Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Merkwürdiger Internet-Traffic - Hilfe! (https://www.trojaner-board.de/54264-merkwuerdiger-internet-traffic-hilfe.html)

augenstern 19.06.2008 09:27

Merkwürdiger Internet-Traffic - Hilfe!
 
Hallo,

ich habe per Zufall einen merkwürdigen Netzwerktraffic von meinem Rechner ins Internet aufgezeichnet und brauche mal einen Ratschlag, wie ich weiter vorgehen soll.

Betriebssystem: XP Pro SP3, alle Patches installiert.

Alle paar Minuten nimmt der Rechner Verbindung zur IP-Adresse 195.93.218.84 auf dem (Foreign-Port) 3747 auf, d.h.TCP-Verbindungsaufbau, danach werden zwei Datenpakete geschickt, danach TCP-Verbindungsabbau.

Ein tracert auf die o.a. IP liefert "build.airhouse.su".
Suche ich in google nach "build.airhouse.su" kommen da nur ein paar Links mit Hinweisen auf Malware, mit denen ich nix anfangen kann.

Taskmanager zeigt keine "verdächtigen" Prozesse an.

Sysinternal TcpView zeigt mir an, dass der System-Prozess (PId = 0 oder 2?) die Verbindung aufgebaut hat (bleibt ja eine Weile in FIN_WAIT). Allerdings fürchte ich, dass der FIN_WAIT immer aufs System gebucht wird? Wie kann man Prozesse aufspüren, die kurzzeitig I-Net Verbindung aufbauen?:heulen:

Avira-Antivir 8.xxx (Premium Home) findet keine verdächtigen Dateien. Den Sysinternals Rootkit-Revealer hab ich bisher nicht laufen lassen. Habe Avira aber noch nicht mit aggressiver Einstellung laufen lassen.

Kann mir jemand einen Tipp geben, was ich tun kann um den Übeltäter aufzuspüren & zu vernichten?

Hier die beiden Datenpakete. Die '#'-Zeichen habe ich reingeschrieben um aktuelle Daten zu verstecken.

Helft mir bitte!


POST /cust/col.php?2=nym_#######c&n=0&v=########&i=yp69&s=###&sp=0&lcp=0&pr=0 HTTP/1.0..User-Agent: Mozilla/4.0

(compatible; MSIE 6.0; Windows NT 5.1)
Host: 195.93.218.84:3747
Content-Length: 0
Connection:Keep-Alive
Pragma: no-cache


HTTP/1.1 200 OK.
Server: nginx/0.5.34
Date: Wed, 18 Jun 2008 20:36:47 GMT
Content-Type: text/html
Connection: close
X-Powered-By: PHP/5.1.6.
Hall: OK
Content-Length: 0

BataAlexander 19.06.2008 09:39

Poste doch zuerst mal ein HiJackThis Logfile. :)


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:43 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131