Das Profi-Forum für LANCOM-User
LANCOMs günstig bei Ebay ersteigern
LANCOM

 Firewall blockt zum Zielport 55555! Trojaner im System?
Nächstes Thema anzeigen
Vorheriges Thema anzeigen
Beiträge der letzten 24 Stunden anzeigen

Neues Thema eröffnenNeue Antwort erstellen
Autor Nachricht
firefox



Anmeldungsdatum: 01.09.2005
Beiträge: 2

BeitragVerfasst am: Do 01 Sep, 2005 08:41 Antworten mit ZitatNach oben

Guten Tag zusammen,
wir haben uns erst kürzlich das Lancom 1711 VPN Gateway angeschafft und dann natürlich direkt die Firewall-Regeln eingestellt. Dabei haben wir die DENY_ALL Strategie verwendet um so erstmal jeglichen Datenverkehr durch den Router zu blocken. Nach und nach haben wir dann diverse Ports wieder freigegeben. So weit so gut.
Jetzt dreht die Firewall-Ereignisanzeige völlig durch. Hier erscheint jetzt fast jede Sekunde ein neuer Eintrag der Firewall. Die Quell-Adresse des Eintrags ist vom Server. Die Zieladresse variiert ein wenig und liegt dabei fast immer zwischen 194.145.224.51 und 195.190.135.51. Das eigenartige dabei ist, dass im Protokoll sich der Quellport auch sekündlich ändert. Dabei ist der Zielport immer gleich. Nämlich 55555. Jetzt habe ich die Vermutung, dass wir einen Trojaner im System haben. Leider konnte ich ihn gestern nicht aufspüren. Der Virenscanner findet auch nichts. Kann mir jemand einen Tipp geben, woran das liegt oder was ich tun kann um herauszufinden woher diese geblockten Verbindungen kommen? Vielen Dank im voraus.
Benutzer ist OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
Guest






Verfasst am: Nach oben

filou



Anmeldungsdatum: 01.03.2005
Beiträge: 1201
Wohnort: Mont de Cerf

BeitragVerfasst am: Do 01 Sep, 2005 09:25 Antworten mit ZitatNach oben

Moin ff!

Wenn es ein Windows-Server ist, empfehle ich dir der Portreporter http://www.microsoft.com/downloads/details...laylang=en von MS zum Aufspüren zu verwenden.

Eventuell hilft dir auch diese ergoogelte Info weiter:
http://www.hrz.uni-bonn.de/Meldungen/RPC-A...steme.html

_________________
Gruß
Jens

...online mit LANCOM 1722 VoIP Firmware 7.aktuell (T-DSL 16000)
Benutzer ist OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
firefox



Anmeldungsdatum: 01.09.2005
Beiträge: 2

BeitragVerfasst am: Do 01 Sep, 2005 10:09 Antworten mit ZitatNach oben

Danke für den guten Rat mit PortReporter. Habe herausgefunden was da über den Port 55555 will.
Wir haben Tobit von David als Mailsystem im Einsatz. Der Message Identification Service will über diesen Port.
Habe jetzt auch in der Knowledge Base von Tobit entsprechende Hinweise dazu gefunden.
Danke nochmal für diesen guten Tipp.
Benutzer ist OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
Beiträge der letzten Zeit anzeigen:      
Neues Thema eröffnenNeue Antwort erstellen

 Gehe zu:   

Nächstes Thema anzeigen
Vorheriges Thema anzeigen
Beiträge der letzten 24 Stunden anzeigen