Interessant ...

Miles

Manaheld
Mitglied seit
23.08.2001
Beiträge
1.092
Kann mir einer sagen, was genau sich hier abgespielt hat? Ich hab nämlich keinen Plan...
 

-=[Dark_Eagle]=-

Manaheld
Mitglied seit
26.12.2001
Beiträge
1.310
wie meinst du "abgespielt hat"... hab ich was verpasst? :zweifel:

na ja, vielleicht musst du etwas genauer werden...

mfg Dark Eagle
 

Redwolf

Folge der 8 bei den Palmen!
Mitglied seit
14.02.2002
Beiträge
2.817
das wird ein einfaches internetpopup auf deinen bildschirm sein denke ich. Du kennst das ja warscheinlich einfach meldungen die aussehen wie windowsmeldungen ausgeben und wenn der user draufklickt kommt er zur nächten CASINOPAGE oder so ein scheiss
 
OP
OP
Miles

Miles

Manaheld
Mitglied seit
23.08.2001
Beiträge
1.092
Redwolf schrieb:
das wird ein einfaches internetpopup auf deinen bildschirm sein denke ich. Du kennst das ja warscheinlich einfach meldungen die aussehen wie windowsmeldungen ausgeben und wenn der user draufklickt kommt er zur nächten CASINOPAGE oder so ein [zensiert]
Nein, nein, des war kein normales Pop-up, irgendwas wollte auf mein Note-Pad zugreifen... Und jetzt frage ich mich, warum.

Naja, wozu hat man eine firewall... :tjaha:
 

MrT

Ehrenuser
Mitglied seit
10.11.2001
Beiträge
2.088
Problemanalyse:
Anscheinend will irgendjemand aus dem Internet auf Port 137 zugreifen, da läuft editor (nein, nicht notepad, das heisst notepad.exe).
Anscheinend ist editor.exe eine backdoor oderso, auf jeden fall nicht der normale Editor.
 
OP
OP
Miles

Miles

Manaheld
Mitglied seit
23.08.2001
Beiträge
1.092
katanasensei schrieb:
Problemanalyse:
Anscheinend will irgendjemand aus dem Internet auf Port 137 zugreifen, da läuft editor (nein, nicht notepad, das heisst notepad.exe).
Anscheinend ist editor.exe eine backdoor oderso, auf jeden fall nicht der normale Editor.
Interessant, du hast mir echt weitergeholfen... Des hätte ich auch selbst meinem screenie entnehmen können. :zweifel:
 

riker

Registrierter Benutzer
Mitglied seit
01.06.2003
Beiträge
229
@katanasensei wo siehst du da ne editor.exe geschweige denn einen Trojaner? :pein:

da wird sich wohl nur jemand versucht haben über port 137 (netbios) zugriff zu verschaffen.
Wenn du keine Firewall hättest und noch dazu ne fahrlässige Netzwerkkonfiguration, könnte man so auf deine Freigaben zugreifen. Genauso wäre es denkbar, das es einfach ne zufällige Anfrage war. ("hintergrundrauschen")

das deine firewall das als verbindung zu notepad erkannt hat, ist wahrscheinlich nur eine fehlinterpretation.
Die Anfrage kam übrigends aus dem IP-Bereich(67.0.0.0-67.7.255.255) von Qwest Communications, welcher ein Internetprovider mit Sitz in Denver,USA ist.
Falls wirklich jemand vor hat deinen PC mittels eines Trojaners ernsthaft zu hacken, würde er niemals so ungeschickt vorgehen und gleich seinen Provider offen legen. :tjaha:

PS: Für Beschwerden bitte
OrgAbuseHandle: QIA2-ARIN
OrgAbuseName: Qwest IP Abuse
OrgAbusePhone: +1-703-363-3001
OrgAbuseEmail: abuse@qwest.net
kontaktieren
:lol:
 

MrT

Ehrenuser
Mitglied seit
10.11.2001
Beiträge
2.088
Miles schrieb:
Des hätte ich auch selbst meinem screenie entnehmen können. :zweifel:
Dann helf ich halt noch weiter:
Der Wurm heisst QAZ und hat deine Notepad.exe ersetzt.

Hier ma ein bissl leichte Lektüre :D

http://www.bsi.bund.de/av/vb/qaz.htm
http://www.pcwelt.de/ratgeber/online/15909/3.html
http://www.google.de/search?q=QAZ&ie=UTF-8&oe=UTF-8&hl=de&btnG=Google+Suche&meta=lr%3Dlang_de bzw. http://www.google.de/search?hl=de&ie=UTF-8&oe=UTF-8&q=QAZ&btnG=Google+Suche&meta=
 

riker

Registrierter Benutzer
Mitglied seit
01.06.2003
Beiträge
229
katanasensei schrieb:
Dann helf ich halt noch weiter:
Der Wurm heisst QAZ und hat deine Notepad.exe ersetzt.
Nochmal das ist nicht zwingend. Es kann genauso gut ne einfache Netbios Anfrage sein die seine Personal-Firewall (ich hasse diesen schrott) falsch interpretiert hat. Solange er nicht das Gegenteil bewiesen hat würde ich nicht vom schlimmsten Fall ausgehen. Also lass mal nen Adware Scanner und AntiViren Prog drüberlaufen und gut ist.
Gegen dein QAZ spricht übrigends das die Anfrage aus dem Netz eines amerikanischen Providers kam und nicht aus China(du hast deine Links dochmal gelesen? :lol: . Aber um QAZ auszuschließen welche Größe hat deine Notebad.exe?
(56kbyte=ok 120kbyte=infiziert).
@katanasensei: da du deine Lektüre ja garantiert gewissenhaft gelesen hast, hättest du ihn auch auf das Erkennungsmerkmal hinweisen können. Aber bis das Gegenteil bewiesen ist, glaub ich immer noch nicht an einen Trojaner.
 
OP
OP
Miles

Miles

Manaheld
Mitglied seit
23.08.2001
Beiträge
1.092
riker schrieb:
Aber um QAZ auszuschließen welche Größe hat deine Notebad.exe?
(56kbyte=ok 120kbyte=infiziert).
Nein, defenetiv kein Wurm oder Trojaner, da hätte sich auch mein Norton gemeldet (jeden 2. Tag Update...). Meine notepad.exe ist übrigens 56kb groß... :tjaha:
 

riker

Registrierter Benutzer
Mitglied seit
01.06.2003
Beiträge
229
miles schrieb:
Nein, defenetiv kein Wurm oder Trojaner, da hätte sich auch mein Norton gemeldet (jeden 2. Tag Update...). Meine notepad.exe ist übrigens 56kb groß...
dann wird es so sein, wie ich schon oben geschrieben habe...
entweder der primitive Angriffsversuch von nem kiddie oder einfach ne zufällige anfrage aus dem netz ("hintergrundrauschen") ;)

@katanasensei:
ich versteh nur nicht wie du auf QAZ gekommen bist?
Fakt ist nur, dass er Notepad offen hatte und es ist ja wohl bekannt, dass Personal Firewalls manchmal Müll ausgeben... Außerdem sollte man wissen, dass Anfragen auf dem Netbios-Port (139) nichts ungewöhnliches sind, bevor man solche Behauptungen aufstellt... :ne:

Edit by Damien:

Sorry, wenn ich deinen Beitrag "verunstalt", aber ich will
deswegen nicht extra selbst posten :). Das ganze wird mal schnell
in die Technickecke verschoben.

[--Moved--]
 
Oben