WinFuture-Forum.de: Welcher Netzwerkzugriff Ist Das? - WinFuture-Forum.de

Zum Inhalt wechseln

Nachrichten zum Thema: Netzwerk
Seite 1 von 1

Welcher Netzwerkzugriff Ist Das?


#1 Mitglied ist offline   blue32 

  • Gruppe: aktive Mitglieder
  • Beiträge: 625
  • Beigetreten: 28. Juli 05
  • Reputation: 0

geschrieben 27. September 2005 - 17:03

Hi und hallo,

hier eine Sache, die ich schon länger beobachte, aber nicht weiß was da passiert.

Bin in einem Uninetzwerk und habe den freien avast!-Scanner installiert. Ab und zu meldet sich der Netzwerkscanner von avast!, dass ein unerlaubter Netzwerkzugriff stattfindet (genau: LSASS Exploit (SXP)), der geblockt wird. Es ist immer die gleiche IP. Ich mach also die Konsole auf und ein net session liefert mir die entsprechende IP, aber noch keinen Benutzernamen, so dass sich der (ich nenn ihn mal) Angreifer zumindest nicht bei meinen Dateifreigaben angemeldet hat. Sollte auch nicht sein, da ich darauf Benutzername und PW abfrage, die diese IP eigentlich nicht wissen sollte :imao:

Weiterhin liefert mir ein netstat:
Protokoll: TCP
Lokale Adresse: %meinRechner%:microsoft-ds
Remoteadresse: %Angreiferrechner%:2735
Status: FIN_WARTEN_2

Mehr Information konnte ich der Konsole nicht entlocken.

Meine Frage nun:
Was macht der Angreifer da? Ist sein Rechner ein Zombie-PC und er weiß nichts davon oder lässt er nmap oder ähnliches laufen?

Vielleicht hat jemand eine Antwort. Danke schonmal

Gruß,
blue32

Dieser Beitrag wurde von blue32 bearbeitet: 27. September 2005 - 17:10

These guys are the best surfers in the world.
No surfboard, no wetsuit, no worries.

Phil, speaking about dolphins
0

Anzeige



#2 Mitglied ist offline   blue32 

  • Gruppe: aktive Mitglieder
  • Beiträge: 625
  • Beigetreten: 28. Juli 05
  • Reputation: 0

geschrieben 27. September 2005 - 17:25

-- war OT --

Dieser Beitrag wurde von blue32 bearbeitet: 27. September 2005 - 18:00

These guys are the best surfers in the world.
No surfboard, no wetsuit, no worries.

Phil, speaking about dolphins
0

#3 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 27. September 2005 - 17:57

Zitat

Ist sein Rechner ein Zombie-PC und er weiß nichts davon oder lässt er nmap oder ähnliches laufen?

Mal ganz davon abgesehen, daß die Bezeichnung als "Zombie-PC" total kaputt ist, ist sowas heutzutage absolut nichts ungewöhnliches. Kriegt man täglich von Hunderten von Rechner, lohnt sich gar nicht, da überall den Providern Abuse-Meldungen zu schicken. Schalte die Meldungen einfach ab, zumal die sowieso sinnnfrei sind.

Dieser Beitrag wurde von Rika bearbeitet: 27. September 2005 - 17:58

Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#4 Mitglied ist offline   blue32 

  • Gruppe: aktive Mitglieder
  • Beiträge: 625
  • Beigetreten: 28. Juli 05
  • Reputation: 0

geschrieben 27. September 2005 - 18:11

Ja, gut und schön.

Dass mein Rechner dadurch (noch) nicht übernommen ist, weiß ich. Soll heißen Sorgen mach ich mir deswegen nicht wirklich.

Wollte wissen, was der Typ da macht.

Mit Zombie-PC meinte ich, dass er vielleicht von Würmern befallen ist und es nicht weiß und die Malware jetzt versucht andere Systeme "anzufallen".
These guys are the best surfers in the world.
No surfboard, no wetsuit, no worries.

Phil, speaking about dolphins
0

#5 Mitglied ist offline   blue32 

  • Gruppe: aktive Mitglieder
  • Beiträge: 625
  • Beigetreten: 28. Juli 05
  • Reputation: 0

geschrieben 28. September 2005 - 09:14

*push*

Hat niemand eine Idee?
These guys are the best surfers in the world.
No surfboard, no wetsuit, no worries.

