Neuartige Sicherheitseinbruch. - Experte gesucht.Thema ist geschlossen! |
||
---|---|---|
Thema ist geschlossen! |
||
#0
| ||
19.11.2011, 14:54
Member
Beiträge: 13 |
||
|
||
19.11.2011, 20:43
Member
Beiträge: 5291 |
#2
Zitat Außer Festplattenformatierung habe ich keine brauchbaren Tipps bekommen, was allerdings die Sicherheitslücke nicht schließt.Erstmal OS wechseln, kein UPnP o.ä. nutzen und noch diverse andere Maßnahmen - kommt drauf an was du sonst so für Geräte nutzt. Natürlich alle Passwörter wechseln, niemals relevante Daten unverschlüsselt transmittieren, hmm war da noch was? Ich denke mal deine Hardware haste schon auf Fehler überprüft... __________ E-Mail: therion at ninth-art dot de IRC: megatherion @ Freenode |
|
|
||
20.11.2011, 14:32
Member
Themenstarter Beiträge: 13 |
#3
Nicht sehr hilfreich:
1) Wenn die Apps nur auf Win laufen, kommst Du um Win nicht herum. 2) Desselben gilt für UPnP. 3) Passwort wechsel bewirkt in diesen Fall wohl nichts. Ich will jetzt keine Konvertierungsversuche zu Unix-Devs lesen. |
|
|
||
20.11.2011, 18:09
Member
Beiträge: 5291 |
#4
Zitat 1) Wenn die Apps nur auf Win laufen, kommst Du um Win nicht herum.Virtuelle Umgebung Zitat 2) Desselben gilt für UPnP.Komisch das ich das nicht brauch... Zitat Ich will jetzt keine Konvertierungsversuche zu Unix-Devs lesenDann haste halt pech gehabt, so ist das Leben - neu aufsetzen und damit leben. __________ E-Mail: therion at ninth-art dot de IRC: megatherion @ Freenode |
|
|
||
20.11.2011, 20:18
Member
Beiträge: 228 |
#5
moin blaster,
nun da du ein schwergewicht bist in it sachen dan weist du auch was auf deiner maschine so abläuft. also, sagt dir das progi "Spectrum24 Event Monitor" etwas. wo kommt das her, wer hats installt und vor allen dingen wer hat die freigabe erteilt???. als erstes solltest du mal aufräumen anfangen, ueberpruefen welche proggis aktuell laufen und vor allen dingen die maschine unbedingt vom netz getrennt betreiben. wenn du meinst die kiste ist wieder frei deaktivier das framwork befor du ins netz gehst. aber du kennst dich ja aus! fake __________ Teile dein Wissen, denn das ist der einzige Weg Unsterblichkeit zu erlangen (Dalai Lama) |
|
|
||
20.11.2011, 22:35
Member
Beiträge: 5291 |
#6
Zitat ...nun da du ein schwergewicht bist in it sachen dan weist du auch was auf deiner maschine so abläuft.Vor allem da WinXP ja wirklich nicht mehr das aktuelleste ist was Microsoft zu bieten hat, da kann man nicht viel mehr erwarten - irgendwann erwischt es halt ein, ein sicheres System kann man nur dann erhalten wenn die Software darauf ebenfalls stimmt und von einer vertrauenswürdigen Quelle stammt. __________ E-Mail: therion at ninth-art dot de IRC: megatherion @ Freenode |
|
|
||
21.11.2011, 07:21
Member
Themenstarter Beiträge: 13 |
#7
Ich konnte jetzt ein Screenshot vom Bug machen. @Xeper: Zum letzten Male, mich interessierte die Sicherheitslücke, keine Grundsatzdiskussion. |
|
|
||
21.11.2011, 07:37
Member
Themenstarter Beiträge: 13 |
#8
Zitat fake postetehttp://www.neuber.com/taskmanager/process/s24evmon.exe.html Ich sitze hinter dem sekundären Hub - WLAN. Vielleicht ein guter Tipp, weil ich gelesen habe, dass der Speicherverbrauch emens werden kann und ich habe nur ein halbes Gig. Ist ein alter Lab. Gut möglich, das er die Auslagerungsdatei so aufbläht und derart stark interagiert, dass nichts von den CPU Leistungen überbleibt (Pentium Dualcore M740, 1.73GHz). Aber das erklärt immer noch nicht die sichtbaren Phenomäne. Der Prozess war auch in den Verbrauchschart (Processmonitor) weit oben. Wie deaktiviertst Du denn das .NET Framework? Da dürfte die Hälfte der SW nicht mehr laufen, wenn nicht alle. Dieser Beitrag wurde am 21.11.2011 um 07:48 Uhr von Blaster editiert.
