Eindringling im Netzwerk |
||
---|---|---|
#0
| ||
11.08.2010, 11:11
Member
Beiträge: 17 |
||
|
||
11.08.2010, 11:30
Member
Beiträge: 896 |
#2
Hallo
Es wäre schon mal interessant, einige logs (aber bitte für Netzwerkscans, kein Hijackthislog) hier zu posten. __________ Mfg schwedenmann |
|
|
||
11.08.2010, 12:39
Moderator
Beiträge: 2312 |
#3
Folgende Sachen könnte man in Vorfeld auch noch einmal überdenken:
- Änderung WLAN- Key (WPA2?) - hast du evtl. virtuelle Maschinen am Laufen? - ist das Gerät online und du kannst es anpingen oder erscheint es nur in der Liste der Devices in der FB? __________ Woher soll ich wissen was ich denke, bevor ich höre was ich sage?? Sag NEIN zu HD+/CI+ - boykottiert die Etablierung von HD+/CI+! |
|
|
||
11.08.2010, 12:49
Member
Themenstarter Beiträge: 17 |
#4
* Ich kann das Gerät anpingen. Z.T. mit 50% Verlust.
* Es steht unter LAN-Clients bzw. es steht nicht unter WLAN-Client (das war sowohl bei der FRITZ als auch beim ZSR3104WE). Das Log des ZSR für den entsprechenden Client sieht so aus: [Wed Aug 11 15:52:58 2010]:[DHCPD] received REQUEST [Wed Aug 11 15:52:58 2010]:[DHCPD] no leases, requested_align:c0a80269 [Wed Aug 11 15:52:58 2010]:[DHCPD] sending NAK [Wed Aug 11 15:52:58 2010]:[DHCPD] broadcasting packet to client (NAK) [Wed Aug 11 15:52:59 2010]:[DHCPD] received DISCOVER [Wed Aug 11 15:53:00 2010]:[DHCPD] sending OFFER of 192.168.1.6 [Wed Aug 11 15:53:00 2010]:[DHCPD] broadcasting packet to client [Wed Aug 11 15:53:00 2010]:[DHCPD] received REQUEST [Wed Aug 11 15:53:00 2010]:[DHCPD] sending ACK to 192.168.1.6 [Wed Aug 11 15:53:00 2010]:[DHCPD] broadcasting packet to client [Wed Aug 11 15:53:15 2010]:[DHCPD] received INFORM [Wed Aug 11 15:53:15 2010]:[DHCPD] unicasting packet to client ciaddr [Wed Aug 11 15:53:18 2010]:[DHCPD] received INFORM [Wed Aug 11 15:53:18 2010]:[DHCPD] unicasting packet to client ciaddr Die Namen der Rechner waren einmal "Schatz-PC" der jetzt lautete Billig-PC oder so und einer war "davidetnatacha". Letzterer hat diese MAC C4:17:FE:4D:F4:02 Siehe auch hier: http://img13.imageshack.us/img13/1066/fritz2.jpg Das war noch auf der Fritz. Dort die zwei "blauen" und der unterste. Es ist also nicht nur einer (oder er wechselt seine MAC ständig). Welchen Netzwerk-Scan? Habe gerade den Advanced IP-Scanner herunter geladen (ist so etwas gemeint?). straming |
|
|
||
11.08.2010, 13:11
Member
Beiträge: 896 |
#5
Hallo
Zitat Welchen Netzwerk-Scan?Ich meine damit sowas wie nmap, CurrPorts, Zenmapo, portscan __________ Mfg schwedenmann |
|
|
||
11.08.2010, 15:18
Member
Themenstarter Beiträge: 17 |
#6
Also so etwas?
Habe superscan genommen und von .1 bis .250 scannen lassen Zitat The IP list contains 250 entriesund hier currports Zitat alg.exe 1600 TCP 1026 127.0.0.1 0.0.0.0 Listening C:\WINDOWS\System32\alg.exe Microsoft® Windows® Operating System Application Layer Gateway Service 5.1.2600.5512 (xpsp.080413-0852) Microsoft Corporation 10.08.2010 12:04:14 ALG A 11.08.2010 15:16:07 C:\WINDOWS\System32\alg.exeWobei das nur einer von drei Rechnern ist |
|
|
||
11.08.2010, 15:32
Member
Themenstarter Beiträge: 17 |
#7
Hier vom zweiten Rechner ein paar Zeilen:
TCP 138 nbdatagram 192.168.122.254 0.0.0.0 Listening 11.08.10 15:28:02 TCP 137 nbname 192.168.122.254 0.0.0.0 Listening 11.08.10 15:28:02 TCP 139 nbsession 192.168.122.254 0.0.0.0 Listening 11.08.10 15:28:02 Was ist das für eine IP? |
|
|
||
11.08.2010, 15:34
Member
Themenstarter Beiträge: 17 |
#8
IP lässt sich anpingen
|
|
|
||
11.08.2010, 16:28
Moderator
Beiträge: 2312 |
#9
Hmm, im Netz läßt sich dazu finden, dass es wohl mit der Umstellung der FritzBox auf die simple Modenkonf. zu tun hat. FritzWeb installiert wohl für PPP eine virt. Netzwerkkarte, die auf diese Adresse hört. Demzufolge scheint dass dann dein eigener Rechner zu sein.
