Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Antiviren-, Firewall- und andere Schutzprogramme (https://www.trojaner-board.de/antiviren-firewall-andere-schutzprogramme/)
-   -   Angriffe auf Port1080 von immergleicher Stelle (https://www.trojaner-board.de/27788-angriffe-port1080-immergleicher-stelle.html)

SystemPro 23.03.2006 17:36

Angriffe auf Port1080 von immergleicher Stelle
 
Hallo,

ich bekomme immer Angriffe von der gleichen Stelle von Zone Alarm gemeldet und zwar von folgender IP. Kennt jemand diese Adresse zufällig?

Keiner meiner Virenscanner findet eine Malware, weder Nod32 noch Kaspersky, noch BitDefender, also das beste vom besten, ebensowenig Windows Defender,
noch Antispyware, es kann ja höchstens noch ein super geheimes rootkit sein..

http://i1.tinypic.com/s2wbq9.png

aral.de??? Seltsam oder? Die Email Adresse des hosters ist blockiert, ich wollte ihn verwarnen, sollte man wohl den Behörden melden.

Bringt diese Internetbeschwerdestelle eigentlich was?

irrlicht 23.03.2006 18:20

Hallo SystemPro,
den Port hat früher der Mydoom Wurm gerne benutzt/geöffnet.
Frage also :Hast du eine Email aus unbekannter Quelle vor kurzem geöffnet ?
Irrlicht

chaosman 23.03.2006 19:01

Hallo SystemPro,

scheint was ausländisches zu sein
Information related to '194.225.118.0 - 194.225.118.255'

inetnum: 194.225.118.0 - 194.225.118.255
netname: Kalij-Uni
descr: Khalij University of Boushehr
descr: Dous Str, Daneshjoo Str,
descr: P.O.C. 7516913798
descr: Boushehr-Iran
country: IR
admin-c: MS875-RIPE
tech-c: MS8775-RIPE
status: assigned pa "status:" definitions
mnt-by: IPM-MNT
source: RIPE # Filtered

person: Michael Schmitt
address: ARAL AG
address: Wittener Strasse 45
address: D-44789 Bochum
address: Germany
phone: +49 234 315 0
e-mail: M.Schmitt@aral.de
nic-hdl: MS875-RIPE
source: RIPE # Filtered

person: Mohammad Soleymani
address: Mehran alley, Azarmina St., 9th Koohestan St.,
address: Ekhtiarieh ave., Tehran,Iran
phone: +9821 2291812
fax-no: +9821 2298656
e-mail: mohammad@iranet.ir
nic-hdl: MS8775-RIPE
mnt-by: IPM-MNT
source: RIPE # Filtered

% Information related to '194.225.118.0/24AS31732'

route: 194.225.118.0/24
descr: Boushehr route over AM22
origin: AS31732
mnt-by: Parsun-MNT
source: RIPE # Filtered



chaosman

SystemPro 23.03.2006 19:56

Iran oder Aral AG? Wahrscheinlich ist das der Lieferant für die Aral Tanke, woher soll denn der Sprit sonst kommen, als aus dem Iran, zweitgrößte Ölreserven der Welt, wenn ich mich recht erinnere..

Jedenfalls ist bei diesem Schmitt die Email geblockt.

Ich habe keine Mail geöffnet, kenne mich selbst eigentlich ziemlich gut aus,
also Anfängerfehler sind praktisch völlig auszuschließen.

Es kann sich nur um was außerordentlich spitzfindiges handeln, mein System zu kompromittieren, dazu bedarf es schon einiges. Bin sicherheitstechnisch gut bedient, wie z.B. mit: Zone Alarm 6.1,Tiny 2005, Nod32, GData, Process Guard, AppDefend beta, WinDefender Beta, um nur mal einige meiner tools zu benennen, das sind noch lange nicht alle, aber gehören schon zum besten, was es gibt.

Dieser 1080er Port ist bei mir gar nicht geöffnet, jedenfalls nicht zu sehen, daß er geöffnet ist,
aber komischerweise versuchen Angreifer immer diesen, seltener den http(port 80).

Zu dem Port 1080 fällt mir sonst auch nur noch ein, daß er als Socks Proxy benutzt wird und ich habe mal gehört er solle auch für den oldtimer Trojaner Sub7 2.2 gedient haben, vielleicht weiß ja noch jemand mehr darüber?!

Übrigens seit ich diesen Rechner hier habe (ca. 1 Jahr) , hat noch keine Windows installation sauber funktioniert, erst durch den abgesicherten Modus konnte ich nach der Windows Installation überhaupt auf den Rechner zugreifen, manchmal überspringt Win XP Pro bei der Neuinstallation diverse Prozeduren, z.B. wird die Installation der Netzwerkkonfiguration einfach übergangen.

