Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Kann ich mich auf netstat verlassen ? (https://www.trojaner-board.de/2199-mich-netstat-verlassen.html)

janerik 04.06.2003 18:05

Hallo!

Ich habe eine kurze Frage:

Kann ich mich auf die Angabe der offenen Ports des Befehls "netstat -an" (im Offline-Modus) verlassen oder können auch noch andere Ports offen sein als die mit Status "Abhören" gekennzeichneten ?

Hintergrund: Bei mir wird nur ein einziger Port als offen angezeigt (von netstat), ich weiß auch genau von welcher Anwendung er kommt. Als ich heute bei PC-Flank ( www.pcflank.com ) einen "Quick Scan" gemacht habe, wurden mir bei "Trojan horse ports" mehrere kritische angzeigt (u.a. die Standartports von SubSeven und BO). Kann es sein,dass damit gemeint war, dass diese nur nicht stealth waren ? Denn AVk 11 pro (mit neusten Signatutren) findet keine Troajner.

Gruss janerik

TrojanerHunterNEW 04.06.2003 18:16

Habe dahingehend nicht so viel Ahnung, ich Versuchs doch [img]graemlins/lach.gif[/img]

Also wenn ich dein Postin richtig Vestanden habe, hast du bei einen Port Scann offene Ports, angezeigt. Das sagt IMHO nur aus wenn Port xyz offen ist dann könnte der Trojaner xyz über diesen Port Abeiten, eindringen und sein Unheil anrichten. Bedenke aber das ein Trojaner, auch Editiert werden kann, also verändert, so das der Trojaner xyz auch den Port abc benutzen kann.

Wenn ich falsch liege, dann bitte ich um berichtigung von meinem Ansatz.

Mal sehen was die Anderen für eine Meinung, zu dein Problem haben.

TrojaneHunterNEW

Der Hirsch 04.06.2003 21:16

</font><blockquote>Zitat:</font><hr />Original erstellt von janerik:
...Kann es sein,dass damit gemeint war, dass diese nur nicht stealth waren ? ...</font>[/QUOTE]Ja, denn es wurde bestimmt als Ergebnis gemeldet, dass die folgenden Ports xyz, die standardmäßig von den Trojanern XYZ genutzt werden, "visible", also sichtbar (=nicht "stealth") sind.
Wenn offen, hätte es da auch so gestanden (und hätte trotzdem für sich allein nicht auf Trojanerbefall hingewiesen).

Ist reine Panikmache à la Norton-FW-Meldung über "abgewehrte Angriffe"! [img]graemlins/lach.gif[/img]

Gruß
Der http://home.arcor.de/cheesebuerger/S...figuren/25.gif

Andreas Haak 05.06.2003 09:38

Nicht nur Rootkits. Siehe z.B. Optix Pro in der neuesten Variante *g*.

Christian 05.06.2003 11:10

</font><blockquote>Zitat:</font><hr />Original erstellt von janerik:


Kann ich mich auf die Angabe der offenen Ports des Befehls "netstat -an" (im Offline-Modus) verlassen oder können auch noch andere Ports offen sein als die mit Status "Abhören" gekennzeichneten ?

</font>[/QUOTE]Nein, kannst du nicht.

1) So weit ich weiß kann netstat nur den Windows eigenen TCP/IP-Stack anzeigen, bringt ein Trojaner den eigenen mit, vermutlich nicht

2) Rootkits erlauben das gezielte unterdrücken von Informationen die zum Aufdecken von Trojanern nötig sind.

janerik 05.06.2003 12:12

Hallo, da bin ich wieder !
Danke schon mal für eure Antworten!

</font><blockquote>Zitat:</font><hr />Ja, denn es wurde bestimmt als Ergebnis gemeldet, dass die folgenden Ports xyz, die standardmäßig von den Trojanern XYZ genutzt werden, "visible", also sichtbar (=nicht "stealth") sind.
Wenn offen, hätte es da auch so gestanden (und hätte trotzdem für sich allein nicht auf Trojanerbefall hingewiesen).

Ist reine Panikmache à la Norton-FW-Meldung über "abgewehrte Angriffe"!
</font>[/QUOTE]Na wenn das so ist, kann ich die seite ja schon mal vergessn.

</font><blockquote>Zitat:</font><hr /> So weit ich weiß kann netstat nur den Windows eigenen TCP/IP-Stack anzeigen, bringt ein Trojaner den eigenen mit, vermutlich nicht

</font>[/QUOTE]Und was ist mit TCPView von www.sysinternals.com ?
Das zeigt mir (im offlineModus) auch nur einen offenen Port an.

</font><blockquote>Zitat:</font><hr /> Siehe z.B. Optix Pro in der neuesten Variante *g*.
</font>[/QUOTE]Na da haben die SKs ja mal wieder ein tolles Spielzeug gefunden *g*.


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:26 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131