Avatar billede janbr Nybegynder
23. maj 2005 - 14:41 Der er 6 kommentarer og
1 løsning

Hjælp - min server sender SYN_SENT hele tiden

Hjælp - min server sender SYN_SENT hele tiden.

Når jeg kører en 'netstat -an' kan jeg se at den sender konstant og hele tiden et ip-nummer højere.
Jeg har kørt en HiJackThis og vedlægger log.
Mit problem er at jeg ikke er sikker på hvad der skal væk og nogle af tingene ved jeg ikke hvad er.

log:
Logfile of HijackThis v1.99.1
Scan saved at 14:02:06, on 23-05-2005
Platform: Windows 2003  (WinNT 5.02.3790)
MSIE: Internet Explorer v6.00 (6.00.3790.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Dfssvc.exe
C:\WINDOWS\System32\dns.exe
C:\WINDOWS\System32\svchost.exe
C:\winnt\system32\evttrp.exe
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\JRun4\bin\jrunsvc.exe
C:\JRun4\bin\jrunsvc.exe
C:\JRun4\bin\jrun.exe
C:\JRun4\bin\jrun.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Microsoft SQL Server\MSSQL\Binn\sqlservr.exe
C:\WINDOWS\system32\dllcache\netservices.dll
C:\WINDOWS\system32\ntfrs.exe
C:\WINDOWS\system32\Service.exe
C:\WINDOWS\System32\wins.exe
C:\Program Files\Exchsrvr\bin\exmgmt.exe
C:\Program Files\Exchsrvr\bin\mad.exe
C:\Program Files\Common Files\System\MSSearch\Bin\mssearch.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Exchsrvr\bin\store.exe
C:\Program Files\Exchsrvr\bin\emsmta.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\Program Files\MySQL\bin\winmysqladmin.exe
C:\Program Files\MySQL\bin\mysqld.exe
C:\Documents and Settings\Administrator\Desktop\hijackthis\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://shdoclc.dll/hardAdmin.htm
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://companyweb
O4 - HKLM\..\Run: [DWPersistentQueuedReporting] C:\PROGRA~1\COMMON~1\MICROS~1\DW\DWTRIG20.EXE -a
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Service Manager.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O4 - Global Startup: SQL Server.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\scm.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O14 - IERESET.INF: START_PAGE_URL=http://companyweb
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = ScanSoftApS.local
O17 - HKLM\Software\..\Telephony: DomainName = ScanSoftApS.local
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = ScanSoftApS.local
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = ScanSoftApS.local
O23 - Service: System Event Trap (evttrp) - Cat Soft - C:\winnt\system32\evttrp.exe
O23 - Service: Macromedia JRun Admin Server (JRun Admin) - Macromedia Inc. - C:\JRun4\bin\jrunsvc.exe
O23 - Service: Macromedia JRun Default Server (JRun Default) - Macromedia Inc. - C:\JRun4\bin\jrunsvc.exe
O23 - Service: MySql - Unknown owner - c:/Program Files/MySQL/bin/mysqld-nt.exe
O23 - Service: Kernel32 Gateways (netrun) - Unknown owner - C:\WINDOWS\system32\dllcache\netservices.dll
O23 - Service: ProService for 9.1D (ProService9.1D) - Progress Software - C:\Program Files\PROGRESS\bin\ProSrvc.exe
O23 - Service: Remote Administrator Service (r_server) - Unknown owner - C:\WINDOWS\system32\Service.exe" /service (file missing)
O23 - Service: TCP/IP Controller (tcp-ip) - Windows  - C:\WINDOWS\system32\dllcache\tcpsysrv.exe
O23 - Service: Telephony Motion (TeleMotion) - Unknown owner - C:\WINDOWS\system32\dfrgfat32.exe
O23 - Service: MS Windows Server (window) - Unknown owner - c:\windows\system32\regsvr.exe
Avatar billede tonnybrandt Nybegynder
23. maj 2005 - 14:57 #1
Jeg kigger lige på den ..
Avatar billede tonnybrandt Nybegynder
23. maj 2005 - 15:12 #2
Puha, det er ikke hver dag man ser en 2003 log, så der er også en del nye ting i den for mig.

Klik start | run, skriv services.msc og tryk enter.

Find disse services, højreklik dem, vælg properties. Herinde vælger du Stop, og sætter starttype til deactivated.

O23 - Service: System Event Trap (evttrp) - Cat Soft - C:\winnt\system32\evttrp.exe
O23 - Service: Kernel32 Gateways (netrun) - Unknown owner - C:\WINDOWS\system32\dllcache\netservices.dll
O23 - Service: TCP/IP Controller (tcp-ip) - Windows  - C:\WINDOWS\system32\dllcache\tcpsysrv.exe
O23 - Service: Telephony Motion (TeleMotion) - Unknown owner - C:\WINDOWS\system32\dfrgfat32.exe
O23 - Service: MS Windows Server (window) - Unknown owner - c:\windows\system32\regsvr.exe

Og hvis du ikke selv har installere RadMin så skal du også gøre det samme ved denne:

O23 - Service: Remote Administrator Service (r_server) - Unknown owner - C:\WINDOWS\system32\Service.exe" /service (file missing)

Hent så denne Kaspersky scanner.
http://www.spywareinfo.dk/download/mwav.exe - Virusscanner.

