![]() |
|
|||||||
| Registrieren | Hilfe | Benutzerliste | Wiki | Suchen | Heutige Beiträge | Alle Foren als gelesen markieren |
| FRITZ!Box Fon: Internet Fragen zum Internet- und Netzwerk-Teil der Box, wie DSL-Modem, Onlinezähler, Router, DHCP, VPN, Netzwerk-Konfiguration, USB-Host |
![]() |
|
|
Themen-Optionen | Thema durchsuchen | Ansicht |
|
|
#1 |
|
IPPF-Einsteiger
Registriert seit: 24.02.2006
Beiträge: 7
|
FritzBox als Trojaner (Zugriffe auf Port 14013 auf fremde Rechner im Internet)
Hallo,
meine Fritz!Box 7050 (FW 14.4.31) greift offenbar auf den Port 14013 von beliebigen Rechnern zu. Aufgefallen ist das, da ich gestern ein Mail von meinem Provider bekommen habe, aus dem hervorging, daß ich mit meiner (festen) IP unangenehm in einem Intruderlog aufgefallen bin. Vermutlich haber ich einen Trojaner, so die Meinung meines Providers. An der öffentlichen IP hängt meine Fritz!Box 7050, dahinter mehrere Rechner und weitere Netzwerkkomponenten. Bevor ich nun alle Rechner scanne (bei denen überall Virenschutz aktiv und aktuell ist), dachte ich mir, erst mal Netzwerktraffic monitoren. Und es stimmt tatsächlich, außgehend greift die Box in relativ kurzer Zeit (10 Minuten) auf den Port 14013 von etlichen fremde IPs zu. Die Daten scheinen binäer Natur zu sein, sagen also nichts aus. Im internen Traffic sind ebenfalls Zugriffe auf Port 14013 festzustellen, sogar auf den Netzwerkdrucker will die Box connecten. OK, intern ist mir das Wurscht. Extern will ich aber nícht als vermeintliches Spam-Relay (oder was auch immer) vermutet werden. Ich recherchierte daraufhin im Forum: Port 14013 wird von der Box benutzt um auf lokalen Rechner den angemeldeten Benutzer zu erfahren, zwecks Kindersicherung, so die Aussage mehrerer Posts. Meine Kindersicherung in der Box ist tatsächlich aktiv, aber nichts spezielles ist konfiguriert. Nur das Häkchen Kindersicherung ist gestzt. Auch auf den Rechnern ist die erforderliche Software nicht installiert. Test mit abgeschalteter Kindersicherung: Mit ausgeschalteter Kindersicherung macht die Box diese Zugriffe nicht. Weder intern noch extern. Frage: Warum macht die Box Zugriffe nach außen auf fremde Rechner? Und wie lässt sich das mit aktiver Kindersicherung unterbinden? (demnächst werde ich nämlich die Kindersicherung benutzen [müssen]) PS: Sorry für die lange Erklärung, ich hoffe mich verständlich ausgedrückt zu haben
__________________
Anlage: Auerswald COMpact 2206 USB Firmware: 2.0A hängt hinter dem Router: FRITZ!Box Fon WLAN 7050 (UI) Firmware: 14.04.31 VoIP: Outgoing: carpo.de Incoming: dus.net WLAN-Karte: Proxim Orinoco 11b/g PCMCIA Anbindung: 2MBit Synchrones Wireless-DSL Festnetz Anschluß: Nicht vorhanden |
|
|
|
|
|
#2 |
|
Gesperrt
Registriert seit: 21.02.2005
Beiträge: 2.211
|
Ja vileicht will die Box schauen ob jemand im Internet auch Kinder geschüzt werden müssen.
![]() |
|
|
|
|
|
#3 | |
|
IPPF-Tausend-VIP
Registriert seit: 22.09.2004
Beiträge: 1.259
|
Zitat:
Da diese Kommunikation für die FB Kindersicherung wohl unabdingbar ist, bleibt Dir zur Unterbindung wohl nur die Deaktivierung der Kinderschutz Funktion auf der FB und die Suche nach Alternativen übrig. Oder Du überzeugst Deinen Provider, dass er sich mal auf den Stand der Technik begeben sollte und seine Intruderlogs diesbezüglich desensibilisieren sollte...
