unidentifizierter Traffic

ProfNuke

Lt. Junior Grade
Registriert
Juni 2006
Beiträge
277
Hi,
ich habe die sygate firewall installiert und mir ist folgendes aufgefallen:
wenn ich nichts mache, habe ich outgoing traffic auf port 33000.

Kurze Einführung:
Ich habe mir vor nicht all zu langer Zeit die Ports 29000 bis 60000 vom router auf mich redirected, so dass ich z.B. ftp server, spiele server, remotedesktop etc. auf diesen ports laufen lassen kann und mein rechner von außen erreichbar ist.
Mein Notebook hat die gleiche konfiguration und hintergrundprogramme installiert wie mein desktoprechner, dieser hat jedoch keinen Netzwerktraffic wenn ich nichts mache. Mein Desktoprechner leider schon. Nun habe ich versucht dem auf die Schliche zu kommen.
Zuerst vermutete ich ein Hintergrundprogramm, doch auch wenn ich in der Sygate firewall jedes programm manuell anklicke und blocke, jedoch die firewall sonst komplett offen lasse, habe ich sofort diesen kleinen outgoing traffic.
Schließe ich die Portweiterleitung im router, ist der traffic sofort weg. leite ich die ports auf mein notebook weiter, hat weder mein notebook noch mein desktoprechner traffic.
Also vermute ich einen Trojaner/Backdoor.
Mit folgenden Tools habe ich erfolglos meinen rechner gecheckt:
- hijackthis --> nichts auffälliges. alles altbekannt und als gut eingestuft.
- avira antivir
- avg antivir
- trendmicro online scanner
- bitdefender online scanner
- avira anti rootkit
- sophos anti rootkit
- avg anti rootkit free
- trojan remover
- super anti spyware
- malwarebytes anti-malware
- rootkit unhooker
- nod32 antivirus

Leider alles ohne erfolg. Ich bin langsam mit meinem Latein am Ende und über die Sygate-Traffic-Protokoll bekomme ich auch nicht heraus, welches programm es verursacht. Nachdem ich einen Backtrace gemacht habe, musste ich feststellen, dass ich in Belgien lande, die letzte IP jedoch geblockt wird und nicht weiter identifiziert werden kann.

Kann mir jemand helfen? Hat jemand eine Idee? Irgendwie muss man doch dahinter kommen können!?

Danke schonmal im Vorraus für eure Mühen ;)
Gruß, ProfNuke
 
lad dir TCPVIEW herunter und schau nach welcher Prozess ne Verbindung aufbaut (da sollten mehrere drin stehen, da Windows in der Standardkonfiguration einiges an Diensten bereit stellt)
 
Das Rechner, die aus dem Inet erreichbar sind, regelmäßig nach offenen Ports gescannt werden, ist normal.
 
danke für den tipp,
leider wird weder der port, noch die ipadresse, noch das programm angezeigt....
gleichzeitig zeigt mir die sygate firewall aber noch immer den traffic zu dieser ip an...
 
hayden schrieb:
Das Rechner, die aus dem Inet erreichbar sind, regelmäßig nach offenen Ports gescannt werden, ist normal.

na aber sobald ich die firewall öffne habe ich wieder traffic... zur gleichen ip...
der port ist auch der gleiche. das ist kein portscan. außerdem hab ich den traffic auf meinem notebook nicht, wenn ich den port dorthin directe. ich müsste ja dort das gleiche phänomen haben...
 
vielleicht ein Virus? ansonst blocke doch den port mit der fierwall und schau ob irgend was net mehr geht ;)
 
ja genau das mache ich zur zeit. für eine dauerlösung halte ich das allerdings nicht...
 
Zurück
Oben