Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojaner und ihre Ports (https://www.trojaner-board.de/148297-trojaner-ports.html)

Goemon 20.01.2014 19:29

Trojaner und ihre Ports
 
Hallo zusammen,

wie ist das mit den den Trojanern und ihren aufgelisteten Ports gemeint? Agieren die immer nur auf den zugeordneten Ports, oder kann es auch sein dass sie über andere "fremdgehen"?

schrauber 20.01.2014 21:19

hi,

was genau meinst Du? Beispiel?

Goemon 21.01.2014 19:33

Ich hab da so ne Liste gesehen, auf welcher etliche Trojaner aufgelistet waren, z.B. Trojaner XY = Port 902, Trojaner YZ = Port 1087, etc...

Ist das so dass die dann auch nur auf den zugehörigen Ports agieren? Oder können die auch über andere Ports senden/empfangen? Also Trojaner XY nur über Port 902, kein Port 903, kein Port 1087 u.s.w.?

schrauber 22.01.2014 12:27

Das kann so stimmen, kann sich aber auch stündlich ändern, kommt auf die laune der Malware-Schreiber an.

Kaos 22.01.2014 15:33

Zitat:

Zitat von Goemon
Ich hab da so ne Liste gesehen, auf welcher etliche Trojaner aufgelistet waren, z.B. Trojaner XY = Port 902, Trojaner YZ = Port 1087, etc...

Ist das so dass die dann auch nur auf den zugehörigen Ports agieren? Oder können die auch über andere Ports senden/empfangen? Also Trojaner XY nur über Port 902, kein Port 903, kein Port 1087 u.s.w.?

Darauf würde ich mich nicht mehr verlassen, denn ich gehe davon aus, dass diese Listen sehr alt sind und noch Malware betreffen, die noch nach dem klassischen Serverprinzip arbeiten. Soll heißen, dass z.B. ein Backdoor-Programm früher einen Port geöffnet hat und dann auf eine Verbindung von außen gewartet hat. Diese Vorgehensweise ist kaum noch anzutreffen, weil bereits der Router alle eingehenden Verbindungen im Normalfall blockt und wenn doch etwas durchkommt, dann springt die Windows Firewall ein. Die neueren Malwarevarianten verbinden sich aktiv zu einem C&C Server, sie bauen also die Verbindung vom infizierten Rechner aus auf, was weder von der Windows Firewall noch vom Router bemängelt wird. Dabei kann der Port unterschiedlich sein oder mit jeder Verbindung variieren, also ein zufällig freier Port gewählt werden. Damit ist so eine Liste obsolet.

Das was Schrauber bereits geschrieben hat kommt noch dazu und es war auch früher schon so, dass die Malware auf verschiedenen Ports lauschen konnte, das ließ sich leicht einstellen.

MfG, Kaos

Goemon 22.01.2014 22:21

Danke für die Info :daumenhoc dieses Detail hab ich so nirgends finden können...


Fragt sich jetzt nur ob es noch niemand explizit beschrieben hat, oder (wohl eher) ich einfach nicht tief genug gegraben habe. :sleepy:


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:19 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129