Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Allgemein


Alles zum Thema Windows Clients für den Desktop: Windows 95 / 98 / NT / 2000 / XP / Vista / Win 7 — Q & A zu den Windows Client Versionen sowie Windows Media Center / Windows Home Server


Antwort
     
Themen-Optionen
Alt 31.08.2009, 18:11   #1
Newbie
 
Offline
Registriert seit: 08-2005
Beiträge: 41
merkwürdige Prozesse / Spamversand

Hallo liebes Forum,

da ich mit meinem Latein am Ende bin, hoffe ich hier, in einem der kompetentesten Forum die ich kenne, Hilfe zu finden.

Es geht um Bekannten, welcher von seinem Provider wegen Spamversand schon mehrmals abgemahnt wurde. Es handelt sich um ein kleines Netzwerk, welches via Router ins Internet geht (Speedport 500).
Hinter diesem Router befinden sich 2 PC's, wobei einer als Ursache durch Abschalten ausgeschlossen werden konnte.

Auf dem scheinbar verseuchten PC, liegen Daten (HW-Paket), KEN4, AVM Access Server und diverse kleinere Anwendungen. Alles sauber lizensiert.

Nun zum Problem: Nach erfolgter Mahnung, wurde dieser PC nacheinander von 3 Virenscannern geprüft (Avira, Kaspersky, McAffee) . Hijackthis lieferte keinerlei Auffälligkeiten. netstat -a brachte allerdings viele "horchende"
Ports ans Tageslicht. Da TCPView aussagekräftiger ist, hier mal ein Auszug aus dem Log: (siehe Anhang)

Als Virenwächter läuft nun ein Avira Antivir Prof. Alle gängigen RootKit Scanner brachten mich leider auch nicht weiter.

Kann mir jemand einen Tipp geben wie ich diesem Bösling zu Leibe rücke (OHNE neu aufzusetzen) ? Wäre unglaublich nett, wenn ihr mir da helfen könntet.

Danke im voraus

Gruss
checkout
Angehängte Grafiken
Dateityp: jpg tcpview.jpg (40,9 KB, 27x aufgerufen)
    Mit Zitat antworten
Alt 31.08.2009, 19:53   #2
Expert Member
 
Offline
Registriert seit: 07-2005
Beiträge: 11.339
Hi,

im System Process nläuft normalerweise alles, was im Ring 0, also im Kernel Mode läuft. Das können z.B. Treiber sein. Ein Treiber muss aber nicht zwangläufig eine Hardware-Treiber sein. ntressant wäre, was der Procmon beim Systemprocess alles so an gelandenen Dateien anzeigt.
Jedenfalls scheint der Systemprocess jede Menge Verbdindungen zu SMTP-Server herzustellen.

Ich tippe mal darauf, dass AVM Ken per Upnp Ports für sich freischaltet und dort einen SMTP-Server bereistellt, der falsch als Open Relay konfiguriert ist.

Probiere mal von dem PC aus den Heise Portscan: heise Security - c't-Netzwerkcheck . Dann solltest Du sehe, ob der SMTP-Port zum Internet offen ist.

-Zahni

Signatur
Wen du nicht mit Können beeindrucken kannst, den verwirre mit Schwachsinn!

    Mit Zitat antworten
Alt 02.09.2009, 09:29   #3
Newbie
 
Offline
Registriert seit: 08-2005
Beiträge: 41
Hallo zahni

vielen Dank für deine schnelle Antwort. Auf deine Anregung hin, habe ich mit AVM gesprochen. Sie nutzen zwar (und logischerweise) den Port 25, sind aber nicht für diese irrsinnige Menge geöffneten Ports zu SMTP Servern (siehe oben) verantwortlich. Auch ein Abschalten des KEN Servie brachte keine Veränderungen.

Ich habe dann das SP3 nochmals installiert, da ich mittlerweile der Meinung bin/war, dass ein Kernel-Rootkits auf dem PC sein Unwesen treibt. Der Heise Portscan brachte im übrigen erstaunliches zu Tage. U.a. waren die Ports 25 und 139 von draußen offen , obwohl der vorgeschaltete Router (Speedport 500) keine Ports geöffnet hatte. Sicher wird hier das Rootkit via Upnp von Innen Tür und Tor geöffnet haben.

So nun zur Lösung des Problems. Nachdem das SP3 neu installiert wurde änderte sich erstmal garnix . Ich glaubte nun alles neu aufsetzen zu müssen. Als die automatischen Updates nach und nach wieder auf den Rechner gepurzelt kamen und ein Neustart fällig wurde, war der Spuk vorbei.
Scheinbar hat ein (neueres) Update die befallene Kernelkomponente erstetzt, anders kann ich mir das nicht erklären. Ports sind nun auch alle zu. Irre oder ?

Was meint Ihr dazu ?

Gruss
checkout
    Mit Zitat antworten
Alt 02.09.2009, 09:34   #4
Moderator
 
Benutzerbild von Dr.Melzer
 
Offline
Registriert seit: 05-2001
Ort: München
Beiträge: 23.337
Zitat von checkout Beitrag anzeigen
Was meint Ihr dazu ?
Rechner sofort neu installieren. Alles andere ist Bastelkram! Du weisst nicht was das Rootkit noch kaputt gemacht oder infiziert hat und obb es sich nicht doch noch ein Hintertürchen eingerichtet hat dass du nicht siehst.

Signatur
Never argue with an idíot, they drag you down to their level and beat you with experience!

    Mit Zitat antworten
Alt 02.09.2009, 10:20   #5
Expert Member
 
Offline
Registriert seit: 07-2005
Beiträge: 11.339
Neben der notwendigen Neuinstallation kann man dann auch UPNP am Router ausschalten. Vorher mal Werkseinstellungen laden. UPNP hat im Unternehmen nicht verloren.

-Zahni

Signatur
Wen du nicht mit Können beeindrucken kannst, den verwirre mit Schwachsinn!

    Mit Zitat antworten
Alt 02.09.2009, 11:25   #6
Newbie
 
Offline
Registriert seit: 08-2005
Beiträge: 41
Rechner sofort neu installieren. Alles andere ist Bastelkram! Du weisst nicht was das Rootkit noch kaputt gemacht oder infiziert hat und obb es sich nicht doch noch ein Hintertürchen eingerichtet hat dass du nicht siehst.
UFF, doch so schlimm ... insgeheim hatte ich das befürchtet.


kann man dann auch UPNP am Router ausschalten.
Leider wohl nicht am Speedport 500. Von der Fritzbox kenn ich das, aber
leider gibts der Router wohl nicht her. Werkseinstellungen werd ich machen. Zur Sicherheit auch noch die Firmware erneuern.

Trotz der eher betrüblichen Nachrichten vielen Dank für Eure Hilfe

Gruss
checkout
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Merkwürdige Websiten madom Off Topic 8 20.09.2007 12:49
Merkwürdige Eventlogeinträge Tbread Windows Server Forum 0 20.07.2007 10:17
Merkwürdige Sache .... Dominik Weber Windows Server Forum 4 22.02.2006 10:05
Merkwürdige Nachrichten McJinqua Windows Forum — Allgemein 11 15.06.2004 14:56
merkwürdige ordner melody Windows Forum — Allgemein 6 16.04.2004 20:27


Alle Zeitangaben in MEZ/CET. Es ist jetzt 06:31 Uhr. Seite generiert in 0,034 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang