Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: svchost horcht an ports 554 und 49152-491??

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 07.10.2009, 22:14   #16
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
svchost horcht an ports 554 und 49152-491?? - Standard

svchost horcht an ports 554 und 49152-491??



Du hast aber nicht auf allen infizierten Rechnern ein Win7 laufen oder?
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 07.10.2009, 23:18   #17
benth
 
svchost horcht an ports 554 und 49152-491?? - Standard

svchost horcht an ports 554 und 49152-491??



Nein, 1x XP Pro und 1x Vista Home. Wobei das XPPro nicht mehr zu gebrauchen
ist, weil dort der Angreifer wohl ziemlich Aktiv war und gemerkt hat dass
ich versucht habe den Schadcode zu Isolieren.
Daraufhin hat er wohl Remote dafür gesorgt dass ich mich nicht mehr lokal anmelden kann,
sondern nur noch er über seine Domäne. (Es wurden einige Sicherheitsrichtlinien geändert)

Ich würde zu gern Wissen wie die Steuerbefehle für den Trojaner sind,
und ob es einen Remove-Befehl gibt mit dem man die Infektion über remote
entfernen kann. Dann wäre die Entfernung wohl am einfachsten.

Vielleicht sollte ich eine der IP's auf die versucht wird zu Verbinden
per hosts Datei auf meinen Rechner umleiten und einen RAW-Server
schreiben der darauf wartet dass sich der Schadcode verbindet und dann
alle gesendeten/empfangenen Bytes in eine Logfile speichern.

Wobei die warscheinlichkeit dass eine Art Remove-funktion im Schadcode
verankert ist wohl ziemlich gering sein dürfte, wenn man bedenkt wie
hartnäckig das Ding versucht sich im System und im Netzwerk
festzukrallen und wieder zu verteilen. Interessant wär's trotzdem

Ich mache Morgen eine RSIT-Log vom Vista-System, heute Abend
komme ich da nicht mehr dran. Wobei ich gleich vorwarnen muss,
da das System wohl ziemlich Vollgemüllt ist und warscheinlich
der Einstiegspunkt für den Schadcode war. Meine Tochter achtet
leider nicht allzusehr auf Mailanhänge oder ActiveX-Warnungen,
sie ist froh wenn ihr ICQ Funktioniert und sie ihre Soap als Onlinestream
schauen kann. Und dieser Trojaner scheint nichts gegen das benutzen
von ICQ oder ähnlichem zu haben, so dass der Zeitpunkt der Erstinfektion
wohl schon länger zurückliegen kann. Es kann also durchaus sein dass ihre Logs ziemlich üppig und unübersichtlich ausfallen.

Dann will ich mich schon mal für deine Zeit heute bedanken,
und ich melde mich dann direkt morgen Abend wieder mit den Logs.
__________________


Alt 11.10.2009, 01:48   #18
benth
 
svchost horcht an ports 554 und 49152-491?? - Icon27

svchost horcht an ports 554 und 49152-491??



Hallo nochmal,

tut mir Leid dass ich mich jetzt erst wieder melde,
aber ich konnte die Rechner mit UnHackMe wieder in Ordnung bringen.

Ausserdem habe ich mithilfe von diesem Vortrag alle verdächtigen Dateien
und Treiber entfernt. Die Prozesse (LISTENING) die dann übrigblieben konnte
ich auf ein paar Windows-dienste zurückführen die ich dann deaktiviert habe.

benth

#EDIT: Ausserdem hatte mein Router (Fritz!Box 7050) eins an der Waffel, was ein bekannter Bug zu sein scheint und durch ein
zurücksetzen auf die Werkseinstellungen behoben werden konnte.
__________________

Alt 11.10.2009, 05:46   #19
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
svchost horcht an ports 554 und 49152-491?? - Standard

svchost horcht an ports 554 und 49152-491??



Trotzdem finde ich das ganz schön schräg, was bei Dir da passiert ist.
Normalerweise fliegt nicht einfach so was auf den Rechner, deswegen wundert mich das 1. was mit Deinen XP-Rechnern passiert ist, die müssen ja irgendwie wohl Ausgangspunkt der Infektion sein, und 2. dass die befallenen XP-Rechner sich gleich auf das neue Win7 stürzen.

Ich weiß auch nicht, wie experimentierfreudig Du mit dubioser Software warst
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 11.10.2009, 07:01   #20
benth
 
svchost horcht an ports 554 und 49152-491?? - Standard

svchost horcht an ports 554 und 49152-491??



Ich denke dass die Standardfreigaben zur Verbreitung genutzt wurden,
und dadurch sind wohl alle Microsoft-Betriebssysteme anfällig.

Möglicherweise hatte ich einen Trojaner/Rootkit an bord, der mit einem
Toolkit erstellt wurde, und sich selbst Verschlüsselt. Diese art scheint
ja immer wieder aufzutauchen und sich nicht durch normale Anti-*
Software enttarnen zu lassen, da diese ja größtenteils Signaturen
vergleichen, und man dadurch keine Verschlüsselten Dateien identifizieren
kann. Auch die Heuristikfunktionen der einschlägig bekannten Antiviren-SW
hersteller helfen hier wenig bis gar nicht. Möglicherweise war auch meine
Personal Firewall einstiegspunkt der Angriffe:

Video-Vortrag vom CCC

Hier kann man sich Informieren, wie Personal Firewalls zur Kompromittierung
diverser Microsoft-Betriebssysteme beitragen, und nicht etwa Verhindern
wie man gern annehmen möchte.


