"We are back" « oc.at

Was machen, wenn Firewall sekündlich die Angriffe hochzählt?

YourMajesty 15.03.2007 - 23:22 2630 32
Posts

bamserl

Addicted
Registered: Apr 2004
Location: Celovec
Posts: 487
Zitat von YourMajesty
Router nur jener von Inode - ansonsten nein, kein Router

du hast eher nur ein modem von inode, denn der inode router würde alles blocken, da die per default nix forwarden, außer auf eine 10.x.xxx.16 adresse, die in jedem inode router als DMZ eingetragen ist, da kannst alles machen.

YourMajesty

Here to stay
Avatar
Registered: Jul 2001
Location: Korneuburg
Posts: 1248
Gut, dann ist es nur ein Modem, wenngleich ich hier 2 Kasterl stehen hab....eines für mich bisher als Router geläufiges - wird mit nem Ntzwerkkabel an das eigentliche Modem - welches dann per Telefonkabel zur Dose geht - verbunden.

Nein, sonst kein privater Router!


Anbei die Bilder der ZoneAlarm Settings....
firewall_105843.jpg (downloaded 44x)

Medice

Intensivlaie
Avatar
Registered: Mar 2003
Location: irc.euirc.net - ..
Posts: 1967
ich würd mal sagen: wenn das ding das eh blockt, dann isses egal wieviel davon rumkugeln.
Problematisch is nur das, was durchgeht und eventuell probleme macht, und die sind dann sowieso jenseits der Zählung.
(wobei man sich bei zonealarm auf nix verlassen sollte)

bamserl

Addicted
Registered: Apr 2004
Location: Celovec
Posts: 487
welche geräte von inode hast denn?

YourMajesty

Here to stay
Avatar
Registered: Jul 2001
Location: Korneuburg
Posts: 1248
nen Zyxel Prestige 600 und ja das andere Teil liegt irgendwo hinterm/unterm Schreibtisch *g* momentan nicht zugänglich...

e-Lummi-N@tor

Provocateur D`Automobile
Avatar
Registered: Nov 2001
Location: Linz
Posts: 2197
Splitter nennt sich das Teil wenns zwischen Modem und Telefonsteckdose hängt,..

Router hängt zwischen Modem und PC

YourMajesty

Here to stay
Avatar
Registered: Jul 2001
Location: Korneuburg
Posts: 1248
so, nun hab ich ein Teil, dass ich nicht wegbekomme - siehe Screentshot - Infoleiste rechts unten ...Symbol neben dem DaemonTools Icon.

Adaware, Spybot, ZoneAlarm fanden nichts....
Hier mal ein hijackthis log....vl findet jemand was...


Logfile of HijackThis v1.99.1
Scan saved at 14:16:10, on 18.3.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\WINDOWS\system32\ZoneLabs\isafe.exe
C:\Programme\Intel\Intel Matrix Storage Manager\Iaantmon.exe
C:\WINDOWS\dmrproc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\CTHELPER.EXE
C:\WINDOWS\system32\CTXFIHLP.EXE
C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe
C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
C:\WINDOWS\SYSTEM32\CTXFISPI.EXE
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\DAEMON Tools\daemon.exe
C:\WINDOWS\system32\tcpipmon.exe
C:\PROGRA~1\WALLPA~1\WALLPA~1.EXE
C:\WINDOWS\system32\tcpipmon.exe
C:\Programme\Adobe\Reader 8.0\Reader\reader_sl.exe
C:\PROGRA~1\ZONELA~1\ZONEAL~1\MAILFR~1\mantispm.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\svchost.exe
C:\Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\Rar$EX00.531\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.at/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_11\bin\ssv.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [GBB36X Configure] C:\WINDOWS\system32\JMRaidTool.exe boot
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [CTxfiHlp] CTXFIHLP.EXE
O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe
O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [tcpipmon] tcpipmon.exe
O4 - HKCU\..\Run: [WallPaper] C:\PROGRA~1\WALLPA~1\WALLPA~1.EXE /h
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Reader 8.0\Reader\reader_sl.exe
O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Programme\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra button: Web-Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 6.0\scieplugin.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windows...b?1173019055421
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.adobe.com/pub/sho...ash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{6D668F7D-0E1E-4459-B54A-D812B0B147CE}: NameServer = 195.34.133.21 195.34.133.22
O20 - AppInit_DLLs: ,,C:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll
O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: Kaspersky Internet Security 6.0 (AVP) - Unknown owner - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe" -r (file missing)
O23 - Service: CA ISafe (CAISafe) - Computer Associates International, Inc. - C:\WINDOWS\system32\ZoneLabs\isafe.exe
O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Programme\Intel\Intel Matrix Storage Manager\Iaantmon.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: Microsoft Windows DMR Service (Windows DMR Service) - Unknown owner - C:\WINDOWS\dmrproc.exe



letzer Eintrag könnte was sein? Bekomm ich nicht wirklich weg ...

click to enlarge


Danke
Tom

mr.nice.

differential image maker
Avatar
Registered: Jun 2004
Location: Wien
Posts: 6563
C:\PROGRA~1\WALLPA~1\WALLPA~1.EXE
sieht für mich auf den ersten Blick verdächtig aus.