Sunny 23.03.2006 20:00

Zitat:

Zitat von SystemPro
Es kann sich nur um was außerordentlich spitzfindiges handeln, mein System zu kompromittieren, dazu bedarf es schon einiges.

:lach: *reusper* Du hast Dein SYSTEM mit Zonealarm "gesichert" ! Das fällt niemand wirklich schwer ... SORRY!

Gruß
Daniel..

SystemPro 23.03.2006 20:09

Würde ich jetzt Outpost 3.5 nehmen, wäre es wohl auch nicht viel besser, obwohl, daß die beste Firewall am Markt ist.

Wenn das System im Innersten, sprich hardwaremäßig kompromittiert ist, hilft gar nichts, so weit kann auch ich denken.

Rene-gad 23.03.2006 20:43

@SystemPro
Zitat:

Würde ich jetzt Outpost 3.5 nehmen, wäre es wohl auch nicht viel besser, obwohl, daß die beste Firewall am Markt ist.
Es gibt noch Besseres und kostet kein Cent.
Zitat:

Wenn das System im Innersten, sprich hardwaremäßig kompromittiert ist, hilft gar nichts, so weit kann auch ich denken.
Sorry, ich kann diesen Satz nicht verstehen.

MightyMarc 23.03.2006 20:44

Zitat:

Wenn das System im Innersten, sprich hardwaremäßig kompromittiert ist, ...
Ja, ich vermute auch, dass sich das etwas im IDE-Controler festgesetzt hat. Vermutlich eine Win32.PEBKAC.SysCrash-Variante. Kann das jemand anderes bestätigen?

Wildone 23.03.2006 21:06

Zitat:

Vermutlich eine Win32.PEBKAC.SysCrash-Variante.
Ja, deutet alles darauf hin. Leider hat Sophos noch keine genaue Beschreibung dieser Variante rausgebracht. Es scheint auf jeden Fall festzustehen das es auch die oberen Ebenen der eigenen Festplatte befällt, wodurch er besonders schwer zu entfernen ist. :D


Grüße Wildone

chaosman 23.03.2006 21:24

Vermutlich eine Win32.PEBKAC.SysCrash-Variante.
Ja, am Besten austauschen:)



chaosman:party:

SystemPro 23.03.2006 23:00

@Renegade: Die Windows internen Ports sind alle dicht, die Turnübung mache ich bei jeder Winreinstallation.

@alle Spaßvögel: So geeky war ich noch nicht =>(PEBKAC = Problem Exists Between Keyboard and Chair) Aber gut zu wissen, allerdings ist das nonsense und führt am Thema vorbei.

chaosman 24.03.2006 11:20

Hallo SystemPro
Übrigens seit ich diesen Rechner hier habe (ca. 1 Jahr) , hat noch keine Windows installation sauber funktioniert, erst durch den abgesicherten Modus konnte ich nach der Windows Installation überhaupt auf den Rechner zugreifen, manchmal überspringt Win XP Pro bei der Neuinstallation diverse Prozeduren, z.B. wird die Installation der Netzwerkkonfiguration einfach übergangen.

Hast du dein Rechner schon mal formatiert in dieser Zeit?

wie z.B. mit: Zone Alarm 6.1,Tiny 2005, Nod32, GData, Process Guard, AppDefend beta, WinDefender Beta, um nur mal einige meiner tools zu benennen, das sind noch lange nicht alle, aber gehören schon zum besten, was es gibt.

Du scheinst dich gerne auf Betas und Tools zu verlassen zu verlassen, trotz sämtlichen Tools kan man dein Rechner infizieren. Es hängt eher von dein Surfverhalten als von den Tools ab.
chaosman

cotton 24.03.2006 13:10

(und das Thema, finde ich, hätte schon mal in eine Tech-Ecke kopiert werden können, damit ich hier nicht reinfunken muss;) )

Versteh ich das richtig - die Festplatte selbst ist befallen?
Dieser IDE-Controller, dachte ich, ist eine "Karte", an der die Festplatte mit diesen Flachbandkabeln angeschlossen wird.

Allerdings lese ich gerade hier
Zitat:

Weil die eigentliche Steuerung auf den Festplatten sitzt ...
also doch ...
:confused:

MightyMarc 24.03.2006 13:17

Zitat:

Zitat von cotton
Versteh ich das richtig - die Festplatte selbst ist befallen?

Wir hatten eine Win32.PEBKAC-Variante diagnostiziert. Wenn es jetzt nicht klingelt, füge bitte Deine Daten in folgendes Formular ein. ;)

cotton 24.03.2006 13:26

:headbang:
... naja, merkbefreiung ausgefüllt ...:)

ne, wenn man als Hardware Laie da kurz drüber liest, klingt das .... ä ja, egal.
-----------
aber - gibt es denn Möglichkeiten, das Hardware befallen wird?


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:50 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129