__________________
Router FRITZ!Box Fon WLAN 08.04.15, Speedport W920V VoIP Diverse Anbindung VDSL 25 MBit/s |
|
|
|
|
|
|
#4 |
|
IPPF-Einsteiger
Registriert seit: 24.02.2006
Beiträge: 7
|
@spongebob:
Ich habe meine Frage offenbar doch nicht verständlich genug formuliert avmident.exe ist auf keinem PC installiert. Die Box stellt von sich aus Anfragen an fremde PCs im Internet. Wenn schon, kann sie im LAN anfragen, im WAN ist solches unnötig und kontraproduktiv (hoher Traffic {ich wunderte mich schon immer darüber, daß ich mehr ausgehenden als eingehenden Traffic habe}). Die Beschwerde kam ursprünglich von einem Hostbetreiber im Internet an meinen Provider. Dieser hat das Mail an mich weitergeleitet. Mit Stand der Technik hat das übrigens nichts zu tun. Es gibt meines Wissens keinen Server im Netz der über meine Regularien der Internetbeschränkungen meiner Kinder Informationen für meine Fritz!Box haben könnte.
__________________
Anlage: Auerswald COMpact 2206 USB Firmware: 2.0A hängt hinter dem Router: FRITZ!Box Fon WLAN 7050 (UI) Firmware: 14.04.31 VoIP: Outgoing: carpo.de Incoming: dus.net WLAN-Karte: Proxim Orinoco 11b/g PCMCIA Anbindung: 2MBit Synchrones Wireless-DSL Festnetz Anschluß: Nicht vorhanden |
|
|
|
|
|
#5 | |
|
IPPF-Tausend-VIP
Registriert seit: 22.09.2004
Beiträge: 1.259
|
Dann habe ich das in den falschen Hals bekommen.
Zitat:
Was ist denn inhaltlich in der Kommunikation über den besagten Port zu erkennen? Ziel? TCP/UDP? TLS? Offen? Grüsse
__________________
Router FRITZ!Box Fon WLAN 08.04.15, Speedport W920V VoIP Diverse Anbindung VDSL 25 MBit/s |
|
|
|
|
|
|
#6 |
|
IPPF-Fan
Registriert seit: 13.08.2005
Ort: Earth
Beiträge: 260
|
Aufgefallen ist das, da ich gestern ein Mail von meinem Provider bekommen habe, aus dem hervorging, daß ich mit meiner (festen) IP unangenehm in einem Intruderlog aufgefallen bin. Vermutlich haber ich einen Trojaner, so die Meinung meines Providers.
Ein Freund von mir hat den gleichen Text als Brief von seinem Provider (t-online) bekommen. Nutzt jedoch als Router einen Speedport 700 xx oder so und Kindersicherung ist mit hoher Wahrscheinlichkeit ausgeschaltet. Die Speedports sollen ja auch von AVM kommen. Ob es nun wirklich ein Trojaner war oder eine Falschmeldung, von wo auch immer kann ich nicht sagen. nur ist das alles bissel seltsam .... Gruß Peter |
|
|
|
|
|
#7 | |
|
Moderator
Registriert seit: 20.08.2005
Beiträge: 15.826
|
Hallo,
hast du zufällig irgendwelche Modifikationen an deiner Fritzbox vorgenommen, also z.B. Portweiterleitungen auf Fritzbox IPs, Serverdienste aktiviert oder so? Irgendwas, was die NAT Firewall der Box durchtunneln könnte? Zitat:
Das Problem könnte meines Erachtens durchaus sein, dass die Anfragen aus dem LAN kommen und von der Box nur durchgeleitet werden. Hast du den internen Netzwerktraffic daraufhin mal untersucht? Viele Grüße Frank
__________________
Viele Grüße, Frank Router: FBF 7390 84.04.85-17675 freetz-devel-5180 (AVM firewall, dnsmasq, dropbear, inadyn, nano, ntfs-3g, openvpn, rrdstats, syslogd, wol) FBF 7270 PHONE Labor-Version 54.04.80-16624 freetz-devel-4390M (AVM firewall, dnsmasq, dropbear, inadyn, nano, ntfs-3g, openvpn, rrdstats, syslogd, wol) als Backup Netz: 1und1 Doppel-Flat 16000 VoIP: 1und1, GMX, dus.net und sipgate über FBF Telefon: Siemens Telefon + T-Sinus 500i DECT Mobilteil an der 7390 Ich beantworte keine Fragen per PM oder Messenger, Support gehört ins Forum!
