Seite 1 von 2 12 LetzteLetzte
Ergebnis 1 bis 10 von 12
  1. #1
    Trojaner Avatar von n3v3r-ag4in
    Registriert seit
    08.01.2009
    Beiträge
    84

    Standard Komischer netstat Eintrag

    Liebe Forengemeinde,

    ich mache einmal öfter nen netstat und seit einiger Zeit fällt mir folgendes auf:

    bei netstat -a & netstat -b taucht folgender Eintrag auf:

    Code:
    TCP   n********:epmap  dslb-***-***-243-116.pools.arcor-ip.net:33426  WARTEND 0
    Dabei ist folgendes eigenartig: die beiden letzten Zahlen also 243-116 weichen von meiner eigenen IP ab (wobei der Rest übereinstimmt - also was jetzt *** sind), dazu kommt, dass beim Wiederholen der Abfrage sich dann der Port (33426 jetzt 11435 dann wieder ) ändert.

    So dann 5 Minuten später, wieder netstat -a gemacht und der eintragt sieht dann wie folgt aus:

    Code:
    TCP    n*********:epmap  n*********:0      ABHÖREN
    Habe ich nen Grund zur Sorge?

  2. #2
    Bad Times Virus
    Registriert seit
    22.01.2008
    Beiträge
    638

    Standard

    lass doch mal hijackthis durchlaufen
    facit omnia voluntas

  3. #3
    (*(void (*)()) sc)(); Avatar von Cheese
    Registriert seit
    25.12.2008
    Beiträge
    332

    Standard

    Netstat -ano und dann pid im taskmanager suchen
    [myCheese.org]

    << n0psl3d >>

  4. #4
    bug-me-not Avatar von HTC
    Registriert seit
    16.02.2010
    Beiträge
    73

    Standard

    Lade dir kaspersky 2010 runter ich geb nen key wenn du willst ! melde dich einfach falls bei mir... Icq oder hier
    Wer immer nur das tut, was er bereits kann - wird auch immer nur das bleiben, was er bereits ist !

    Früher litten wir unter Verbrechen, heute unter´m Gesetz !!!

    Der frühe Vogel fängt den Wurm,
    aber die zweite Maus bekommt den Käse.:p

    Vertraue nur dir selbst und selbst das ist nicht sicher genug !!
    __________________________________________________
    Zum Thema !!! xD
    http://www.youtube.com/user/HerzschadenBeats


  5. #5
    Sobig Wurm Avatar von Crypt
    Registriert seit
    20.06.2009
    Beiträge
    225

    Standard

    bist connected zu ner privaten ip-adresse... server zb von normalen websites haben die form: 201.23.49.148 oder halt dns wie google.de
    so dass der port random is ist ja klar weil wenn du nen server bist der auf den client connected... wie bei nem dienst, schau mal auf wikipedia nac dem server/client prinzip und wie das mit den ports läuft
    sieht für mich so aus als ob du infected bist oder conected zu ner privaten ip adresse halt aber wieso... kann vieles sein!



  6. #6
    Stanley Jobson Avatar von GregorSamsa
    Registriert seit
    23.08.2008
    Beiträge
    729

    Standard

    Es sieht so aus, als würdest du selber derjenige sein, der empfängt.

    Du hast einen statischen Port, die Gegenseite einen Variablen (ist normal).

    Port 135 (der bei dir offen ist) gehört zum MS RPC Dienst - also entweder jemand (versucht) deinen Rechner fernzusteuern, oder du hast den blaster/welchia Wurm drauf.

    Schließ mal die Ports 135 und 137-139 per Firewall.

    //Edit: @Crypt, wenn du wüsstest, wie das Client/Server Prinzip abläuft, wüsstest du das kein Server sich mit einem Client verbindet, und nur der Server immer feste Ports hat -.-

  7. #7
    Sobig Wurm Avatar von Crypt
    Registriert seit
    20.06.2009
    Beiträge
    225

    Standard

    ja und wenn er nen server laufen hat connected der trotzdem random, und der client hat feste porst! muss ja nicht zwangsläufig so sein das der server nur feste ports hat
    Geändert von Crypt (26.02.2010 um 11:51 Uhr)



  8. #8
    Trojaner Avatar von n3v3r-ag4in
    Registriert seit
    08.01.2009
    Beiträge
    84

    Standard

    also nachdem ich die ports geschlossen hatte, ging gar nichts mehr ^^ bzw. meine seitenaufrufe per firefox wurden geblockt.

    auf die ports greift im übrigen der prozess ntoskrnl.exe zu.....

    so und anbei mal mein hijackthis logfile...


  9. #9
    (*(void (*)()) sc)(); Avatar von Cheese
    Registriert seit
    25.12.2008
    Beiträge
    332

    Standard

    "ntoskrnl.exe " hört sich verdammt nach malware an, kill das ding, also such dir den pfad mit tools wie security task manager oder tuneup task manager kann das glaub auch und lösch die datei, dann guck noch obs autostart einträge dazu gibt (run msconfig.msc)


    Edit: glaub fail ntoskrnl.exe scheint der name von nem legalen windows prozess zu sein xD
    Geändert von Cheese (26.02.2010 um 12:17 Uhr)
    [myCheese.org]

    << n0psl3d >>

  10. #10
    Trojaner Avatar von n3v3r-ag4in
    Registriert seit
    08.01.2009
    Beiträge
    84

    Standard

    ähm, also die google suche sagt da aber doch erheblich was anderes ^^ also, die meinte sogar, ohen die geht nichts....

Seite 1 von 2 12 LetzteLetzte

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •