Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   WinlogOn unbekannte Verbindungen (https://www.trojaner-board.de/30996-winlogon-unbekannte-verbindungen.html)

Sebastian84 29.07.2006 22:38

WinlogOn unbekannte Verbindungen
 
Hi,

Vor einiger Zeit hat meine Firewall (Outpost) eine Verbindung registriert die von der Winlogon.exe zu immer unterschiedlichen IP geht (z.B 69.50.164.53-custblock.intercage.com oder 85.255.113.238). Ich hab daraufhin die Winlogon.exe durch Outpost blockieren lassen. Auf meiner Festplatte befinden sich zwei Winlogon.exe. Eine unter C:\WINDOWS\SYSTEM32 und die gleiche Anwendung nochmal unter C:\WINDOWS\ServicePackFiles\i386 (vermutlich ne Sichheitskopie oder so). Die Dateien sind also in Ordnung und keine Würmer o.ä. In der Hijackthis Log kann ich auch nichts ungewöhnliches bemerken, doch irgendwie würde mich schonmal interessieren wer sich da immer auch meinen Rechner zugreifen will bzw. wie ich das unterbinden kann. Ich hab die Logfile einfach in einer Textfile umbenannt und in den Anhang eingefügt.

Anhang 1287

Sunny 29.07.2006 22:42

@Sebastian,

Frage von mir hat siche erledigt, hab den Link zum Log nicht gesehen! :o

cosinus 29.07.2006 23:00

Dein Logfile sieht sauber aus aber der Eintrag
Zitat:

O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
kann auch bösartig sein. Zudem solltest Du den Einsatz des bedenklich unsicheren Outlook Express überdenken. Mach doch mal einen Check mit Blacklight und eScan und poste die Logfiles.

Sebastian84 29.07.2006 23:25

hmm ja hast schon recht mit Outlook. Wollte eigendlich schon lang mal auf Thunderbird umsteigen aber habs immer wieder aufgeschoben^^ 85.255.113.238 und 85.255.118.6 hab ich mal abfragen lassen und die führen zu einem: Andrei Kislizin, 000 Inhoster, ul. Antonova 5, Kiev, 03186, Ukraine
Kann damit irgendwer was anfangen?

cosinus 29.07.2006 23:28

Zitat:

Zitat von Sebastian84
hmm ja hast schon recht mit Outlook. Wollte eigendlich schon lang mal auf Thunderbird umsteigen aber habs immer wieder aufgeschoben^^ 85.255.113.238 und 85.255.118.6 hab ich mal abfragen lassen und die führen zu einem: Andrei Kislizin, 000 Inhoster, ul. Antonova 5, Kiev, 03186, Ukraine
Kann damit irgendwer was anfangen?

Jaja, die Ukraine, da kommt viel Malware her. ;) Starte mal die Suchfunktion hier mit Ukraine.
Das mit Thunderbird solltest Du mal schnell machen, der bietet Dir auch eine komfortable Importfunktion an. Mails, Einstellungen etc. werden aus OE importiert.
Postest Du noch die Logs?

Sebastian84 29.07.2006 23:29

Aso ja den scan mach ich gleich noch und poste dann die logs.

"Scan completed, No Hidden Items found" - Also alles clean wenn man Blacklight glauben darf^^

Anhang 1288

felix1 29.07.2006 23:45

Wenn ich mir die Auswertungen der letzten Zeit so ansehe:
Die Umleitung über den allseits bekannten Andrei Kislizin endete meist in einer Neuinstallation?

Sebastian84 29.07.2006 23:51

Naja steht ja noch nix in der Registry. Die Firewall blockt ja ab, aber mir wäre es lieber wenns garnicht erst dazu kommen würde. Das scheint mir mal wieder eine von vielen WinXP Sicherheitslücken zu sein, wenn man sich so einfach Zugriff auf einen anderen Rechner mit Hilfe von Winlogon verschaffen kann!

cosinus 30.07.2006 00:11

Zitat:

Zitat von Sebastian84
Naja steht ja noch nix in der Registry. Die Firewall blockt ja ab, aber mir wäre es lieber wenns garnicht erst dazu kommen würde. Das scheint mir mal wieder eine von vielen WinXP Sicherheitslücken zu sein, wenn man sich so einfach Zugriff auf einen anderen Rechner mit Hilfe von Winlogon verschaffen kann!

Auf einem kompromierten System ist es für einen Schädling ein Witz, an der Firewall vorbeizusenden, die merkt garnichts davon.

Sebastian84 30.07.2006 00:15

eScan hat schon bissl was gefunden. Ich glaub AntiVir is auch für die Katz. Ist zwar Freeware, da soll man nicht zuviel erwarten aber trotzdem. Einmal Win32.passma und dann TR/Drop.Zlob.HB

cosinus 30.07.2006 00:19

Warten wir mal ab bis zum Ende des Scans. Poste das "gefilterte" Logfile, also das, was die FIND.BAT erstellt hat.

Sebastian84 30.07.2006 00:53

Ok dann hier die eScan Log: http://home.arcor.de/sebastian84/30070000.txt

cosinus 30.07.2006 00:59

Zitat:

Zitat von Sebastian84

Ahhhhrghh...was hab ich eben gesagt mit der FIND.BAT :heulen:

BataAlexander 30.07.2006 01:01

Hallo,

ist aber auch egal, das Log ist clean.

Gruß :)

Schrulli

Sebastian84 30.07.2006 01:09

Mist hab auch noch den falschen Scanner runtergeladen und benutzt. Gut dann dauert es noch ein bissl^^

Naja clean, bis auf die Trojaner und Viren^^ Aber da ich dussel ja die eval von diesem "eScan Complete AntiVirus..." gesaugt habe und nicht MWAV brauch ich mich auch nicht wundern das man die nicht entfernen kann ;)

So die File wolltest du oder? Viel hat die bat-File auch nicht gemacht, außer das wichtigste herauszusuchen und bissl übersichtlich in eine neue Datei zu schreiben. Aber Linux Nutzer hängen ja auch an solchen Scripten also warum nicht^^

http://home.arcor.de/sebastian84/eScan_neu.txt


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:19 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131