Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Antiviren-, Firewall- und andere Schutzprogramme (https://www.trojaner-board.de/antiviren-firewall-andere-schutzprogramme/)
-   -   Panda Antivirus erkennt "Smart ARP" Angriff. Was tun, bzw. was ist das? (https://www.trojaner-board.de/158265-panda-antivirus-erkennt-smart-arp-angriff-tun-bzw.html)

GivemeTen 03.09.2014 17:01

Panda Antivirus erkennt "Smart ARP" Angriff. Was tun, bzw. was ist das?
 
Hi,
wie ihr sicher dem Titel entnehmen könnt, zeigt Panda Antivirus seit geraumer Zeit solche Angriffe an. Hier:www.directupload.net/file/d/3734/ih73xbow_png.htm
Ich weiß nicht was das ist.. Die MAC-Adresse stammt vom Router und der TV-Box. Habe TV-Box abgekapselt, Router jetzt aber nicht. Habe bei der Swisscom (meinem Provider) angerufen und als ich ihm mein Problem geschildert habe, meint er: Alle PCs platt machen... Das ist keine Lösung. Weil die Angriffe kommen ja ganz eindeutlich NICHT wenn ich mich zum Beispiel mit meinem Hotspot verbinde. (Über den ich auch das hier tippe). Deshalb liegt es nicht am PC, es liegt am Router oder irgendwas da. Dann meinte er: "Das kann nicht infiziert werden weil er gar keinen Speicher hat wo sowas reingeht"... Die Internetbox hat Speicher, und zwar ne Menge. xDDD.

Die Fragen:

1. Was ist Smart ARP, weiß das jemand von euch? Und nein es liegt nicht an meinem PC...wie gesagt mit anderen Netzwerken passiert das nicht. Habe auch schon alle möglichen Antivirus Programme drüberlaufen lassen. Übrigens muss ich mal sagen das Maleware Bytes der letzte Schrott ist. Hat 1 Trojaner nicht erkannt und PUPs auch nicht. Panda Antivirus hat das alles entfernt, und mit dem Cloud Scan hat sich dann die Sache Maleware etc. für meinen PC entgültig erledigt. Hole mir morgen die Vollversion ^^.

2. Wie kann ich mich davor schützen/ den Router "desinfizieren"?

Keckrem 03.09.2014 17:07

Hi,

Zitat:

Übrigens muss ich mal sagen das Maleware Bytes der letzte Schrott ist. Hat 1 Trojaner nicht erkannt und PUPs auch nicht. Panda Antivirus hat das alles entfernt, und mit dem Cloud Scan hat sich dann die Sache Maleware etc. für meinen PC entgültig erledigt.
Das ist Schwachsinn. Es sollte (langsam aber sicher ;)) bekannt sein, dass kein Virenscanner alles findet. Es könnte ja auch ein Fehlalarm von Panda gewesen sein.

Zitat:

Wie kann ich mich davor schützen/ den Router "desinfizieren"?
Setze den Router auf Werkseinstellung zurück, wie das funktioniert kannst du entsprechend für deinen googlen. Oder du teilst mir mit, welchen Router du hast.

GivemeTen 04.09.2014 15:46

Den Router auf Werkseinstellungen zurückzusetzen hat nichts gebracht. Ich habe derzeit die sogenannte "Internetbox" von Swisscom.

und nein es war kein Fehlalarm ^^

Keckrem 04.09.2014 15:47

OK, zeig mal das Log von Panda zum Trojaner und den PUPs.

GivemeTen 04.09.2014 16:09

Hab ich doch. Oben der directupload link

Keckrem 04.09.2014 16:11

Das ist aber weder eine Logdatei noch hat Panda was in seine Q verfrachtet.

Darklord666 04.09.2014 16:31

Das ist wohl mit SMART ARP Angriff gemeint: https://de.wikipedia.org/wiki/ARP-Spoofing

Mehr Infos, Screenshots oder Logs (z.B. mit FRST was hier regelmäßig zum Einsatz kommt) wären hilfreich. Könnte wirklich ein Fehlalarm sein oder was ganz böses.:glaskugel:

GivemeTen 06.09.2014 21:32

Ja und wo finde ich Logs? xD das reicht doch oder.
Es ist ein Smart ARP Angriff, was soll ich dazu noch sagen ^^. Ich habe einen erweiterten Cloud Scan bereits gemacht, nichts gefunden auf meinem PC...

burningice 07.09.2014 00:15

Also erstmal handelt es sich hier primär um ein netzwerktechnisches Problem, also etwas, das nur bedingt mit deinem PC zu tun hat, und so wie das hier aussieht ist das zu 95% ein Fehlalarm.

