[Malware] Computer heeft verbinding met vanalles

Pagina: 1
Acties:

  • Sappie
  • Registratie: September 2000
  • Laatst online: 18-11 20:27

Sappie

De Parasitaire Capaciteit!

Topicstarter
De pc van mn pa hier, waar mn zusje nog al es rommel installeert, blijkt constant verbindingen te hebben met vreemde sites en andere pc's. Dit is een gedeelte van de uitvoer van netstat, op een moment dat er geen site is geopend oid vanaf een reboot:


code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
Active Connections

  Proto  Local Address          Foreign Address        State
  TCP    xxxx:26713           4.78.57.121:34312      TIME_WAIT
  TCP    xxxx:26713           4.78.57.196:42278      TIME_WAIT
  TCP    xxxx:26713           customer-reverse-entry.64.151.71.132:54503  TIME_WAIT
  TCP    xxxx:26713           customer-reverse-entry.64.151.71.132:55655  TIME_WAIT
  TCP    xxxx:26713           customer-reverse-entry.64.151.71.132:56199  TIME_WAIT
  TCP    xxxx:26713           242.67-18-133.reverse.theplanet.com:42478  TIME_WAIT
  TCP    xxxx:26713           242.67-18-133.reverse.theplanet.com:44117  TIME_WAIT
  TCP    xxxx:26713           242.67-18-133.reverse.theplanet.com:51463  TIME_WAIT
  TCP    xxxx:26713           242.67-18-133.reverse.theplanet.com:53221  TIME_WAIT
  TCP    xxxx:26713           250.67-18-133.reverse.theplanet.com:43966  TIME_WAIT
  TCP    xxxx:26713           250.67-18-133.reverse.theplanet.com:50064  TIME_WAIT
  TCP    xxxx:26713           90.67-18-166.reverse.theplanet.com:39480  TIME_WAIT
  TCP    xxxx:26713           customer-reverse-entry.69.59.156.108:53166  TIME_WAIT


Ik heb ad aware al gedraaid en tevens op virussen gecontroleerd. Het betreft een oudere bak waarop Windows 2000 Professional is geinstalleerd.

Iemand een id wat hier aan de hand is?

Specs | Audioscrobbler


  • Pendaco
  • Registratie: Augustus 2003
  • Laatst online: 11:57

Pendaco

Vogon Poetry FTW!

je geeft aan dat je alleen maar ad-aware hebt gebruikt. Als je de faq enz even had doorgelezen weet je dat er veel meer van dit soort programma's bestaan.

-spybot search&destroy
-spy sweeper
-cw shredder
-hijack this (je zou je log hier kunnen posten)

lees m.b.t. bovenstaande ook [Howto] Spyware scannen en opruimen

  • Miki
  • Registratie: November 2001
  • Laatst online: 12:09
De kans dat we met een trojan te maken is groter dan spyware. Het gebruik van adaware of spybot is in dit soort situaties zeker niet voldoende laat staan verstandig.

Via www.sysinternals.com kun je tcpview ophalen. Dit programmaatje laat je zien welke bestanden in verbinding staan met het internet. Localiseer de bestanden en laat deze door de online scanner van Kaspersky scannen, voor 98% zeker dat er wel wat uitkomt, zoniet meldt het dan ook even.

Download daarna ook meteen een firewall zoals zonealarm free en blokkeer de bestanden die het internet op willen.
Post je log van hijack this hier, zodat we kunnen nalopen of er nog meer processen draaien die verdacht zijn.

[ Voor 3% gewijzigd door Miki op 25-06-2004 19:54 ]


  • JasperE
  • Registratie: December 2003
  • Laatst online: 28-11 14:21
"netstat -no" geeft in xp dezelfde lijst weer maar dan met de PID nummers van de processen. Met die nummers kun je met taskmgr weer achterhalen welk proces veratnwoordelijk is voor de verbindingen. Probeer 't eens...

  • Sappie
  • Registratie: September 2000
  • Laatst online: 18-11 20:27

Sappie

De Parasitaire Capaciteit!

Topicstarter
Bedankt mensen!

ik ben er denk ik al uit.. Opende al eerder de lijst met lopende processen en had toen ook meteen het proces "windll32" gekilled omdat dit mij niet bekend voor kwam. Na gebruik van tcpview bleek wel dat dit proces / bestand veel tcp / udp verbindingen gebruikte. Ook bleek het, na gebruik van de search, om een trojan te gaan oid. Heb t bestand ondertussen verwijdert en de vage verbindingen zijn gelukkig weg :)

Specs | Audioscrobbler


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Ja, en wie weet heeft dat (vermoedelijke) virus nog een aantal kopietjes onder andere namen of met andere payloads achtergelaten....

Je had beter eerst kunnen uitzoeken WELK virus het was (bijv door een online scanner), en daar dan meer info over op zoeken.

Virussen? Scan ze hier!


  • Sappie
  • Registratie: September 2000
  • Laatst online: 18-11 20:27

Sappie

De Parasitaire Capaciteit!