|
|
|
||
21.11.2011, 10:59
Member
Beiträge: 5291 |
#9
Zitat Ich konnte jetzt ein Screenshot vom Bug machen.Wozu, hast du zuviel Zeit? Wenn dem so ist kannste ja ins Malware Business einsteigen, ist ganz interessant da - lernst auch viele komische Leute kennen - die interessieren sich auch brennend dafür. ^^ Mich interessiert ausschließlich wie ein System sicher zu machen ist, für alles andere fehlt mir die Zeit. Von deinem Bug, da hättest du mal wenigestens auf Details klicken sollen - das ne Exception fallst du weißt was das ist. An deinem letzten Post kann ich erkennen das du eher der jenige ist der sich mit Grundsatzdiskussionen beschäftigt und gerne um den heißen Brei erzählt - du wirst vermutlich nicht rausfinden was das auslöst außer du investierst jede Menge Zeit die aber verschwendet ist. Eventuell hälfen ja irgendwelche Tools die div. Sachen in der reg finden, hier gibs ja Swisstreasure der sich da normalerweise drum kümmert. Edit: Nochmal zur Klarstellung, glaub mir einfach du wirst MS Win nie sicher bekommen - daher virtualisierte Umgebung - Windows eignet sich nicht als Host System außer im privaten Bereich wo's vielleicht völlig egal ist was passiert. Auch dotNET deinstallieren bringt dir nicht viel, klar du hast dann 50% der kiddies ausgeschloßen die sowieso nur C# coden können (und das schlecht), bleiben noch weitere 30% die evntl das Netz mit irgendwelchen VB6 trojans zu müllen und noch 20% die tatsächlich professionell agieren. __________ E-Mail: therion at ninth-art dot de IRC: megatherion @ Freenode Dieser Beitrag wurde am 21.11.2011 um 11:12 Uhr von Xeper editiert.
|
|
|
||
21.11.2011, 19:42
Member
Beiträge: 228 |
#10
moin ,
nicht streiten, hier soll ne problem loesung erarbeitet werden, wobei das bs gar keine rolle spielt. also, bitte erkundige dich mal was das microsoft NET. Framwork ueberhaupt macht, naehmlich im hintergrund die proggis zu ueberpruefen und den benutzer mit dem selbststaendigen downloaden von up-dates sowie deren Installation dieser zu unterstuetzen. Ich hab das runtergemacht, oder erst garnicht installt, geht auch ohne. versuch mal die selbsstaendigkeit abzuschalten und/oder, das ist sowieso besser, bei jedem up-date erst zu fragen obs installiert werden kann/darf. ist zwar nervig, aber du siehst jetzt was los ist. g wenns sowieso ein aeltere lapi ist, warum muss der sich mit hochmodernen progis abplagen, die nur rechenleistung kostet und nix bringt. (sagt jetzt blos keiner es ist nicht mehr stand der zeit). und mit dem "Spectrum24 Event Monitor (S24EventMonitor)" weis ich nicht was das ist, im ersten mom ist mir das bischen suspect, ich les da nix gutes drueber, muss ich erst dowloaden und tests mit machen. aber bei wireless kann ich anraten muss man aufpassen, wenn das nicht gut abgesichert ist und sporadisch die datenuebertragen beobachtet wird, kann das sehr in die hosen gehen. Datensicherung nicht vergessen?. und wenn du den lapi hochfaehrst, immer ohne netzzugang, dann sieht man auch gleich nach was er schreit (verbindungsversuch?). aber du weist ja bescheid. fake __________ Teile dein Wissen, denn das ist der einzige Weg Unsterblichkeit zu erlangen (Dalai Lama) |
|
|
||
ich habe wirklich den Eindruck ich habe mir einen übelsten Rootkit eingefangen. Absolut kein Standard. - "Onzapfft isss'?!?