Alt 11.10.2009, 07:24   #21
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
svchost horcht an ports 554 und 49152-491?? - Standard

svchost horcht an ports 554 und 49152-491??



Das mit den Standardfreigaben kann gut sein, nur frage ich mich wie die Erstinfektion stattfand. Die Malware wird ja nicht allein auf den XP-Rechner zugeflogen sein...
Von außen an die Standardfreigaben kann ich mir nicht wirklich vorstellen, der Router verhindert normalerweise dank NAT einen direkten Zugriff auf die Rechner hinter dem Router, es sei denn die Einstellung in der Fritzbox war ziemlich "daneben"

Und das mit den Personal Firewall ist mir auch bekannt, deswegen rate ich von den Dingern grundsätzlich ab
__________________
--> svchost horcht an ports 554 und 49152-491??

Alt 11.10.2009, 07:48   #22
benth
 
svchost horcht an ports 554 und 49152-491?? - Standard

svchost horcht an ports 554 und 49152-491??



Interessanter Punkt, warscheinlich war bei der Erstinfektion
auf dem XP eins der "Standardlöcher" im XP das Problem^^,
oder meine Tochter hat beim Surfen unvorsichtigerweise
die ein oder andere Seite aufgerufen, die dann über ActiveX
oder ähnliches ein Backdoor/Trojan.Downloader/Dropper installiert hat.

Jedenfalls habe ich bei ihr jetzt Formatiert und im Firefox das Addon
NoScript Installiert, und hoffentlich wird das zum Schutz beitragen wenn nur
benötigte/gewollte Scripts ausgeführt werden.

Wenn demnächst wieder eine Infektion auftreten sollte werde ich wohl
alle Rechner auf Linux umstellen und dann sollte auch Onlinebanking
kein Sicherheitsproblem mehr darstellen

Geändert von benth (11.10.2009 um 07:49 Uhr) Grund: Grammatik

Alt 11.10.2009, 08:10   #23
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
svchost horcht an ports 554 und 49152-491?? - Standard

svchost horcht an ports 554 und 49152-491??



Wenn Windows unverzichtbar ist, dann solltest Du mal über eingeschränkte Rechte nachdenken meine Schwester hat sich mit Adminrechten ihren PC auch immer regelmäßig versaut, seit gut 2 Jahren mit normalen Benutzerrechten ist das Problem nun im griff.
Aber Linux ist immer eine gute Idee
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu svchost horcht an ports 554 und 49152-491??
antivir, antivir guard, ausführbare datei, avg, avira, bho, desktop, dll, explorer, firefox, hijack, internet, internet explorer, micro, microsoft, mozilla, nvidia, object, plug-in, poweriso, prozess, rundll, safer networking, security, software, spyware, spyware terminator, svchost, svchost.exe, windows




Ähnliche Themen: svchost horcht an ports 554 und 49152-491??


  1. TR/Drop Agent 49152.19
    Plagegeister aller Art und deren Bekämpfung - 25.02.2013 (5)
  2. Windows 7 x86 / 32-Bit Offene Ports es werden keine Dienste zu den Ports angezeigt! Trojaner?
    Alles rund um Windows - 31.12.2012 (11)
  3. svchost.exe ( Svchost Prozess Analyser)
    Log-Analyse und Auswertung - 23.09.2011 (7)
  4. TR/Crypt.ULPM.Gen Trojan & BDS/Agent.49152.G
    Plagegeister aller Art und deren Bekämpfung - 08.03.2011 (111)
  5. svchost Virus ! C:\Benutzer\Windows\Install\svchost.exe - WORM/Rebhip.A.318
    Plagegeister aller Art und deren Bekämpfung - 20.01.2011 (1)
  6. Avira Fund: Trojaner TR/Agent.49152.BE
    Plagegeister aller Art und deren Bekämpfung - 26.04.2010 (1)
  7. Ports
    Alles rund um Windows - 23.02.2009 (1)
  8. Ports gesperrt?
    Plagegeister aller Art und deren Bekämpfung - 16.12.2008 (8)
  9. Trojaner TR/Agent.49152.BE
    Log-Analyse und Auswertung - 02.08.2008 (20)
  10. ports freigeben
    Netzwerk und Hardware - 03.09.2007 (7)
  11. Hilfe: WORM/Rbot.49152.4 + Generic.Botget.A9E80763
    Log-Analyse und Auswertung - 30.08.2007 (1)
  12. Ports schließen.
    Antiviren-, Firewall- und andere Schutzprogramme - 15.08.2006 (6)
  13. Ports
    Antiviren-, Firewall- und andere Schutzprogramme - 19.06.2006 (34)
  14. ports 139 & 445
    Antiviren-, Firewall- und andere Schutzprogramme - 05.07.2005 (3)
  15. UDP komisch Ports (Help)
    Plagegeister aller Art und deren Bekämpfung - 30.06.2005 (7)
  16. Ports
    Plagegeister aller Art und deren Bekämpfung - 19.05.2005 (4)
  17. ZoneAlarm: SVChost.EXE, welche Ports zulassen?
    Antiviren-, Firewall- und andere Schutzprogramme - 14.08.2003 (4)

Zum Thema svchost horcht an ports 554 und 49152-491?? - Du hast aber nicht auf allen infizierten Rechnern ein Win7 laufen oder? - svchost horcht an ports 554 und 49152-491??...
Archiv
Du betrachtest: svchost horcht an ports 554 und 49152-491?? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.