Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   explorer.exe will CNN besuchen (https://www.trojaner-board.de/11660-explorer-exe-will-cnn-besuchen.html)

drwitt 04.01.2005 19:11

explorer.exe will CNN besuchen
 
Moin Leute!

Hab ein Problem, das ich nicht so recht einordnen kann - seit einigen Tagen blockt meine Kerio FW 2.1.5 auf Win2K/SP4 diverse Zugriffe meiner WINNT\explorer.exe auf entfernte Rechner. Die versuchten Zugriffe geschehen direkt nach Hochfahren mehrmals pro Sekunde. Das liest sich im Log dann so:
Zitat:

Blocked Out TCP, localhost:1100->www7.cnn.com [64.236.24.28:80] Owner: C:\WINNT\explorer.exe
Die IP-Adressen der angefragten Rechner beginnen alle mit 64.236.24.xx bzw. 64.236.16.xx, deren Subdomains dem Muster /www\d?/ folgen.

Naja, ich hab dann die üblichen Maßnahmen ergriffen, HKLM und so:
  1. AVG7 Free meldet nach KomplettScan keine Viren.
  2. die Trojaner Klassiker HKLM\Software\Microsoft\Windows\CV\Run etc. weisen keine (verdächtigen) Einträge auf.
  3. Log von HijackThis IMHO ebenfalls nix auffälliges
  4. SpybotSD meldet einen BSO-Exploit sowie die Meldung
    Zitat:

    "Fehler während der Überprüfung!: Cabrotor (Datei C:\WINNT\win.ini kann nicht geöffnet werden. Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird) ()"
Die von Spybot genannten Probleme werden scheinbar problemlos gelöst, doch beim nächsten Suchlauf erscheinen sie wieder.

Wenn ich mir die win.ini angucke, steht da auch nichts Verdächtiges drin.
Die Homepage von F-Secure listet Merkmale von Cabrotor auf, die bei mir nicht zutreffen; auf anderen Seiten ist zu lesen, dass Spybot manchmal solche Meldungen erfindet, offenbar ein Bug. Die explorer.exe scheint mit 245008Byte unverändert. Und trotzdem funkt dauernd die explorer.exe :(

Tja, und hier hab ich mein Pulver verschossen. Ich kann das HJT Log gerne posten, wenn es jemand interessiert - worüber ich mich sehr freuen würde, ebenso wie über weitere Hinweise, wenn ich auf dem falschen Dampfer sein sollte.

Viele Grüße
Carsten.

chaosman 04.01.2005 19:41

@drwitt
poste doch mal ein HJT logfile
chaosman

drwitt 04.01.2005 19:53

Moin Chaosman,
Zitat:

Zitat von chaosman
poste doch mal ein HJT logfile
chaosman

...gemacht...

Gespannt:
Carsten.


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:04 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131