Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge

Netstat zeigt Aktivität, wo keine seien dürfte!

McAllstar / 11 Antworten / Baumansicht Nickles

Hallo!


Seit nun mehr zwei Tagen habe ich Aktivitäten auf den im Bild gezeigten Ports. Diese waren sonst nie zu sehen! Habe schon mehrmals AntiVir ausgeführt (in der aktuellsten Version), leider ohne Erfolg. Habe auch schon AnitVir neuinstalliert, da ich gelesen habe, das mache Trojaner die Antivirenprogramme direkt befallen. Spybot S&D und Ad-Aware 6 brachten ebenfalls keine Erfolge. Auch nach dem ich am Router alle Ports geschlossen hatte hörte es nicht auf. Auf einem zweiten Rechner der auch den Router nutzt, sind derartige Problem nicht zu sehen; merkwürdig, oder?


Ich hoffe mir kann jemand helfen, denn das nervt und macht mich ein wenig unsicher, ob denn alle diese Sicherheitsmaßnahmen überhaupt keinen Sinn machen.



Konfig: WinXP Pro (alle Updates und Sicherheitspatches), AntiVir, Internetverbindung: WLAN von Siemens geroutet durch Router SE105


 

bei Antwort benachrichtigen
T-Rex McAllstar „Netstat zeigt Aktivität, wo keine seien dürfte!“
Optionen

Das Bild kann bei bei mir nicht angezeigt werden, weil es kein Verzeichnis namens
C:\Dokumente und Einstellungen\McAllsta\Desktop\Netstat.JPG
auf meinem Kisten gibt.

Lade Dein Bild irgendwo hoch und poste die korrekte URL dahin.


Hast Du Deine Kiste mal im abgesicherten Modus und deaktivierter Systemwiederherstellung gescannt?



 

 GrüßeT-Rex 
bei Antwort benachrichtigen
McAllstar Nachtrag zu: „Netstat zeigt Aktivität, wo keine seien dürfte!“
Optionen

Sorry, habe gedacht das Bild wird hochgeladen:

[IMG]http://www-public.tu-bs.de:8080/~y0021431/Bilder/Netstat.JPG[/IMG]

bei Antwort benachrichtigen
T-Rex McAllstar „Sorry, habe gedacht das Bild wird hochgeladen: IMG...“
Optionen
netstat-Screenshot von McAllStar
 GrüßeT-Rex 
bei Antwort benachrichtigen
xafford McAllstar „Netstat zeigt Aktivität, wo keine seien dürfte!“
Optionen

Alles was von localhost oder 127.0.0.1 kommt, oder dahin geht kannst Du getrost ignorieren, da diese Pakete niemals deinen Rechner verlassen bzw niemals von außen auf deinen Rechner kamen. Das ist reine interne Prozesskommunikation innerhalb des Systems.

Pauschalurteile sind immer falsch!!!
bei Antwort benachrichtigen
Tyrfing McAllstar „Netstat zeigt Aktivität, wo keine seien dürfte!“
Optionen

Soweit ich weiß benutzt Antivir standardmäßig die Ports 1025 und 18350, damit die unterschiedlichen Komponenten (wahrscheinlich Echtzeitscanner und Hauptprogramm) miteinander kommunizieren können.

Wie Xafford aber schon sagte verlassen die Daten dabei niemals deinen Rechner

bei Antwort benachrichtigen
McAllstar Nachtrag zu: „Netstat zeigt Aktivität, wo keine seien dürfte!“
Optionen

Ich hatte ja AntiVir schon vorher drauf und nie diese Aktivität.
Ist es denn möglich, dass:
1. erst durch ein Update von AntiVir diese "Prozesskommunikation" neu hinzugefügt worden ist
2. ein Trojaner die AntiVir-Dateien befallen hat und sich somit "Gehör" verschafft (würde AntiVir das merken?).

Das Programm führt zwar vor dem Scannen einen Selbsttest durch, aber heutzutage ist ja fast alles möglich?!

bei Antwort benachrichtigen
Tyrfing McAllstar „Ich hatte ja AntiVir schon vorher drauf und nie diese Aktivität. Ist es denn...“
Optionen

Ist erst seit dem letzten Update so, ich habe es gerade nochmal nachgeschaut.

