Ausgehende Verbindung - welches Programm?

Einrichten des lokalen Netzes, Verbindung zu anderen Computern und Diensten.
Antworten
worel
Beiträge: 59
Registriert: 18.02.2005 12:38:11

Ausgehende Verbindung - welches Programm?

Beitrag von worel » 11.02.2008 11:51:14

Hallo!

Ich habe bei einem unserer Server per Firewall den ausgehenden Traffic verweigert. Ich sehe, dass immer wieder etwas versucht, vom Sourceport 6666 auf bestimmte IP Adressen hinauszugehen. Ohne Pause.
Der Traffic wird von der Firewall verweigert.

Aber wie finde ich nun raus, welches Programm bzw. welches Binary da raustelefonieren will?
Gewollt ist das jedenfalls nicht. Und nachdem die Zielip irgendwo in Makedonien liegt, glaube ich auch nicht dass es was mit einem Updateservice zu tun hat...

Benutzeravatar
daFreak
Beiträge: 875
Registriert: 14.09.2005 12:09:59
Lizenz eigener Beiträge: MIT Lizenz

Beitrag von daFreak » 11.02.2008 12:03:12

weißt du denn von welchem rechner das ausgeht?
wenn das ein rootkit ist oder ähnliches wird das schwierig werden...

EDIT:
Scheint ein Virus zu sein
http://www.auditmypc.com/port/tcp-port-6666.asp
am besten mal mit einem Virenscanner checken

worel
Beiträge: 59
Registriert: 18.02.2005 12:38:11

Beitrag von worel » 11.02.2008 12:08:04

Hi!

Das kann leicht sein, seit Monaten wird an der Kiste herumgedoktert.
Aber neu aufsetzen will der Kunde nicht... Naja.

Aber wiegesagt, kann ich irgendwie herausfinden zu welchem Prozess bzw. Programm eine bestimmte ausgehende Verbindung/Session gehört?

So wie bei tcpview unter windows.

Edit: mit nethogs lassen sich ausgehende Verbindungen schön anzeigen.
Ok, dürfte wohl ein Überbleibsel des Rootkits sein, weil es gibt einen Prozess mit Pid 0, welcher schön kleinweise versucht rauszusenden. Nur den Prozess finde ich natürlich nirgends...

Problem "gelöst". lol

Antworten