Zweitens: Ist der PC mit WLAN oder LAN verbunden? Welche anderen Geräte sind in deinem Netzwerk?

Zitat:

Die MAC-Adresse stammt vom Router und der TV-Box
Wie soll eine MAC Adresse zweimal im selben Netzwerk vorkommen, ohne dass da Mac Spoofing oder eine vergleichbare Technik, aus welchem Grund auch immer angewandt wird.

Router suggerieren schonmal eine MAC eines im Netzwerk befindlichen Gerätes, wenn es Verbindungsprobleme gibt, aber das ist recht ungewöhnlich.


Find mal die betroffene IP Adresse, die hinter dem Angriff stecken soll.
Dann mach weiter:
  • Klick auf Windows/Start
  • Gib im Suchfeld folgendes ein: cmd
  • Wähle die Eingabeaufforderung und starte sie als als Administrator
  • Führe folgendes aus:
    Code:

    tracert www.google.de >%userprofile%\Desktop\trace.txt

Auf deinem Desktop sollte nach einer Weile eine Datei namens trace.txt sein, poste deren Inhalt bitte hier:
Bitte poste dein Ergebnis zwischen Code-Tags

Wenn ein Log zu lange ist, teile ihn bitte auf mehrere Antworten.

Code-Tags?

Drücke einfach die # in Antwortfenster und füge den Log dazwischen ein

http://www.trojaner-board.de/members...picture307.png

GivemeTen 07.09.2014 19:27

Ist gar nicht mal so lang.
Code:

Routenverfolgung zu www.google.de [193.134.255.216] ber maximal 30 Abschnitte:

  1    2 ms    2 ms    2 ms

Und übrigens: Es waren 2 verschiedene MAC-Adressen ^^.

Der PC ist mit WLAN verbunden und Geräte sind immer so 5 drin.

burningice 07.09.2014 21:23

Das ist nicht vollständig, du darfst die Datei auf dem Desktop erst öffnen, wenn der Prozess in CMD durchgelaufen ist, also du wieder eine Zeile zum schreiben bekommst.

Bitte wiederholen.

GivemeTen 08.09.2014 11:22

Code:

Routenverfolgung zu www.google.de [173.194.112.56] ber maximal 30 Abschnitte:

  1    2 ms    2 ms    2 ms  internetbox.home [192.168.1.1]
  2    16 ms    30 ms    18 ms  213.3.238.250
  3    *        *        *    Zeitberschreitung der Anforderung.
  4    24 ms    22 ms    20 ms  213.3.219.137
  5    *        *        *    Zeitberschreitung der Anforderung.
  6    21 ms    *      20 ms  213.3.218.162
  7    25 ms    22 ms    22 ms  bundle-ether100.zhbic20p-ipn001.bluewin.ch [213.3.220.1]
  8    30 ms    21 ms    23 ms  bundle-ether100.i79zhb-025.bb.ip-plus.bluewin.ch [213.3.220.2]
  9    25 ms    63 ms    50 ms  i79inx-015-ae2.bb.ip-plus.net [138.187.130.108]
 10    22 ms    47 ms    22 ms  72.14.222.46
 11    41 ms    27 ms    26 ms  72.14.232.120
 12    26 ms    26 ms    *    72.14.235.247
 13    28 ms    47 ms    31 ms  fra07s28-in-f24.1e100.net [173.194.112.56]

Ablaufverfolgung beendet.


Darklord666 08.09.2014 15:43

Wie ich mir gedacht habe. Alles ISP (Bluewin) uund Google. Also Fehlalarm. Aber warte mal was der Experte meint (BurningIce).:pfeiff:

burningice 08.09.2014 22:07

Bin auch (noch) nur Schüler hier ;)

Also an der Route ist absolut nichts auffälliges.

Zu welchem Gerät gehört jetzt die MAC, die Panda hier beanstandet? Und welche IP hat dieses Gerät lokal in deinem Netzwerk?

Dann schau mal auf deinem Router, ob alle angeschlossenen Geräte in deinem Netzwerk auch da so hingehören. Hast du zudem fixe IPs vergeben, oder denkt der Router sich immer was neues aus?

Welche Anzahl und Typ von Geräten befinden sich im Netzwerk? (z.B. 1mal Desktop Win 8 per Kabel; 2 mal Notebook Win7, meine Mikrowelle und zwei iPhones per WLAN...)