|
|
|
|
|
|
|
#8 |
|
IPPF-Einsteiger
Registriert seit: 24.02.2006
Beiträge: 7
|
@spongebob:
Deine Vermutung mit Black/Whitelist ist nachvollziehbar. Die FB-KS ist jedoch rein zeitbasierend. Man kann lediglich einstellen zu welchen Zeiten der Nachwuchs wie lange im Netz sein kann/darf. Mit Inhalten oder Adressen hat die FB nichts am Hut. Es sind lediglich TCP SYN-Pakete an Netzwerkkomponeten im LAN (was ich noch verstehen kann) als auch an IPs (meineserachtens wahllose) ins WAN protokolliert. Eine Antwort von den Zielrechnern erfolgt in den seltensten Fällen und wenn, dann immer nur ein RST-Paket. Anbei die nach Port 14013 gefilterten Protokolle vom LAN als auch vom WAN-Port. @it-fisi: Danke, jetzt fühle ich mich nicht mehr so einsam Ich dachte schon, ich hätte als einziger das Problem. @frank_m24: Ich habe durchaus diverse Portweiterleitungen vom WAN ins LAN. Vom LAN ins WAN geht ohnehin (fast) alles durch. NETBIOS-Pakete glaub ich, werden generell nicht ins WAN durchgeroutet. Das ist aber auch nicht das Problem. Die Box selbst stellt Anfragen an fremde PCs. Keine Netzwerkkomonente stellt die Anfragen an die FB zu Weiterleitung ins WAN. Es ist definitiv die FB selbst. (siehe angehängte Protokolle) @all: Die Whireshark-Protokolle wurden zeitgleich an eth0 und eth1 der FB durchgeführt. Zur Info: Meine FB arbeitet nur als Router, DSL ist nicht aktiv. Internetzugang mit fester IP über LAN A (eth0). An LAN B (eth1) sind über einen Switch meine Netzwerkgeräte angeschlossen. Nette Grüße Max
__________________
Anlage: Auerswald COMpact 2206 USB Firmware: 2.0A hängt hinter dem Router: FRITZ!Box Fon WLAN 7050 (UI) Firmware: 14.04.31 VoIP: Outgoing: carpo.de Incoming: dus.net WLAN-Karte: Proxim Orinoco 11b/g PCMCIA Anbindung: 2MBit Synchrones Wireless-DSL Festnetz Anschluß: Nicht vorhanden |
|
|
|
|
|
#9 |
|
IPPF-Tausend-VIP
Registriert seit: 22.09.2004
Beiträge: 1.259
|
Oha, das sieht blöd aus... Ich tippe auf einen SW Fehler in der FB. Die Box kann offenbar nicht zwischen internen und externen Adressen unterscheiden und fragt alles ab, was sie an IP Adressen im Laufe ihres "Lebens" so gesehen hat...
Vorschlag: Alles auschalten, wieder einschalten. Trace starten (wie gehabt). Sollte - wenn meine Vermutung stimmt - initial nichts passieren auf diesem Port oder lediglich nach "innen" mit den bis dato discoverten DHCP Clients. Danach mal irgendeine öffentliche IP angehen von innen (z.B. google). Wenn meine Vermutung stimmt, sollte die nach einiger Zeit auch auf Port 14013 kontaktiert werden... _DAS_ würde ich als Provider allerdings auch übel nehmen... Grüsse
__________________
Router FRITZ!Box Fon WLAN 08.04.15, Speedport W920V VoIP Diverse Anbindung VDSL 25 MBit/s |
|
|
|
|
|
#10 | |
|
IPPF-Fan
Registriert seit: 18.01.2007
Ort: 53859 Niederkassel
Beiträge: 318
|
Zitat:
Grüße, -- mvordeme
__________________
Meine Fragen Router: FRITZ!Box Fon WLAN 7170 (Firmware 29.04.59) Telefon: Swissvoice Eurit 557 Duo VoIP: dus.net (0180) SMS: Anny Way Anbindung: NetDSL-ISDN (Datenrate: 2203/203 kBit/s, Signal/Rauschtoleranz: 23/26 dB, Leitungsdämpfung: 30/18 dB) |
|
|
|
|
|
|
#11 |
|
IPPF-Einsteiger
Registriert seit: 24.02.2006
Beiträge: 7
|
@mvordeme:
Das kann ich so nicht unterschreiben. Es kann DSL-Usern theoretisch genauso treffen. Das müsste jemand probieren. Ich das leider nicht testen, da bei mir kein (normales) DSL verfügbar ist. Vielleicht findet sich jemand der das ausprobieren mag. @spongebob: da hast du recht, sehr blöd. Deinen Vorschlag werd ich auf alle Fälle durchführen. Ich hoffe ich komme alsbald dazu. Inzwischen hab ich mal ne Info darüber an den AVM-Support geschickt. Mal sehen was die dazu meinen. Thx @all Max