@Rika: Sofern Port 1025 frei ist, benutzt AntiVir ihn. Und in diesem Fall ist es offensichtlich Antivir, weil die Verbindung zwischen Port 1025 und 18350 (der auch von AntiVir benutzt wird) auf demselben System läuft...

bei Antwort benachrichtigen
ThomasS McAllstar „Ich hatte ja AntiVir schon vorher drauf und nie diese Aktivität. Ist es denn...“
Optionen

erstellt am: 25.06.2004 10:16 An alle Benutzer der AntiVir Personal Edition!

Mit der neuen Personal Edition 6.26 (die im Laufe dieser Woche released wird) haben wir die Kommunikation zwischen dem Kontrollprogramm (rotes Schirmchen) und dem Guard unter NT, 2000 und XP auf eine TCP/IP Verbindung umgestellt.

Das heiß aber auch, dass die meisten Personal Firewalls (lokale Firewalls) hier eine Warnmeldung beim Verbindungsaufbau ausgeben werden. Dies betrifft dann AVGNT.EXE (will die Verbindung aufbauen) und die AVGUARD.EXE (hält Port 18350 offen). Wichtig: AntiVir baut an dieser Stelle keine Verbindung ins Internet auf, sondern stellt nur eine lokale Verbindung zur IP 127.0.0.1 - localhost her. D.h. das ist völlig harmlos. Um diese Kommunikation zu ermöglichen, müssen Sie Ihre Firewall kurzzeitig in den Lernmodus schalten, und bei der Nachfrage der Firewall diese Verbindung erlauben.

Bitte beachten Sie, dass AntiVir hierzu einen sog. DNS Lookup für den Namen 'localhost' machen muss, d.h. einen Zugriff auf ihren DNS Server über Port 53. Das ist normal und hat nicht mit einem Zugriff auf's Internet zu tun. DNS wird zur Namensauflösung im Internet verwendet, also z.B. um dem Namen www.free-av.de in die entsprechende IP Adresse 62.146.66.180 aufzulösen. Sie können das über die Kommandozeile (DOS-Prompt) selber testen: nslookup localhost eingeben (Nur bei NT und besser). Sie sollten im Normalfall 127.0.0.1 erhalten.

Es gibt derzeit noch ein bekanntes Problem mit der englischen Version 5.0.950.015 von ZoneAlarm (Pro und Free). Das Kontrollprogramm kann hier aus derzeit noch unbekannten Gründen keine richtige Verbindung zum Dienst herstellen. Wir sind derzeit mit ZonLabs, dem Hersteller von ZoneAlarm diesbzgl. in Kontakt und erhoffen uns eine baldige Lösung. Die deutsche Version 4.5.xxx funktioniert (meistens).

[ 25.06.2004: Beitrag editiert von: Thomas Salomon ]

--------------------

Thomas Salomon
H+BEDV Datentechnik GmbH


URL=http://www.free-av.de/cgi-bin/ubb/ultimatebb.cgi?ubb=get_topic&f=25&t=000003

Threat=http://www.free-av.de/cgi-bin/ubb/ultimatebb.cgi?ubb=get_topic&f=6&t=003007

Grüsse, ThomasS

bei Antwort benachrichtigen
McAllstar Nachtrag zu: „Netstat zeigt Aktivität, wo keine seien dürfte!“
Optionen

Habe AntiVir mal deinstalliert... keine Aktivität mehr! *strinrunzel*
Warum muss AntiVir sich über IP´s unterhalten? Sicherheitsmaßnahme?

Vielen Dank trotzdem!!!

bei Antwort benachrichtigen
Rika McAllstar „Netstat zeigt Aktivität, wo keine seien dürfte!“
Optionen

Port 1025 = Fehler in der RPC-Kofiguration. Siehe http://www.ntsvcfg.de
Port 18350 = merkwürdig.

Tipp: netstat -ao zeigt die die PIDs der zugehörigen Prozesse an...

bei Antwort benachrichtigen
Hanswurscht1 McAllstar „Netstat zeigt Aktivität, wo keine seien dürfte!“
Optionen

Sind das die Ports über die der Computer gerade kommuniziert? Was heißt abhören? Kann man das irgendwo nachlesen?

bei Antwort benachrichtigen