Btw: serialshub.com :pfui:

cosinus 08.09.2014 22:50

@burningice, vllt könnte ein arp -a in der cmd Aufschluss bringen

GivemeTen 09.09.2014 10:48

Zitat:

Zitat von burningice (Beitrag 1356321)
Bin auch (noch) nur Schüler hier ;)

Also an der Route ist absolut nichts auffälliges.

Zu welchem Gerät gehört jetzt die MAC, die Panda hier beanstandet? Und welche IP hat dieses Gerät lokal in deinem Netzwerk?

Dann schau mal auf deinem Router, ob alle angeschlossenen Geräte in deinem Netzwerk auch da so hingehören. Hast du zudem fixe IPs vergeben, oder denkt der Router sich immer was neues aus?

Welche Anzahl und Typ von Geräten befinden sich im Netzwerk? (z.B. 1mal Desktop Win 8 per Kabel; 2 mal Notebook Win7, meine Mikrowelle und zwei iPhones per WLAN...)

Btw: serialshub.com :pfui:

1. Pandaantivirus beanstandet die MAC-Adresse des Routers. Und ich weiß nicht was "lokale IP" ist ._.


2. Ja eig. schon, es zeigt 4 WLAN Geräte an und 1 Ethernet. Beim Interface zeigt es aber eig. nur 2 oder so an :confused: .

3. WTF, deine Mikrowelle? xDD also: Eig. nur mein PC, manchmal auch 2 andere PCs. dann manchmal noch IPhone und IPod. Wie schaue ich nach OHNE dieses Webinterface oder wie auch immer das heißt nach, welche Geräte genau drinne sind? ^-^

cosinus 09.09.2014 12:57

Mit lokale IP-Adresse meint burningice die IP-Adresse, die dem Netzwerkadapter in deinem Rechner zugewiesen ist. Das ist mit Sicherheit irgendeine aus dem Bereich 192.168.1.0/24

Mach wir mal weiter:
  • Klick auf Windows/Start
  • Gib im Suchfeld folgendes ein: cmd
  • Wähle die Eingabeaufforderung und starte sie als als Administrator
  • Führe folgendes aus:
    Code:

    arp -a >>%userprofile%\Desktop\infos.txt
    ipconfig /all >>%userprofile%\Desktop\infos.txt


Auf deinem Desktop sollte nach einer Weile eine Datei namens infos.txt sein, poste deren Inhalt bitte hier:
Bitte poste dein Ergebnis zwischen Code-Tags

GivemeTen 09.09.2014 18:27

Code:

Schnittstelle: 192.168.43.241 --- 0xd
  Internetadresse      Physische Adresse    Typ
  192.168.43.1          38-aa-3c-4e-1c-ca    dynamisch
  192.168.43.255        ff-ff-ff-ff-ff-ff    statisch 
  224.0.0.22            01-00-5e-00-00-16    statisch 
  224.0.0.252          01-00-5e-00-00-fc    statisch 
  224.0.2.60            01-00-5e-00-02-3c    statisch 
  239.255.255.250      01-00-5e-7f-ff-fa    statisch 
  255.255.255.255      ff-ff-ff-ff-ff-ff    statisch 

Windows-IP-Konfiguration

  Hostname  . . . . . . . . . . . . : GivemeTen
  Prim„res DNS-Suffix . . . . . . . :
  Knotentyp . . . . . . . . . . . . : Hybrid
  IP-Routing aktiviert  . . . . . . : Nein
  WINS-Proxy aktiviert  . . . . . . : Nein

Ethernet-Adapter LAN-Verbindung*:

  Medienstatus. . . . . . . . . . . : Medium getrennt
  Verbindungsspezifisches DNS-Suffix:
  Beschreibung. . . . . . . . . . . : Anchorfree HSS VPN Adapter
  Physikalische Adresse . . . . . . : 00-FF-83-2E-D7-5D
  DHCP aktiviert. . . . . . . . . . : Ja
  Autokonfiguration aktiviert . . . : Ja

Drahtlos-LAN-Adapter Drahtlosnetzwerkverbindung:

