Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Virus greift Clients hinter Firewall an, wie kann das sein?

Mitglied: Huhjukel

Huhjukel (Level 1) - Jetzt verbinden

08.05.2006, aktualisiert 04.06.2006, 7486 Aufrufe, 6 Kommentare

Hallo,

ich hab vor ein paar Tagen den Virenscanner von Symantec auf Kaspersky umgestellt.

Seit her kommt an allen Arbeitsstationen regelmässig die Meldung:

Intrusion.Win.MSSQL.worm.Helkern;Der Angriff vom Protokoll UDP von der Adresse 201.51.3.75 am lokalen Port 1434 wurde erfolgreich abgewehrt.;06.05.2006 16:18:28


Wie kann es sein, dass trotz einer Firewall (Symantec Firewall\VPN 100) ein Client von ausen angegriffen werden kann?

Mfg Huhjukel
Mitglied: schlodfeger
08.05.2006 um 21:10 Uhr
1. die Datei wurde doch erfolgreich abgewehrt.
2. normalerweise schützt ja Firewall nicht vor Viren, sondern blockiert ausgehenden Verkehr !
3. überprüfe mal was dieser Wurm genau auslöst, könnte sein das die Datei zu einem Programm gehört und gar nicht gefährlich ist.

4. Norten Scanner ist Kapitel für sich, benutzte ihn auch und habe festgestellt, das man sich nicht wirklich sicher fühlen kann. (z.B.: automatische Updates, Einstellung verändert sich plötzlich)
Bitte warten ..
Mitglied: Huhjukel
09.05.2006 um 11:20 Uhr
zu. 1 Ok, darüber bin ich auch recht froh.

zu 2. Ein kleiner Ausschnitt aus dem Glossar:

Firewall

Sammelbezeichnung für Lösungen, die versuchen, LANs, welche ans Internet angeschlossen sind, vor unberechtigtem Zugriff aus diesem zu schützen.....

Wenn der Angriff von einer IP kommt die absolut nichts mit meinem Netzwerk zu tun hat, dann muss ich doch annehmen, dass dieser Angriff aus dem WAN kommt. Und da ich diesen Zugriff nicht angefordert habe, handelt es sich doch um einen unberechtigten Zugriff aus dem Internet, oder?

zu 3. Will ich lieber nicht ausprobieren.

zu 4. Hab deswegen ja auch zu Kaspersky gewechselt, wobei ich eigentlich wenig Probleme hatte.
Bitte warten ..
Mitglied: gnarff
12.05.2006 um 22:22 Uhr
das gute Stueck kennt man auch unter den namen SPIDA Worm.
er greift alle microsoft SQL-versionen ueber port 1433 an.
sobald er auf dem rechner ist, laedt er folgende dateien nach:
%SYSTEM%\sqlprocess.js
%SYSTEM%\sqlexec.js
5SYSTEM%\sqldir.js
%SYSTEM%\run
%SYSTEM%\sqlinstall.bat
%SYSTEM%\clemail.exe
%SYSTEM%\pwdump2.exe
%SYSTEM%\samdump.dll
%SYSTEM%\timer.dll
%SYSTEM%\drivers\services.exe
folgende links geben dir weitere informationen darueber, wie das schadprogramm arbeitet und wie man es wieder los wird (leider in englisch):
1. http://www.appsecinc.com/resources/alerts/mssql/02-0002.html
2.http://support.microsoft.com/default.aspx?scid=kb;EN-US;Q313418

ich glaube allerdings NICHT, dass das schadprogramm bei dir "landen" konnte. deine firewall hat dir ja gemeldet, dass der angriff erfolgreich abgewehrt wurde.
obwohl...vertrauen ist gut, kontrolle ist besser. kostet ja nichts, mal den rechner auf oben genannte dateien zu ueberpruefen!

firewalls lassen sich aushebeln...

saludos
gnarff
Bitte warten ..
Mitglied: Huhjukel
17.05.2006 um 08:22 Uhr
.....
ich glaube allerdings NICHT, dass das
schadprogramm bei dir "landen"
konnte. deine firewall hat dir ja gemeldet,
dass der angriff erfolgreich abgewehrt
wurde.
.....

Ich glaub nicht das die Meldung von der Firewall ist. Die Meldung die aufpoppt, ist vom Kaperskytool, und nicht vom Hersteller der Firewall.

Oder meinst die beiden Geräte komunizieren miteinander?

Was mir allerdings sorgen bereitet, dass ich auf 5 von 6 Rechnern im Netzwerk die Meldung bekommen, dass Anfriffer erfolgt sind, nur auf dem 6 Rechner kommen keinen und genau auf diesem Rechner läuft die SQL-Datenbank.

Mfg Huhjukel
Bitte warten ..
Mitglied: Huhjukel
02.06.2006 um 21:22 Uhr
Soderle, jetzt gibt es eine ganz neue Situation.

Ich hab in den Router ein neues (aktuelles) Firmeware eingespielt, jetzt scheint es so, dass der Laden wieder dicht ist.