__________________
Anlage: Auerswald COMpact 2206 USB Firmware: 2.0A hängt hinter dem Router: FRITZ!Box Fon WLAN 7050 (UI) Firmware: 14.04.31 VoIP: Outgoing: carpo.de Incoming: dus.net WLAN-Karte: Proxim Orinoco 11b/g PCMCIA Anbindung: 2MBit Synchrones Wireless-DSL Festnetz Anschluß: Nicht vorhanden |
|
|
|
|
|
#12 | |
|
IPPF-Fan
Registriert seit: 18.01.2007
Ort: 53859 Niederkassel
Beiträge: 318
|
Zitat:
Grüße, -- mvordeme
__________________
Meine Fragen Router: FRITZ!Box Fon WLAN 7170 (Firmware 29.04.59) Telefon: Swissvoice Eurit 557 Duo VoIP: dus.net (0180) SMS: Anny Way Anbindung: NetDSL-ISDN (Datenrate: 2203/203 kBit/s, Signal/Rauschtoleranz: 23/26 dB, Leitungsdämpfung: 30/18 dB) |
|
|
|
|
|
|
#13 |
|
IPPF-Fan
Registriert seit: 16.02.2007
Ort: Düsseldorf
Beiträge: 383
|
boah was fürn sch....
ich nutze meine 5140 auch an Lan A an meinem Kabelmodem mit fester IP. An LanB ist mein Switch/AP. Sollte ich jetzt mal die Kindersicherung einschalten werde ich zum Trojaner? Dann sollte AVM aber mal dran arbeiten. Schaun wir mal was die dazu sagen.
__________________
Richard Internetprovider: Alice Light Wlan-hinter FB als Switch und AP: Netgear WGR614 v5 Telefon Anlage: Gigaset 4175 ISDN Fax: Fax4Box 3.07.59 Voip TK: Fritz!Box 5140 fw. 43.04.67 Voip Provider: dus.Net mit ON Rufnummer 0211, webcalldirect mit ON+ MobilRufnummer |
|
|
|
|
|
#14 |
|
IPPF-Einsteiger
Registriert seit: 24.02.2006
Beiträge: 7
|
AVM sieht sich das Problem nicht an, weil ich SSH auf der Box hab. Modifizierte Geräte sind halt supportbar. Ich hab grad keine Lust die Box zu reseten. Vielleicht kann das ja noch wer testen der (noch) eine originale Box hat. Jedenfalls halte ich es für sehr unwahrscheinlich, daß der SSH Server daran was gedreht hätte.
@mvordeme: ich denke, es dürfte ein Softwareproblem sein, von der Hardware unabhängig. @Löwenherz: Leider keine AVM-Lösung.
__________________
Anlage: Auerswald COMpact 2206 USB Firmware: 2.0A hängt hinter dem Router: FRITZ!Box Fon WLAN 7050 (UI) Firmware: 14.04.31 VoIP: Outgoing: carpo.de Incoming: dus.net WLAN-Karte: Proxim Orinoco 11b/g PCMCIA Anbindung: 2MBit Synchrones Wireless-DSL Festnetz Anschluß: Nicht vorhanden |
|
|
|
|
|
#15 | |
|
IPPF-Fan
Registriert seit: 20.10.2004
Beiträge: 356
|
Zitat:
Vor einer Supportanfrage zu AVM hätte das schon längst geklärt sein sollen! Die werden dann wahrscheinlich genau wie du keine Lust haben sich Fehlerbilder mit modifizierter Firmware anzuschauen. ![]() |
|
|
|
|
|
|
#16 |
|
IPPF-Fan
Registriert seit: 18.01.2007
Ort: 53859 Niederkassel
Beiträge: 318
|
Okay, ich habe jetzt mal folgendes probiert. Da ich mit dem ganzen Netzwerkkrams nicht per Du bin, habe ich ja vielleicht was falsch gemacht. In dem Fall bitte helfen:
Danke und Grüße, -- mvordeme
__________________
Meine Fragen Router: FRITZ!Box Fon WLAN 7170 (Firmware 29.04.59) Telefon: Swissvoice Eurit 557 Duo VoIP: dus.net (0180) SMS: Anny Way Anbindung: NetDSL-ISDN (Datenrate: 2203/203 kBit/s, Signal/Rauschtoleranz: 23/26 dB, Leitungsdämpfung: 30/18 dB) |
|
|
|
|
|
#17 | |
|
IPPF-Fünftausend-VIP
Registriert seit: 09.05.2007
Ort: 51° 19′ N, 06° 33′ O
Beiträge: 5.228
|
Zitat:
Ich habe hier meine Fritz!Fon 7150 unter denselben Bedingungen laufen.