Schreib doch bitte noch einmal dein ipconfig. Und probiere einmal ping -a 192.168.122.254 __________ Woher soll ich wissen was ich denke, bevor ich höre was ich sage?? Sag NEIN zu HD+/CI+ - boykottiert die Etablierung von HD+/CI+! |
|
|
||
11.08.2010, 16:41
Member
Themenstarter Beiträge: 17 |
#10
Ping geht mit 1ms. Habe auch gegoogelt und komme zum Schluss das es etwas mit Datei- und Druckerfreigaben im Netz zu tun haben könnte.
Was mir eingefallen ist und worauf ich gar nicht gekommen bin ist, tracert zu versuchen. Nun... habe den DHCP wieder freigegeben und warte . Mal sehen wie lange es dauert. streaming |
|
|
||
11.08.2010, 16:48
Moderator
Beiträge: 2312 |
#11
TCP 137, 138, 139 hat mit der Datei und Druckerfreigabe zu tun. Die IP eigentlich nicht.
Ping -a und ipconfig wäre interessant. __________ Woher soll ich wissen was ich denke, bevor ich höre was ich sage?? Sag NEIN zu HD+/CI+ - boykottiert die Etablierung von HD+/CI+! |
|
|
||
11.08.2010, 17:16
Member
Themenstarter Beiträge: 17 |
#12
Ping -a
Bringt Zeit<10ms TTL=64 Hm.... ipconfig sagt es wäre das "1. Ethernetadapter" Öhm. Unter Netzwerkkarten steht noch die Teles-Karte und AVM FritzWeb. Kann mich nicht erinnern das mir eine Netzwerkkarte in diesem Rechner zugeflogen wäre. Der andere Rechner hat zwei (eine ausgeschaltet), aber dort steht nichts davon. |
|
|
||
11.08.2010, 22:34
Moderator
Beiträge: 2312 |
#13
FritzWeb installiert? Deinstallier das doch mal. Siehe dazu noch einmal mein Post oben.. #9
ping -a soll eigentlich den Hostnamen auflösen können, dann siehst du evtl. auch, welches Gerät (mit Namen) antwortet. kann natürlich am Ziel auch deaktiviert sein. __________ Woher soll ich wissen was ich denke, bevor ich höre was ich sage?? Sag NEIN zu HD+/CI+ - boykottiert die Etablierung von HD+/CI+! |
|
|
||
12.08.2010, 08:40
Member
Themenstarter Beiträge: 17 |
#14
Ich glaube nicht das es an dieser IP hängt.
Wie auch immer: nachdem ich das Netz aufgemacht habe sind Beide (nach einiger Zeit) wieder erschienen. Sowohl "Bitte-PC" als auch dieser "zne-qua" irgendwas. Das ganze ist also ohne weiteres reproduzierbar. Aber ich komme nicht dahinter wie ich herausfinde wo die herkommen. |
|
|
||
ich bin nicht sicher ob ich hier richtig bin, aber womöglich doch.
Problem: Router (Fritzbox) zeigt mir einen fremden im LAN an (nicht im WLAN, dort habe ich einen MAC-Filter). IP vergeben im lokalen Netzwerk. An allen drei Rechnern welche im Netz hängen ist ein Hijackthis-Log negativ bzw. hat keine besonderen Einträge.
Um erst einmal "gedachte Sicherheit" zu erzeugen habe ich einen weiteren Router mit Firewall zwischengeschaltet. Nun dient die Fritzbox nur noch als Modem und dem zweiten Router habe ich mitgeteilt das die Fritz der Gateway ist (Fritz hat 192.168.178.1 und der zweite Router mit angehängten Rechnern hat einen anderen IP-Bereich).
Hat nichts gebracht. Es ist wieder ein unbekannter LAN-Client hinzugekommen. Habe jetzt zwar das Netzwerk dichtgemacht indem ich schlicht nur noch die vier genutzten IPs fest vergeben und DHCP damit praktisch ausgeschaltet habe aber das ist ja nicht das Ende. Vor dem "plattmachen" der Rechner will (muss) ich schon wissen ob das ein Angriff von außen ist (Hacker; gezielt) oder ob ein Schadprogramm von innen jemanden von außen (so ganz allgemein) eingeladen hat.
Hätte gerne Meinungen, auch dazu wie so etwas zu verhindern ist in Bezug auf Router-Konfigurationen. Antivir läuft und ist aktuell (Scans sind wirkungslos) und im Router ist von "enable hacker protect" usw. überall ein Kreuzchen. Daher denke ich eher es gehört hierhin und es ist ein nach draußen funkendes Programm denn ein Hacker.
Wäre für konstruktive Mitteilungen dankbar.
streaming