  Verbindungsspezifisches DNS-Suffix:
  Beschreibung. . . . . . . . . . . : TP-LINK 150Mbps Wireless N PCI Express Adapter
  Physikalische Adresse . . . . . . : 64-66-B3-FA-E6-6F
  DHCP aktiviert. . . . . . . . . . : Ja
  Autokonfiguration aktiviert . . . : Ja
  Verbindungslokale IPv6-Adresse  . : fe80::f4ed:7c74:475d:912e%13(Bevorzugt)
  IPv4-Adresse  . . . . . . . . . . : 192.168.43.241(Bevorzugt)
  Subnetzmaske  . . . . . . . . . . : 255.255.255.0
  Lease erhalten. . . . . . . . . . : Dienstag, 9. September 2014 17:07:27
  Lease l„uft ab. . . . . . . . . . : Dienstag, 9. September 2014 19:59:27
  Standardgateway . . . . . . . . . : 192.168.43.1
  DHCP-Server . . . . . . . . . . . : 192.168.43.1
  DHCPv6-IAID . . . . . . . . . . . : 342124211
  DHCPv6-Client-DUID. . . . . . . . : 00-01-00-01-1A-1D-88-40-D4-3D-7E-95-BC-5B
  DNS-Server  . . . . . . . . . . . : fe80::1%13
                                      192.168.43.1
  NetBIOS ber TCP/IP . . . . . . . : Aktiviert

Ethernet-Adapter LAN-Verbindung:

  Medienstatus. . . . . . . . . . . : Medium getrennt
  Verbindungsspezifisches DNS-Suffix:
  Beschreibung. . . . . . . . . . . : Realtek PCIe GBE Family Controller
  Physikalische Adresse . . . . . . : D4-3D-7E-95-BC-5B
  DHCP aktiviert. . . . . . . . . . : Ja
  Autokonfiguration aktiviert . . . : Ja

Tunneladapter isatap.Speedport_W_723V_1_32_000:

  Medienstatus. . . . . . . . . . . : Medium getrennt
  Verbindungsspezifisches DNS-Suffix:
  Beschreibung. . . . . . . . . . . : Microsoft-ISATAP-Adapter
  Physikalische Adresse . . . . . . : 00-00-00-00-00-00-00-E0
  DHCP aktiviert. . . . . . . . . . : Nein
  Autokonfiguration aktiviert . . . : Ja

Tunneladapter isatap.{C2D9D2DE-2E41-4E0A-A2DF-9229B3393634}:

  Medienstatus. . . . . . . . . . . : Medium getrennt
  Verbindungsspezifisches DNS-Suffix:
  Beschreibung. . . . . . . . . . . : Microsoft-ISATAP-Adapter #3
  Physikalische Adresse . . . . . . : 00-00-00-00-00-00-00-E0
  DHCP aktiviert. . . . . . . . . . : Nein
  Autokonfiguration aktiviert . . . : Ja

Schnittstelle: 192.168.1.104 --- 0xd
  Internetadresse      Physische Adresse    Typ
  192.168.1.1          7c-b7-33-4d-d1-cf    dynamisch
  192.168.1.255        ff-ff-ff-ff-ff-ff    statisch 
  224.0.0.22            01-00-5e-00-00-16    statisch 
  224.0.0.252          01-00-5e-00-00-fc    statisch 
  239.255.255.250      01-00-5e-7f-ff-fa    statisch 
  255.255.255.255      ff-ff-ff-ff-ff-ff    statisch 

Windows-IP-Konfiguration

  Hostname  . . . . . . . . . . . . : GivemeTen
  Prim„res DNS-Suffix . . . . . . . :
  Knotentyp . . . . . . . . . . . . : Hybrid
  IP-Routing aktiviert  . . . . . . : Nein
  WINS-Proxy aktiviert  . . . . . . : Nein
  DNS-Suffixsuchliste . . . . . . . : home

Ethernet-Adapter LAN-Verbindung*:

  Medienstatus. . . . . . . . . . . : Medium getrennt
  Verbindungsspezifisches DNS-Suffix:
  Beschreibung. . . . . . . . . . . : Anchorfree HSS VPN Adapter
  Physikalische Adresse . . . . . . : 00-FF-83-2E-D7-5D
  DHCP aktiviert. . . . . . . . . . : Ja
  Autokonfiguration aktiviert . . . : Ja

Drahtlos-LAN-Adapter Drahtlosnetzwerkverbindung:

  Verbindungsspezifisches DNS-Suffix: home
  Beschreibung. . . . . . . . . . . : TP-LINK 150Mbps Wireless N PCI Express Adapter
  Physikalische Adresse . . . . . . : 64-66-B3-FA-E6-6F
  DHCP aktiviert. . . . . . . . . . : Ja
  Autokonfiguration aktiviert . . . : Ja
  Verbindungslokale IPv6-Adresse  . : fe80::f4ed:7c74:475d:912e%13(Bevorzugt)
  IPv4-Adresse  . . . . . . . . . . : 192.168.1.104(Bevorzugt)
  Subnetzmaske  . . . . . . . . . . : 255.255.255.0
  Lease erhalten. . . . . . . . . . : Dienstag, 9. September 2014 19:29:45
  Lease l„uft ab. . . . . . . . . . : Mittwoch, 10. September 2014 19:32:08
  Standardgateway . . . . . . . . . : 192.168.1.1
  DHCP-Server . . . . . . . . . . . : 192.168.1.1
  DHCPv6-IAID . . . . . . . . . . . : 342124211
  DHCPv6-Client-DUID. . . . . . . . : 00-01-00-01-1A-1D-88-40-D4-3D-7E-95-BC-5B
  DNS-Server  . . . . . . . . . . . : fe80::1%13
                                      192.168.1.1
  NetBIOS ber TCP/IP . . . . . . . : Aktiviert