Phil, speaking about dolphins
0

#6 Mitglied ist offline   puppet 

  • Gruppe: aktive Mitglieder
  • Beiträge: 2.857
  • Beigetreten: 27. April 04
  • Reputation: 0
  • Geschlecht:Männlich
  • Wohnort:Rudoltown

geschrieben 28. September 2005 - 09:21

Na um zu sehen was der machst musst du nur mal Ethereal laufen lassen!
Ist die Quelladresse denn eine Adresse aus dem eigenen LAN?
Vielleicht spielt ja auch nur jemand mit Nessus oder GFI LanGuard rum, wobei Sasser o.ä. sicher auch in Frage käme. Wäre ja auch nichts neues das irgendwelche Leute soetwas in Netzwerke mit rein schleppen.
0

#7 Mitglied ist offline   blue32 

  • Gruppe: aktive Mitglieder
  • Beiträge: 625
  • Beigetreten: 28. Juli 05
  • Reputation: 0

geschrieben 28. September 2005 - 09:31

Ja, Quelladresse ist aus dem eigenen LAN.

Ethereal ...gute Idee, werde ich probieren.

Danke,
blue32
These guys are the best surfers in the world.
No surfboard, no wetsuit, no worries.

Phil, speaking about dolphins
0

#8 Mitglied ist offline   Shamall 

  • Gruppe: Verbannt
  • Beiträge: 1.022
  • Beigetreten: 04. April 05
  • Reputation: 0
  • Geschlecht:Männlich
  • Wohnort:28357 Bremen
  • Interessen:[TYFOO]:. senseless

geschrieben 29. September 2005 - 16:35

LSASS Exploit = SASSER
0

#9 Mitglied ist offline   sic05 

  • Gruppe: aktive Mitglieder
  • Beiträge: 259
  • Beigetreten: 25. Juli 05
  • Reputation: 0
  • Wohnort:127.0.0.1

geschrieben 29. September 2005 - 18:47

bei mir wird im task manager auch eine ISSAS datei angezeigt. Ist das jetzt der Sasser Wurm ? oder ist LSSAS der Sasser Wurm ?
0

#10 Mitglied ist offline   Urne 

  • Gruppe: Moderation
  • Beiträge: 17.943
  • Beigetreten: 12. Juni 05
  • Reputation: 394
  • Geschlecht:Männlich
  • Wohnort:BL
  • Interessen:Computer

geschrieben 29. September 2005 - 18:55

Zitat

bei mir wird im task manager auch eine ISSAS datei angezeigt. Ist das jetzt der Sasser Wurm ? oder ist LSSAS der Sasser Wurm ?
Wohl nicht.->Klick
Alkohol und Nikotin rafft die halbe Menschheit hin und nach alter Sitt und Brauch stirbt die andere Hälfte auch.
0

#11 Mitglied ist offline   puppet 

  • Gruppe: aktive Mitglieder
  • Beiträge: 2.857
  • Beigetreten: 27. April 04
  • Reputation: 0
  • Geschlecht:Männlich
  • Wohnort:Rudoltown

geschrieben 29. September 2005 - 19:03

Naja wenn dort wirklich LSSAS steht und nicht LSASS dann hast du wohl ein mittleres Problem ;)
0

#12 Mitglied ist offline   sic05 

  • Gruppe: aktive Mitglieder
  • Beiträge: 259
  • Beigetreten: 25. Juli 05
  • Reputation: 0
  • Wohnort:127.0.0.1

geschrieben 29. September 2005 - 19:03

OK, dann is jo alles in ordnung java script:emoticon(';)', 'smid_21')
smilie
0

#13 Mitglied ist offline   cyberfrosch 

  • Gruppe: Mitglieder
  • Beiträge: 4
  • Beigetreten: 14. Oktober 05
  • Reputation: 0

geschrieben 14. Oktober 2005 - 20:07

Hi, lade dir Tcpview runter, damit kannst Du alle Verbindungen sehen was woher und wohin! Echtzeit bei einem Wurm wirst Du es sehr schnell erkennen!
0

Thema verteilen:


Seite 1 von 1

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0