Wenn mir jetzt jemand diese Prozedur mit Wireshark erklärt (was ist das und wo finde ich dies), dann werde ich das gern auch überprüfen. schon aus eigenem Interesse...
__________________
Gruß Bommel "Nicht die sichtbaren Bilder sind unsere Wirklichkeit, sondern die unsichtbaren, die im Kopf entstehen." Meine Konfiguration ♦ Und das sind deine DSL-Informationen! ♦ Deutsche Robinsonliste (eMail, Mobilfunk, Telefon)
Unterstützt das IPPF! ♦ Forum-Regeln ♦ Wie zitiere ich richtig! ♦ Wie poste ich ein Suchergebnis der SuFu richtig! |
|
|
|
|
|
|
#18 |
|
IPPF-Fan
Registriert seit: 18.01.2007
Ort: 53859 Niederkassel
Beiträge: 318
|
Hallo Bommel,
die Anleitung zum Paketmitschnitt gibt es hier. Wireshark ist ein Programm, das den Paketmitschnitt analysieren kann. Das habe ich mir hier herunter geladen. Ob mein Vorgehen überhaupt geeignet war, den Fehler nachzuweisen, weiß ich nicht. Ich hoffe da auf Hilfe von max oder spongebob. Gute Nacht, -- mvordeme
__________________
Meine Fragen Router: FRITZ!Box Fon WLAN 7170 (Firmware 29.04.59) Telefon: Swissvoice Eurit 557 Duo VoIP: dus.net (0180) SMS: Anny Way Anbindung: NetDSL-ISDN (Datenrate: 2203/203 kBit/s, Signal/Rauschtoleranz: 23/26 dB, Leitungsdämpfung: 30/18 dB) |
|
|
|
|
|
#19 |
|
IPPF-Tausend-VIP
Registriert seit: 22.09.2004
Beiträge: 1.259
|
__________________
Router FRITZ!Box Fon WLAN 08.04.15, Speedport W920V VoIP Diverse Anbindung VDSL 25 MBit/s |
|
|
|
|
|
#20 |
|
IPPF-Fan
Registriert seit: 27.05.2006
Ort: Bonn
Beiträge: 487
|
Also wir wissen: Die Kindersicherung auf der Box kommuniziert auf Port 14013 mit der Kindersicherungssoftware auf den über LAN angeschlossen PCs.
Ich gehe mal davon aus, dass beim Aktivieren von "Internetzugang über LAN A" und das Umwandeln des LAN-Ports in einen WAN-Port dies die Kindersicherung nicht mitkriegt und immer noch fleißig Anfragen über den Anschluss versendet. Da wäre dann wohl ein klassischer Bug. Wäre interessant zu hören was AVM dazu sagt. Grüße Christoph
__________________
Anbindung: Versatel DSL+Fon 6000 Modem + Router: Sphairon Turbolink 5207 (baugleich zu 5205) VoIP: dus.net, sipphone (+1 952) Festnetz: Versatel ISDN (per VoIP) Telefon: Siemens Gigaset SX455 isdn |
|
|
|
![]() |
| Themen-Optionen | Thema durchsuchen |
| Ansicht | |
|
|
Ähnliche Themen
|
||||
| Thema | Erstellt von | Forum | Antworten | Letzter Beitrag |
| dtmfbox (AB/CB/CT VoIP/ISDN/Analog) | bodega | FRITZ!Box Fon: Modifikationen | 1729 | 20.08.2010 18:48 |
| Howto: Mein Telefon klingelt nicht bei ankommenden Anrufen? | frank_m24 | FRITZ!Box Fon: Telefonie | 45 | 05.03.2009 21:58 |
| Tipps zum ADSL Swisscom Fritz!Box (PPoE) auf (DHCP) | SilentWhistler | FRITZ!Box Fon: Modifikationen | 21 | 05.10.2007 20:50 |
| Fon als DHCP-Client und Router (am Kabelmodem) | pfeffer | FRITZ!Box Fon als ATA | 43 | 02.01.2007 01:55 |
| FRITZ!Box Fon hängt sich ständig auf!! emule? | Fon | FRITZ!Box Fon: Internet | 13 | 02.08.2005 13:06 |