Was mich aber wundert, dass obwohl ich im Router eingestellt habe, dass er Angriffe protokolieren soll, keine Einträge vom Helkernvirus drin sind.

Mfg Huhjukel
Bitte warten ..
Mitglied: gnarff
04.06.2006 um 22:50 Uhr
Huhjuckel, du bist der einzigste, den ich kenne, der sich beschwert KEIN schadprogramm auf dem rechner zu haben...oder habe ich das jetzt falsch verstanden?!

Warum dein router nichts protokolliert, obwohl du das so eingestellt hast, liegt wahrscheinlich daran das es nichts zu protokollieren gab

warum pruefst du nicht nach, ob deine SQL-Datenbanken befallen sind, den link hatte ich dir ja schon einmal gegeben, APP-Detective runterladen (testversion) unter:
https://www.appsecinc.com/cgi-bin/agreement.pl?choice_made=AppDetective

von der gleichen firma, APPLICATION Security INC. gibt es auch noch das product APP-Radar, damit kannst du deine SQL-Datenbanken gezielt ueberwachen. download der testversion unter:https://www.appsecinc.com/cgi-bin/agreement.pl?choice_made=AppRadar

saludos
gnarff
Bitte warten ..
Ähnliche Inhalte
Firewall
Checkpoint Firewall - VPN CLient
gelöst Frage von Leo-leFirewall5 Kommentare

Guten Tag, gibt es hier zufällig jemanden, der eine Checkpoint R76 im Einsatz hat und den VPN Dienst nutzt? ...

Windows Userverwaltung

Gruppenrichtlinien: Computerrichtlinie greift, Benutzerrichtlinie greift nicht

gelöst Frage von malawiWindows Userverwaltung10 Kommentare

Die Gruppenrichtlinien wurden auf einem Server 2012r2 erstellt der gleichzeitig DomainController und DNS-Server ist. Die Namensauflösung funktioniert in beide ...

Erkennung und -Abwehr

Kontosperrungsschwelle greift nicht

gelöst Frage von KMUlifeErkennung und -Abwehr18 Kommentare

Hallo zusammen! Ich habe mal wieder geprüft, ob die Kontosperrschwellen greifen. Diese funktionieren nicht wie gewünscht. Die Frage ist ...

Viren und Trojaner

Zepto Virus

Frage von franksigViren und Trojaner12 Kommentare

Hallo zusammen, hat jemand Erfahrung mit dem Zepto Virus ? reicht es wenn der Client wo der Virus ausgeführt ...

Neue Wissensbeiträge
Windows Server

Zähe Update-Installation auf Windows Server 2016

Information von kgborn vor 9 StundenWindows Server1 Kommentar

Mir sind in der Vergangenheit immer wieder Beschwerden von Admins unter die Augen gekommen, die sich über die doch ...

Humor (lol)
Turnschuhe per Firmware lahmlegen
Information von Henere vor 11 StundenHumor (lol)3 Kommentare

Und was kommt demnächst ? Bekomme ich kein Klopapier mehr, weil der Spender einem DDOS unterliegt ? :-) Ich ...

Sicherheit

Sicherheitsrisiko in WinRAR und Co. durch Schwachstelle in UNACEV2.DLL

Information von kgborn vor 15 StundenSicherheit

In der seit 2005 nicht mehr aktualisierten Bibliothek UNACEV2.DLL gibt es eine Path-Traversal-Schwachstelle. Diese ermöglicht es, bei ACE-Archiven Dateien ...

Internet

CDU Propaganda: Urheberschutz im Internet - Ende des digitalen Wild-West

Information von Frank vor 1 TagInternet4 Kommentare

Hallo Administratoren, aus einem Kommentar heraus habe ich folgenden Beiträge von Herr Sven Schulze und Axel Voss (beide CDU ...

Heiß diskutierte Inhalte
Hardware
Frage an Kenner von 5,25 Zoll Laufwerken
Frage von DerWoWussteHardware43 Kommentare

Moin Kollegen. Hier wird gerade im Archiv gewühlt und 5,25 Zoll Disketten ("2S/HD", 96TPI) sollen eingelesen werden. Ich habe ...

Datenbanken
PHP Fatal error: Uncaught Error: Call to undefined function oci connect
gelöst Frage von PlanitecXDatenbanken22 Kommentare

Hallo Zusammen, ich sitze seit Tagen am Problem das ich keine PHP Anwendung mit Anbindung zu Oracle zum laufen ...

Hardware
PC im Selbstbau, Workstation, mittelklasse Gaming
gelöst Frage von MrRobot1997Hardware21 Kommentare

Hallöchen Leute, ich bin seit einigen Jahren leider nicht mehr wirklich im Bild, wenn es um die Hardware und ...

Windows Server
User auf Server Install-Rechte geben
gelöst Frage von killtecWindows Server17 Kommentare

Hi, ich möchte auf mehreren W2016 Servern einem bestimmten User das Recht zum Installieren von Programmen geben. Er soll ...