Topicstarter
wildhagen schreef op 25 juni 2004 @ 20:00:
Ja, en wie weet heeft dat (vermoedelijke) virus nog een aantal kopietjes onder andere namen of met andere payloads achtergelaten....

Je had beter eerst kunnen uitzoeken WELK virus het was (bijv door een online scanner), en daar dan meer info over op zoeken.
dan zou ik die kopietjes onder andere namen of met andere payloads alsnog met een online scanner kunnen vinden, toch!?

Specs | Audioscrobbler


  • JasperE
  • Registratie: December 2003
  • Laatst online: 28-11 14:21
ach.... opgeruimd staat netjes, als ie weer opduikt dan ga je toch pas moeilijk doen?

Verwijderd

Miki schreef op 25 juni 2004 @ 19:48:
De kans dat we met een trojan te maken is groter dan spyware. Het gebruik van adaware of spybot is in dit soort situaties zeker niet voldoende laat staan verstandig.

Via www.sysinternals.com kun je tcpview ophalen. Dit programmaatje laat je zien welke bestanden in verbinding staan met het internet. Localiseer de bestanden en laat deze door de online scanner van Kaspersky scannen, voor 98% zeker dat er wel wat uitkomt, zoniet meldt het dan ook even.

Download daarna ook meteen een firewall zoals zonealarm free en blokkeer de bestanden die het internet op willen.
Post je log van hijack this hier, zodat we kunnen nalopen of er nog meer processen draaien die verdacht zijn.
offtopic:
Rrr! Mijn icoontje jatten ;)

Edit: Oh nee, toch niet, andere extensie en hosting, nou; same idea ;)

[ Voor 5% gewijzigd door Verwijderd op 25-06-2004 20:10 ]


  • Sappie
  • Registratie: September 2000
  • Laatst online: 18-11 20:27

Sappie

De Parasitaire Capaciteit!

Topicstarter
ik maak me er sowieso niet al te druk om.. als ik volgende week hier weer terug kom stikt dat ding toch weer van de spyware enzo. Kan mn zusje toch niet bijbrengen dat ze niet overal op mag klikken

Specs | Audioscrobbler


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Sappie schreef op 25 juni 2004 @ 20:07:
[...]


dan zou ik die kopietjes onder andere namen of met andere payloads alsnog met een online scanner kunnen vinden, toch!?
Ja, nu is het (kennelijk) goed afgelopen. Maar de volgende keer loop je tegen een virus aan dat bijvoorbeeld alle *.DOC files weggooit als je de regkey verwijderd/het proces afschiet. Oeps, daar ging je scriptie waar je een half jaar aan gewerkt had en geen backup van gemaakt had ;)

Virussen? Scan ze hier!


Verwijderd

OD-Frozen schreef op 25 juni 2004 @ 20:09:
ach.... opgeruimd staat netjes, als ie weer opduikt dan ga je toch pas moeilijk doen?
Dus als er nu nog gegevens weglekken maakt dat niet uit omdat je er geen last van hebt?
Het is stukken handiger om de oorzaak te kunnen voorkomen dan telkens het gevolg te bestrijden.
Sappie schreef op 25 juni 2004 @ 20:10:
ik maak me er sowieso niet al te druk om.. als ik volgende week hier weer terug kom stikt dat ding toch weer van de spyware enzo. Kan mn zusje toch niet bijbrengen dat ze niet overal op mag klikken
Zie m'n reactie hierboven...het zomaar verwijderen van malware is absoluut niet handig..

Titel wat aangepast.

  • Sappie
  • Registratie: September 2000
  • Laatst online: 18-11 20:27

Sappie

De Parasitaire Capaciteit!

Topicstarter
Verwijderd schreef op 25 juni 2004 @ 20:39:
[...]

Dus als er nu nog gegevens weglekken maakt dat niet uit omdat je er geen last van hebt?
Het is stukken handiger om de oorzaak te kunnen voorkomen dan telkens het gevolg te bestrijden.

[...]

Zie m'n reactie hierboven...het zomaar verwijderen van malware is absoluut niet handig..

Titel wat aangepast.
Dan denk ik blijkbaar wat te makkelijk over malware (ik wist niet eens dat het zo'n naam had). Als deze of een andere pc er last van krijgt / blijft houden zal ik me maar es wat verdiepen in dit soort zaken.

Specs | Audioscrobbler


  • Miki
  • Registratie: November 2001
  • Laatst online: 12:09
Sappie schreef op 25 juni 2004 @ 20:49:
[...]


Dan denk ik blijkbaar wat te makkelijk over malware (ik wist niet eens dat het zo'n naam had). Als deze of een andere pc er last van krijgt / blijft houden zal ik me maar es wat verdiepen in dit soort zaken.
Wat mijn probleem met deze houding is, is dat er een kans bestaat dat jij andere internetgebruikers lastig valt. Zij het via doorsturen van virussen via "portsniffing and deploy" of als spammachine fungeerd.
Pagina: 1