permanenter PortScan

gerd99

Neuer User
Mitglied seit
6 Jan 2008
Beiträge
84
Punkte für Reaktionen
0
Punkte
6
Hallo,

ich habe einen ähnlichen Beitrag in einem anderen Forum bereits getätigt. Jetzt zur fortgeschrittenen Erfahrung durch Antworten kristallisiert sich das Problem in Richtung Fritz!Box und ist dadurch sicherlich hier besser angebracht.

Worum geht es ?

Ich habe in gleichmäßiger Folge immer einen kleinen Datentransfer (TCP) zwischen meinem Hostrechner und der Fritz!Box. Es handelt sich um geringe Mengen. Bisher hatte ich nach einem Trojaner gesucht und fast alle Programme im Auto-Start abgestellt. Natürlich auch die üblichen Such- und Beseitungsprogramme laufen lassen. Allerdings hat es zu keinem Erfolg geführt.

Ich habe die Aktivitäten in einigen Screenshots festgehalten.

1. Netmonitor von Kaspersky Security Suite 2009
2. Überwachung von Kaspersky
3. PortScan mit TCPView von Sysinternals
4. Portüberwachung von SmartSniff

Die Bilder sind im Anschluss aufgeführt. Sie sind mit Hardcopy etwas ausgeschnitten und zusammen gesetzt.

Da ich in Sachen Fritz!Box noch sehr unerfahren bin, würde ich gerne Tipps bekommen, wie ich die Synchronistaion unterbinden kann. Das ewige Anzeigen von Datenverkehr beunruhigt mich schon. Interessant ist vielleicht nur, dass diese Übertragungen nur am Hostrechner sind. Auf meinem parallel laufenden Notebook mit fast der gleichen Software und dem gleichen OS (Vista Ultimate) sind diese Aktivitäten nicht vorhanden.

Über eine Hilfe würde ich mich sehr freuen. ;)

PS. Den Nummernbereich (IP) habe ich bei der Fritz!Box auf 192.168.0.1 geändert, damit ich meine ganzen Netzwerkeinstellungen (insbesondere den Printserver) nicht ändern brauchte.
 

Anhänge

  • PortScan-Anzeige.png
    PortScan-Anzeige.png
    48.1 KB · Aufrufe: 55
  • PortScan-Anzeige-1.png
    PortScan-Anzeige-1.png
    37.3 KB · Aufrufe: 54
  • PortScan-Anzeige-2.png
    PortScan-Anzeige-2.png
    25.5 KB · Aufrufe: 47
  • PortScan-Anzeige-3.png
    PortScan-Anzeige-3.png
    65 KB · Aufrufe: 54
Das ist etwas unklar... besorge mal Wireshark und schneide den Verkehr mit der Fritz!Box einfach mit... dann hast Du nicht nur eine Identifikation des Protokolls und der Daten, sondern auch der genauen Endpunkte.

Es könnte sich hierbei um NetBIOS Keepalives oder ähnliche Daten handeln.

--gandalf.
 
Hoi,

du hast die fritzbox software installiert und wunderst Dich, warum dein Rechner sich mit der Fritzbox unterhaelt? Auf einem deiner screenshots iss die igdctrl.exe drauf...die kommt vond er AVM software.

gruessle
 
@birnenkind

Hallo,

das kann das Problem nicht sein, da ich die gleiche SW auch auf dem Notebook installiert habe. Da handelt es sich um die SW WebProtect mit der man einzelne Werte (Freigaben) für die Fritz!Box Firewall verändern kann. Dieser stellt sich auch als Dienst ein. Ich habe aber schon alle "Auto-Start" und "neue" Dienste abgestellt und dann gebootet. Leider hat sich bei dem Problem nichts getan.

Damit schließt sich der "Fehler" aus. :(
 
Hoi,

dann Hilft eventuell was der Vorredner sagte, schneide die Packete mal mit. Ich denk trotzdem dass es die AVM Software iss :-)

gruessle
 
[Edit frank_m24: Sinnfreies Fullquote vom Beitrag direkt darüber gelöscht. Lies noch mal die Forumregeln.]

Hallo,
ich will das nicht ausschließen, dass da Fritz AVM seine Hände im Spiel hat.
 
@gandalf94305

Hallo,

ich habe das Programm einmal installiert und auch viele "Packets" mit geschnitten. Einige davon habe ich einmal als Bild zusammen gefasst. Nur das ganze sind für mich allerdings "böhmische Dörfer". Mein Wissen reicht nicht dazu aus, etwas deuten zu können. Dass bei dem Kontakt die Fritz SW eine Rolle mitspielt, halte ich durchaus für möglich. Nur wie ich schon erwähnte findet das auf dem Notebook nicht statt.

Aber vielleicht sagt der Bildausschnitt für den erfahrenen unter den Mitgliedern etwas mehr. Natürlich kann ich auch die ganze LOG-Datei zur Verfügung stellen. Der von mir bemängelte permanente Zugriff findet ja immer statt. Einmal ist immer der Port 4900 angesprochen. Bei der Richtung vom Host (192.168.0.9) zum Fritzrouter (192.168.0.1) und auch zurück. Das ist auf den Screenshot deutlich zu sehen. Ich möchte es einfach nur abstellen.

Soll ich im Extremfall einfach die ganze Fritz SW (Fritz!DSL, Fritz!Box Monitor) deinstallieren :confused:
Oder muss ich damit leben, da es sich nicht um einen Trojaner handelt.
 

Anhänge

  • PortScan-Anzeige-4.png
    PortScan-Anzeige-4.png
    127.2 KB · Aufrufe: 32
Ganz einfach... nun schaust Du mal nach, welches Programm auf dem Quellport auf dem PC läuft. Also: mitschneiden... gleichzeitig Port heraussuchen und nach dem Programm auf diesem Port schauen. Das sollte die Sache klären. Port 49000 ist ein dyn. Client-Port und könnte für UPnP beispielsweise verwendet sein.

--gandalf.
 
Auf einem deiner screenshots iss die igdctrl.exe drauf.

das kann das Problem nicht sein, da ich die gleiche SW auch auf dem Notebook installiert habe. Da handelt es sich um die SW WebProtect ...

Damit schließt sich der "Fehler" aus. :(

Es ist hier nicht die Rede von irgendeinem Programm, das auf die Box zugreifen kann, sondern von dem AVM Programm.
Nur weil Du ein anderes Programm, das möglicherweise eine ähnliche Funktion hat, auf beiden Rechner hast, heißt das nicht, daß in der Richtung automatisch alles identisch ist.

Und selbst wenn auf beiden Rechnern das gleich Programm ist, kann die Konfiguration auf den beiden Rechnern unterschiedlich sein.
 
@RalfFriedl

Wir reden bei dem Programm "igdctrl.exe" nicht von irgendeinem Programm, sondern ein Bestandteil von dem Fritz!DSL Startcenter. Beim Einrichten dieses Programmes wird die genannte Datei als Service unter Vista Ultimate eingebunden. Das auf dem Host- sowohl auch auf dem Notebook Rechner.

Fritz!DSL Startcenter.png


Und hier habe ich, wie auf dem Bild erkennbar nur "Protect" angewählt. Jetzt werde ich, wenn ein Programm einen Port belegen will, von dem Programm gefragt und kann es ablehnen. Jetzt könnte die Firewall vom Router langsam Kontur annehmen. So ähnlich wie ich es von Kaspersky gewohnt bin. Nur langsam kommen mir Zweifel, ob der viel Firewall-Kram das richtige ist. In der CHIP 08/2008 habe ich gelesen, dass man die Software-Firewall auf dem PC vergessen sollte und dafür die Firewall im Router richtig einstellen sollte. Ich werde immer hin und her gerissen.

Aber wenn es denn sein soll, so soll der Rechner sich doch dauernd mit dem Fritz!Box WLAN Router unterhalten :cool:
 
Ok, also dann steht der Name WebProtect also für einen Bestandteil des AVM-Programms. Vielleicht sind trotzdem Unterschiede in der Konfiguration des Programms.

Ich habe diese AVM-Programme noch nie auf einem Rechner zu einer Box installiert. Nur die Box über einen Browser einrichten, und fertig. Je weniger Programme auf einem Rechner laufen, umso besser ist es im Allgemeinen. Das hat jetzt nichts speziell mit AVM zu tun.
 
Läuft auf beiden Computern Windows Vista in der gleichen Version?
Mein Vorschlag, starte mal im abgesicherten Modus mit Netzwerkunterstützung
 
Hi,

Die Daten auf Quellport 49000 der Fritzbox kommen immer dann, wenn auf der Box der Punkt "Statusinformationen per UPnP versenden" aktiviert ist. Sie sind also absoulut harmlos.

C.U. NanoBot
 
Hoi,

ich ziehe meine Aussage zurueck, eventuell liegt es doch nicht an der AVM Software. Will damit sagen, ich habe keine Ahnung mehr. Eine Packetanalyse waere sinnvoll :-)


gruessle
 
@Ecki-No1
Auf beiden Rechner ist Vista Ultimate 32bit installiert

@NanoBot
Wenn deine Info stimmt, bin ich beruhigt. Die Status-Information lasse ich tatsächlich per UPnP versenden.

@RalfFriedl
Ich nehme gern "Protect" da man damit einzelne Zugriff individuell frei geben kann. Allerdings wird hier im Forum über die Leistungsfähigkeit von dem Protect nocht "gestritten". Dei Beiträge liegen aber schon lange zurück und sind vielleicht nicht mehr aktuell.

Hallo,
ich denke, dass der Beitrag damit beendet werden kann. Das mit den Packet überprüfen kriege ich mit meinem Kenntnisstand sowieso nicht hin. Wenn aber die Übertragung keinen hintersinnigen Grund (Trojaner) hat, werde ich damit leben. Die SW Fritz!DSL hatte ich gestern einmal deinstalliert. Also an der liegt es auch nicht. Es wird wohl doch mehr der Grund von User NanoBot dafür verantwortlich sein. An der Box wiederum möchte ich nicht viel verstellen, da ich im Augenblick meinen USB-Stick sowohl als FTP-Server im Einsatz habe und auch als Netzwerklaufwerk benutze. Das sollte sich eigentlich gegenseitig ausschließen (so eine Antwort in einem anderen Beitrag), aber bei mir geht es.

Man kann eben nicht alles haben.

Vielen Dank für eure Unterstützung
 
Ich wollte damit nicht sagen, daß man keine Programme installieren soll, die mitgeliefert werden, sondern nur, daß ich es so handhabe, soweit möglich. Infolgedessen kenne ich mich mit den von AVM mitgelieferten Programmen auch nicht aus.
Das soll aber niemanden davon abhalten, diese Programme zu verwenden.
 
Kostenlos!

Statistik des Forums

Themen
248,927
Beiträge
2,305,485
Mitglieder
378,654
Neuestes Mitglied
M.CH.