Ethernet-Adapter LAN-Verbindung:

  Medienstatus. . . . . . . . . . . : Medium getrennt
  Verbindungsspezifisches DNS-Suffix:
  Beschreibung. . . . . . . . . . . : Realtek PCIe GBE Family Controller
  Physikalische Adresse . . . . . . : D4-3D-7E-95-BC-5B
  DHCP aktiviert. . . . . . . . . . : Ja
  Autokonfiguration aktiviert . . . : Ja

Tunneladapter isatap.Speedport_W_723V_1_32_000:

  Medienstatus. . . . . . . . . . . : Medium getrennt
  Verbindungsspezifisches DNS-Suffix:
  Beschreibung. . . . . . . . . . . : Microsoft-ISATAP-Adapter
  Physikalische Adresse . . . . . . : 00-00-00-00-00-00-00-E0
  DHCP aktiviert. . . . . . . . . . : Nein
  Autokonfiguration aktiviert . . . : Ja

Tunneladapter isatap.home:

  Medienstatus. . . . . . . . . . . : Medium getrennt
  Verbindungsspezifisches DNS-Suffix:
  Beschreibung. . . . . . . . . . . : Microsoft-ISATAP-Adapter #2
  Physikalische Adresse . . . . . . : 00-00-00-00-00-00-00-E0
  DHCP aktiviert. . . . . . . . . . : Nein
  Autokonfiguration aktiviert . . . : Ja


cosinus 09.09.2014 19:26

Zitat:

192.168.43.1 38-aa-3c-4e-1c-ca dynamisch
Schau mal auf deinen Router und vergleich die auf dem Aufkleber angegebne MAC-Adresse mit der, die arp dir unter Windows ausgespruckt hat ( 38-aa-3c-4e-1c-ca )

Hast du einen Samsung Router?

GivemeTen 09.09.2014 20:24

Hi,
auf dem Router ist keinerlei Aufkleber.
Ich habe derzeit eine "Internetbox" von Swisscom.
(Der Name ist "Internetbox")

Darklord666 09.09.2014 20:44

"Beschreibung. . . . . . . . . . . : Anchorfree HSS VPN Adapter"

Ich sehe, da ist der VPN Hotspotshield installiert. Seit einiger Zeit recht dubios und mit fragwürdiger Zusatzsoftware, die man nicht abwählen kann !

GivemeTen 09.09.2014 20:47

Ich lasse jede Woche Adwcleaner laufen. Hat Hotspotshield entfernt. Habs also nicht mehr drauf.

cosinus 09.09.2014 23:32

Oha, daher also das "merkwürdige" Subnetz mit der ungewöhnlichen 43 im dritten Oktett :wtf:

Lösch mal bitte die infos.txt auf dem Desktop und wiederhol den Schritt in meiner Antwort #17

GivemeTen 10.09.2014 17:58

Wozu? ^^
es wird ja wohl das gleiche rauskommen.
Meine Frage ist hier: Wie kann ich diesen Hotspot Shield irgendwas entfernen

Darklord666 10.09.2014 22:03

HSS VPN wird als Systemtreiber (Netzwerkadapter) installiert. Es sollte sich über die Systemsteuerung entfernen lassen.

GivemeTen 11.09.2014 11:29

Ja, die Frage ist nur wo? :D. Könntest du mir eine genauere Anleitung geben? Ich finde nichts.

cosinus 11.09.2014 11:58

Systemsteuerung / Programme und Funktionen

Der Ort wo jede andere installierte Software auch entfernt wird!

Darklord666 11.09.2014 15:37

oder ggf. im Gerätemanager.

GivemeTen 11.09.2014 15:38

Bei mir ist da nichts ...
Auch im Gerätemanager finde ich nullkommanichts.

cosinus 11.09.2014 16:39

Dann sei doch mal so gütig und mach die infos.txt neu. Dann sieht man auch ob der shice da nun noch uftaucht oder nocht.

Wird Smart ARP eigentlich noch gemeldet?


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:29 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58