0000  C:\WINDOWS\system32\WLDAP32.dll
  0x76fc0000  0x5000    5.01.2600.0000  C:\WINDOWS\System32\rasadhlp.dll
  0x1a400000  0x7a000   6.00.2800.1226  C:\WINDOWS\system32\urlmon.dll
  0x76360000  0xf000    5.01.2600.0000  C:\WINDOWS\System32\WINSTA.dll
  0x70340000  0x41000   6.00.2800.1106  C:\WINDOWS\System32\webcheck.dll
  0x76670000  0xe4000   5.01.2600.0000  C:\WINDOWS\System32\SETUPAPI.dll
  0x74b00000  0x20000   5.01.2600.0000  C:\WINDOWS\System32\stobject.dll
  0x74af0000  0x9000    6.00.2600.0000  C:\WINDOWS\System32\BatMeter.dll
  0x74ad0000  0x7000    6.00.2600.0000  C:\WINDOWS\System32\POWRPROF.dll
  0x76f50000  0x8000    5.01.2600.0000  C:\WINDOWS\System32\WTSAPI32.dll
  0x72d20000  0x9000    5.01.2600.0000  C:\WINDOWS\System32\wdmaud.drv
  0x72d10000  0x8000    5.01.2600.0000  C:\WINDOWS\System32\msacm32.drv
  0x77be0000  0x14000   5.01.2600.0000  C:\WINDOWS\System32\MSACM32.dll
  0x77bd0000  0x7000    5.01.2600.0000  C:\WINDOWS\System32\midimap.dll
  0x75cf0000  0x190000  5.01.2600.0000  C:\WINDOWS\system32\NETSHELL.dll
  0x76c00000  0x2d000   5.01.2600.0000  C:\WINDOWS\system32\credui.dll
  0x76d60000  0x15000   5.01.2600.0002  C:\WINDOWS\system32\iphlpapi.dll
  0x76de0000  0x26000   5.01.2600.0000  C:\WINDOWS\system32\netman.dll
  0x76d40000  0x16000   5.01.2600.0000  C:\WINDOWS\system32\MPRAPI.dll
  0x76e40000  0x2f000   5.01.2600.0000  C:\WINDOWS\system32\ACTIVEDS.dll
  0x76e10000  0x24000   5.01.2600.0000  C:\WINDOWS\system32\adsldpc.dll
  0x71bf0000  0x11000   5.01.2600.0000  C:\WINDOWS\system32\SAMLIB.dll
  0x76da0000  0x30000   5.01.2600.0000  C:\WINDOWS\system32\WZCSvc.DLL
  0x76d30000  0x4000    5.01.2600.0000  C:\WINDOWS\system32\WMI.dll
  0x76d80000  0x1a000   5.01.2600.0000  C:\WINDOWS\system32\DHCPCSVC.DLL
  0x61220000  0xb000    4.00.0657.0000  C:\Program Files\Microsoft Hardware\mouse\MSH_ZWF.dll
  0x605d0000  0xf000    5.01.2600.0000  C:\WINDOWS\System32\mslbui.dll
  0x079f0000  0x26000   2.01.0016.0000  C:\Program Files\UltraMon\RTSUltraMonHook.dll
  0x76400000  0x1fb000  2.00.2600.0000  C:\WINDOWS\System32\msi.dll
  0x74b80000  0x82000   5.01.2600.0000  C:\WINDOWS\System32\printui.dll
  0x73000000  0x23000   5.01.2600.0000  C:\WINDOWS\System32\WINSPOOL.DRV
  0x74ae0000  0x7000    5.01.2600.0000  C:\WINDOWS\System32\CFGMGR32.dll
  0x71b20000  0x11000   5.01.2600.0000  C:\WINDOWS\system32\MPR.dll
  0x75f60000  0x6000    5.01.2600.0000  C:\WINDOWS\System32\drprov.dll
  0x71c10000  0xd000    5.01.2600.0000  C:\WINDOWS\System32\ntlanman.dll
  0x71cd0000  0x16000   5.01.2600.0000  C:\WINDOWS\System32\NETUI0.dll
  0x71c90000  0x3c000   5.01.2600.0000  C:\WINDOWS\System32\NETUI1.dll
  0x71c80000  0x6000    5.01.2600.0000  C:\WINDOWS\System32\NETRAP.dll
  0x75f70000  0x9000    5.01.2600.0000  C:\WINDOWS\System32\davclnt.dll
  0x5c060000  0x12000   5.01.2600.0000  C:\WINDOWS\System32\srclient.dll
  0x692c0000  0x2e000   5.01.2600.0000  C:\WINDOWS\System32\Wbem\framedyn.dll
  0x75970000  0xf1000   5.01.2600.0000  C:\WINDOWS\System32\MSGINA.dll
  0x012e0000  0x32000   3.520.9001.0040  C:\WINDOWS\System32\ODBC32.dll
  0x763b0000  0x45000   6.00.2600.0000  C:\WINDOWS\system32\comdlg32.dll
  0x1f850000  0x16000   3.520.7713.0000  C:\WINDOWS\System32\odbcint.dll
  0x75e90000  0xa1000   5.01.2600.0000  C:\WINDOWS\System32\SXS.DLL
  0x6c1b0000  0x43000   5.01.2600.0000  C:\WINDOWS\System32\DUSER.dll
  0x718c0000  0x84000   6.00.2800.1106  C:\WINDOWS\System32\shdoclc.dll
  0x32520000  0x12000   10.00.2609.0000  C:\Program Files\Microsoft Office\Office10\msohev.dll

[ Voor 155% gewijzigd door BoomSmurf op 24-06-2004 00:32 ]


  • BoomSmurf
  • Registratie: Maart 2003
  • Laatst online: 13-06 16:50
Hmm heb maar een lijst gemaakt van alle bestanden die de laatste 3 dagen gewijzigd zijn (aangezien ik er pas 2 dagen last van heb), en idd daar vond ik wat files,

ftpupd.exe
ztpgru.exe

deze heb ik weggeknikkerd en nu doet alles het weer. ztpgru werd opgestart (registry). Een google op ztpgru leverde niets op... Misschien is ie wel nieuw :)

  • Miki
  • Registratie: November 2001
  • Laatst online: 09:28
BoomSmurf schreef op 24 juni 2004 @ 01:09:
Hmm heb maar een lijst gemaakt van alle bestanden die de laatste 3 dagen gewijzigd zijn (aangezien ik er pas 2 dagen last van heb), en idd daar vond ik wat files,

ftpupd.exe
ztpgru.exe

deze heb ik weggeknikkerd en nu doet alles het weer. ztpgru werd opgestart (registry). Een google op ztpgru leverde niets op... Misschien is ie wel nieuw :)
Heb je de bestanden nog wel laten scannen bij Kaspersky online of jotti's online virusscanner? Tis voor toekomstige situaties wel eens handig om te weten met welke trojan of virus type te maken hebben. Als je de bestanden nog hebt post dan aub dan even de uitslag.

  • BoomSmurf
  • Registratie: Maart 2003
  • Laatst online: 13-06 16:50
Miki schreef op 24 juni 2004 @ 10:38:
[...]


Heb je de bestanden nog wel laten scannen bij Kaspersky online of jotti's online virusscanner? Tis voor toekomstige situaties wel eens handig om te weten met welke trojan of virus type te maken hebben. Als je de bestanden nog hebt post dan aub dan even de uitslag.
Daar dacht ik dus net aan toen ik op delete drukte |:(

Nee dus, niet gedaan.
Pagina: 1