Standardfragenantwort:
Ich habe XP SP aktuellste Version, AVAST aktuellste Version des Anti-Vir Pack 111117-3
Aber trotzdem schießt der Cracker durch.
Ich beobachte jetzt allerdings folgende Anomalien:
1) Nicht enden wollende Festplattenaktivität, die bis zu einer Stunde dauern kann, die den Rechner unbedienbar macht.
2) Während dieser Zeit kann ich auch machmal sogar den Prozessmonitor nicht aufrufen. (sysinternals.com)
Meldet mir einen SW Bug - Snapshot wäre daher nicht möglich.
Jetzt kommen die sichtbaren Phenomäne:
3) Mein Hintergrundbild ist zerpflückt worden. Im Photo ist das Neue.
4) Dann meldet mir das Dotnet Framework einen Fehler und fragt nach Abbruch "Nicht genug Quotes verfügbar." Was immer das Bedeuten soll. Allerdings Screenschot kann ich davon nicht machen, meldet er mir "Nicht genügend Speicherressourcen vorhanden".
5) Es tauchen plötzlich zahllose Dateien auf meinen Desk auf, die alle so komische Sonderzeichen haben (siehe Bild) mit Volumen 0 Bytes:
Ich habe die Namen der Dateien nochmal hineinkopiert. Vielleicht sind es chinesische Sonderzeichen:
⥠ܳ
⍀૧*
겨Յ
믠䔺
凐ܼ
▜ػὀࡩ塘ࠝ嵘ࠝꎈര
塠ܼ
廰ܼ
怈ܹ
斀ܼ
焰Ա팴Ƽ瀈Աਞ
䱘ܹ
⣠ܳ
Sieht nach einem klassischen Rabbit aus. Aber wo ist das Nest?
6) Nachdem dann auch noch Slides in meiner Powerpointpräsentation an denen ich gearbeitet habe dabei zerstört wurden, war jetzt das Maß voll. Deshalb wende ich mich nochmals an Euch.
7) Nach einem Neustart zeigt mir das Betriebssystem Firewall deaktiviert.
8) Der Prozessmonitor verzeichnet Aktivitäten des SQL Servers, den ich eigentlich nur für Small Business (Geschäftskontakte) nutze.
Ich habe es jetzt HiJackThis und einen weitere Virenscanner und Sicherheitssoftware drüberlaufen lassen, aber ohne Befund.
-------------------------------------------------------------------
HiJackthis Logfile:
Code
--- --- ---
--------------------------------------------------------------------------------
Zwar bin ich in der IT Technik allgemein ein Schwergewicht, aber in der Sicherheitstechnik habe ich maximal den gelben Gurt, aber scheinbar immer noch mehr Ahnung als manche selbsterklärter "Sicherheitsexperte". Also von der Person her wäre ich für solche Angriffe lukrativ, aber dieser Rechner ist eigentlich unbedeutend.
Ist jemand vom CCC hier?
Außer Festplattenformatierung habe ich keine brauchbaren Tipps bekommen, was allerdings die Sicherheitslücke nicht schließt.
Hat hier jemand noch eine gute Idee.
Danke im Voraus.