Så skal du genstarte pc'en i fejlsikret tilstand. Klik F8 under opstart.

Kør en tur med Kaspersky scanneren. Sæt den op så den scanner mest muligt.

Genstart normalt og kom med en ny HiJackThis log, samt fortæl hvad Kaspersky fandt.
Avatar billede janbr Nybegynder
23. maj 2005 - 15:42 #3
Det vil jeg gøre - men der kommer ikke en ny log før i morgen.......
Avatar billede janbr Nybegynder
24. maj 2005 - 09:57 #4
Så er det blevet morgendagen....

Kaspersky fandt lidt forskellige vira - de fleste blev der ikke gjort noget ved da de ikke er en risiko???
Men den fandt et par backdoors som den slettede eller ændrede.

Her er så en ny HiJackThis log.......

Logfile of HijackThis v1.99.1
Scan saved at 09:52:52, on 24-05-2005
Platform: Windows 2003  (WinNT 5.02.3790)
MSIE: Internet Explorer v6.00 (6.00.3790.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Dfssvc.exe
C:\WINDOWS\System32\dns.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\JRun4\bin\jrunsvc.exe
C:\JRun4\bin\jrunsvc.exe
C:\JRun4\bin\jrun.exe
C:\JRun4\bin\jrun.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Microsoft SQL Server\MSSQL\Binn\sqlservr.exe
C:\WINDOWS\system32\ntfrs.exe
C:\WINDOWS\System32\wins.exe
C:\Program Files\Exchsrvr\bin\exmgmt.exe
C:\Program Files\Exchsrvr\bin\mad.exe
C:\Program Files\Common Files\System\MSSearch\Bin\mssearch.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Exchsrvr\bin\store.exe
C:\Program Files\Exchsrvr\bin\emsmta.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\Documents and Settings\Administrator\Desktop\hijackthis\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://shdoclc.dll/hardAdmin.htm
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://companyweb
O4 - HKLM\..\Run: [DWPersistentQueuedReporting] C:\PROGRA~1\COMMON~1\MICROS~1\DW\DWTRIG20.EXE -a
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Service Manager.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O4 - Global Startup: SQL Server.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\scm.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O14 - IERESET.INF: START_PAGE_URL=http://companyweb
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = ScanSoftApS.local
O17 - HKLM\Software\..\Telephony: DomainName = ScanSoftApS.local
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = ScanSoftApS.local
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = ScanSoftApS.local
O23 - Service: Macromedia JRun Admin Server (JRun Admin) - Macromedia Inc. - C:\JRun4\bin\jrunsvc.exe
O23 - Service: Macromedia JRun Default Server (JRun Default) - Macromedia Inc. - C:\JRun4\bin\jrunsvc.exe
O23 - Service: MySql - Unknown owner - c:/Program Files/MySQL/bin/mysqld-nt.exe
O23 - Service: ProService for 9.1D (ProService9.1D) - Progress Software - C:\Program Files\PROGRESS\bin\ProSrvc.exe
Avatar billede tonnybrandt Nybegynder
24. maj 2005 - 12:23 #5
Det ser ganske fornuftigt ud nu.

Hvis den ellers kører ordentligt, kan du nu rydde ordentligt op i de tjenester der blev deaktiveret, og fysisk slette dem.

Det gør du således:

Klik start | kør, skriv regedit og tryk enter.
Find denne nøgle i registreringsdatabasen og udvid den så du kan se de underliggende objekter.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services

Udvid den så du kan se de underliggende nøgler.
Højreklik disse nøgler en ad gangen og vælg slet:

System Event Trap (evttrp)
Kernel32 Gateways (netrun)
TCP/IP Controller (tcp-ip)
Telephony Motion (TeleMotion)
MS Windows Server (window)
Remote Administrator Service (r_server)


Generelt:
Hvis du bliver nægtet adgang så udfør følgende for at sætte sikkerheden så du må slette:

Klik Nøglen så den er markeret.
Klik Rediger | Tilladelser.
Marker "Alle" og sæt kryds i Tillad i "Fuld kontrol".
Klik knappen Avanceret, og sæt kryds i den nederste: "Erstat tilladelsesposter på alle underobj......"
Klik Anvend og ok
Og igen Anvend og ok.

Luk regedit.
Avatar billede janbr Nybegynder
24. maj 2005 - 12:31 #6
Det var dejligt. Du får lige pointene - de er fortjent.
Avatar billede tonnybrandt Nybegynder
24. maj 2005 - 12:34 #7
Takker :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester