Trojaner?

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
Benutzeravatar
matman
Beiträge: 744
Registriert: 03.07.2008 10:50:07
Lizenz eigener Beiträge: GNU Free Documentation License
Wohnort: Hamburg
Kontaktdaten:

Trojaner?

Beitrag von matman » 15.03.2010 20:35:13

Ich habe gestern Abend nur das Terminal laufen gehabt, ohne xserver etc. Dabei war mir aufgefallen, das alle 30 Minuten irgendwas versucht eine Verbindung zum Internet aufzubauen. Folgende Meldungen habe ich in /var/log/messages:

Code: Alles auswählen

Mar 14 22:30:50 kernel: !!! OUTPUT-DROP !!! ---IN= OUT=eth0 SRC=192.168.123.162 DST=195.50.140.114 LEN=72 TOS=0x00 PREC=0x00 TTL=64 ID=140 DF PROTO=UDP SPT=56679 DPT=53 LEN=52
Die IP-Adresse (DST) lässt sich meinem Provider zuordnen. Hier wird also zunächst versucht eine Verbindung zum DNS zu bekommen, würde ich mal annehmen. Und es muss ja nicht unbedingt ein Trojaner sein. Könnte es ein System-Tool sein, was das verursacht? Und wenn ja, welches?
System: Bullseye
Hardware: Gigabyte 970A-DS3P mit AMD FX-6300, Kingston HyperX DDR3-1333 (4x4GB), Samsung SSD 860 EVO, HGST Travelstar 7K1000, Samsung DVD-ROM SH-D162D, Geforce GTX 1050, SoundBlaster Live! Platinum, Hauppauge WinTV-HVR-5525

Wiko
Beiträge: 376
Registriert: 11.05.2006 23:07:35

Re: Trojaner?

Beitrag von Wiko » 15.03.2010 20:54:45

lies mal

Code: Alles auswählen

http://www.hijackthis-forum.de/archiv/13379-o17-hklm-system-nameserver-195-50-140-252-195-50-140-114-a.html

Benutzeravatar
neuss
Beiträge: 2165
Registriert: 06.11.2004 17:56:02
Lizenz eigener Beiträge: MIT Lizenz

Re: Trojaner?

Beitrag von neuss » 15.03.2010 21:00:00

Hallo,

dein System ist verseucht, da hilft nur nur noch alles verbrennen :mrgreen:
Kannst aber auch mal mit

Code: Alles auswählen

lsof -i -n
gucken.

gruss neuss :wink:
stell dir vor, es geht, und keiner kriegt es hin.

rendegast
Beiträge: 15041
Registriert: 27.02.2006 16:50:33
Lizenz eigener Beiträge: MIT Lizenz

Re: Trojaner?

Beitrag von rendegast » 16.03.2010 01:19:06

Ich tippe auf den queue-Dienst des MTA (bei exim per default alle halbe Stunde, QUEUEINTERVAL='30m'),

Da hilft dann

Code: Alles auswählen

dpkg-reconfigure exim4-config
mit dc_minimaldns='true'.

Den MTA, falls dieser nur für lokale Post zuständig ist, ganz deaktivieren, /etc/default/exim4 :

Code: Alles auswählen

QUEUERUNNER='nodaemon'
(Post von lokal (zBsp Systemnachrichten oder ausgehende) wird ohne Verzögerung zugestellt)
mfg rendegast
-----------------------
Viel Eifer, viel Irrtum; weniger Eifer, weniger Irrtum; kein Eifer, kein Irrtum.
(Lin Yutang "Moment in Peking")

Benutzeravatar
matman
Beiträge: 744
Registriert: 03.07.2008 10:50:07
Lizenz eigener Beiträge: GNU Free Documentation License
Wohnort: Hamburg
Kontaktdaten:

Re: Trojaner?

Beitrag von matman » 29.03.2010 14:18:40

rendegast hat geschrieben:Ich tippe auf den queue-Dienst des MTA
Der war es auch. Eigentlich ja ungünstig, das der per Default einfach drauf los sendet. Und ich meine, ich hatte das Ding längst deaktiviert. Aber scheinbar wurde Er durch die ganzen Updates, die es seit dem ersten Release von Debian 5.0 gab wieder aktiviert?
System: Bullseye
Hardware: Gigabyte 970A-DS3P mit AMD FX-6300, Kingston HyperX DDR3-1333 (4x4GB), Samsung SSD 860 EVO, HGST Travelstar 7K1000, Samsung DVD-ROM SH-D162D, Geforce GTX 1050, SoundBlaster Live! Platinum, Hauppauge WinTV-HVR-5525

Antworten