Lad dir die Demo von "Trend Micro Antispyware" runter, das findet/entfernt auch die Sachen wo sich Spybot die Zähne ausbeißt, am besten im abgesicherten Modus. Wirst ziemlich sicher was damit finden.
Bearbeitet von mr.nice. am 18.03.2007, 14:25

HitTheCow

it's been an honor.
Avatar
Registered: Mar 2002
Location: bielefeld
Posts: 6378
im abgesicherten modus hochfahren und löschen geht ned?

YourMajesty

Here to stay
Avatar
Registered: Jul 2001
Location: Korneuburg
Posts: 1248
wallpaper ist mein wallpaperchanger! das kann ich ausschließen..!

Burschi1620

24/7 Santa Claus
Avatar
Registered: Apr 2004
Location: Drüber da Donau
Posts: 6792
ich glaub so an virus hatte ich mal, wenn man draufklickt kommt so ne art werbung oder so?
ich hab den damals mit nichtsmehr wegbekommen :(

H.E.N.K

iam a l4hm3 nubi © DAO
Avatar
Registered: Oct 2000
Location: Wien
Posts: 2706
check mal tcpipmon.exe bei http://www.virustotal.com

YourMajesty

Here to stay
Avatar
Registered: Jul 2001
Location: Korneuburg
Posts: 1248
wenn ich auf das Icon klicke kann ich mir nen Registry Cleaner downloaden - folgt nem Link....

Habe das File mal bei virustotal upgeloadet - bin in deer queue

YourMajesty

Here to stay
Avatar
Registered: Jul 2001
Location: Korneuburg
Posts: 1248
Ergebnis:

AhnLab-V3 2007.3.17.0 03.16.2007 Win-Trojan/Agent.30720.AO
AntiVir 7.3.1.43 03.17.2007 TR/Click.Agent.IS.15
Authentium 4.93.8 03.17.2007 W32/Trojan.AAZB
Avast 4.7.936.0 03.16.2007 no virus found
AVG 7.5.0.447 03.17.2007 Generic3.FDA
BitDefender 7.2 03.18.2007 Trojan.Downloader.RegClean.A
CAT-QuickHeal 9.00 03.15.2007 TrojanClicker.Agent.is
ClamAV 0.90.1 03.18.2007 no virus found
DrWeb 4.33 03.18.2007 Trojan.Fakealert.257
eSafe 7.0.14.0 03.16.2007 Win32.Agent.is
eTrust-Vet 30.6.3486 03.16.2007 no virus found
Ewido 4.0 03.18.2007 Hijacker.Agent.is
FileAdvisor 1 03.18.2007 no virus found
Fortinet 2.85.0.0 03.18.2007 FakeAlert.D!tr
F-Prot 4.3.1.45 03.17.2007 W32/Trojan.AAZB
F-Secure 6.70.13030.0 03.17.2007 Trojan-Clicker.Win32.Agent.is
Ikarus T3.1.1.3 03.18.2007 Trojan-Clicker.Win32.Agent.is
Kaspersky 4.0.2.24 03.18.2007 Trojan-Clicker.Win32.Agent.is
McAfee 4986 03.16.2007 FakeAlert-D
Microsoft 1.2306 03.18.2007 TrojanDropper:Win32/Renos.A
NOD32v2 2125 03.18.2007 no virus found
Norman 5.80.02 03.16.2007 W32/Agent.BEDE
Panda 9.0.0.4 03.18.2007 Application/RegistryCleaner



habe nun auch das micro trend laufen lassen - ebenso im abgesicherten Modus. Es wurden zwar einige Dinge gefunden, jedoch habe ich mein Icon immer noch .....ich werd dat Ding nich los.....
Bearbeitet von YourMajesty am 18.03.2007, 17:33

H.E.N.K

iam a l4hm3 nubi © DAO
Avatar
Registered: Oct 2000
Location: Wien
Posts: 2706
Leider finde ich auch nichts brauchbares über das Teil - notfalls würde ich einfach das System neuaufsetzten

Anschließend gleich
Virenscanner drauf und Dienste abdrehen (http://www.dingens.org) - Patches einspielen und ggf. noch eine PFW
Kontakt | Unser Forum | Über overclockers.at | Impressum | Datenschutz