knorkator
Goto Top

Sonicwall Log: Häufige Eicar-Test Einträge zu 82.149.225.18 (Administrator.de)

Hallo,

kann mir jemand erklären, warum unsere Sonicwall täglich Eicar Testviren erkennt / blockt und diese mit Administrator.de in Verbindung bringt?
Beobachte dies nun schon etwas länger...
:/

Habe mal einen Screenshot angefügt:
356ee84a3e8ac06ba5008010b443827a


Danke!
Kommentar vom Moderator Dani am Jan 06, 2015 um 11:00:17 Uhr
Beitrag verschoben, Bild hochgeladen.

Content-Key: 258990

Url: https://administrator.de/contentid/258990

Printed on: April 25, 2024 at 06:04 o'clock

Member: Dani
Dani Jan 06, 2015 updated at 11:05:17 (UTC)
Goto Top
Moin,
kannst du in deinem Log sehen, bei welchem URL-Aufruf der Testvirus heruntergeladen wird? Datum und Uhrzeit wäre ebenfalls hilfreich.
Bei uns schlägt die Firewall dies bezüglich nicht an.


Gruß,
Dani
Member: colinardo
colinardo Jan 06, 2015 updated at 11:39:49 (UTC)
Goto Top
Hallo Knorkator,
zur Info: im Screenshot ist eure Domain sichtbar !

Ansonsten könnte es vielleicht sein das irgendwelche Links auf Administrator auf die Eicar-Seite zeigen, welche deine Firewall auswertet.

Grüße Uwe
Member: Knorkator
Knorkator Jan 06, 2015 at 11:48:30 (UTC)
Goto Top
Hallo,

danke für die Info mit der Domain.. habe ich korrigiert.

Leider ist in den Logs keine genauere URL aufgelistet.

Hier ein Auszug aus dem Firewall-Log:
http://www.directupload.net/file/d/3859/fjn93i47_jpg.htm

thx
Member: colinardo
colinardo Jan 06, 2015 updated at 11:52:00 (UTC)
Goto Top
Dann frag mal den User mit der IP *.100.155 welche Seiten er denn so auf Administrator aufruft. Bei Bedarf mal den Browser-Cache auf diesem Client inspizieren wenn euch das erlaubt ist face-wink
Member: Dani
Dani Jan 06, 2015 updated at 11:54:26 (UTC)
Goto Top
Moin,
das sieht eigentlich ganz gut aus... stimmen Uhrzeit und Datum wirklich?

Leider ist in den Logs keine genauere URL aufgelistet.
Das hasse ich so deren Modellen! Wenn die Möglichkeit von @colinardo nicht machbar ist, bleiben noch die Webserver-Logs unsererseits.


Gruß,
Dani
Member: Knorkator
Knorkator Jan 06, 2015 at 12:26:39 (UTC)
Goto Top
Hallo,

also der Rechner mit der 155 ist meiner.. face-smile
Habe eben den Cache gelehrt, die Administrator.de Homepage geöffnet und dann Pause gemacht..
Im Livelog ist wieder ein Eicar Eintrag von 13:07:06

Die Uhrzeiten stimmen soweit.. mein Rechner ist über Nach eingeschaltet.. aber ob ich die Administrator.de Webseite um 2:56 geöffnet hatte kann ich nicht mehr sagen..
Member: colinardo
colinardo Jan 06, 2015, updated at Jan 09, 2015 at 13:45:33 (UTC)
Goto Top
Passiert das auch mit anderen Rechnern, nicht das du da was "virales" auf deinem Rechner hast.
Member: Dani
Dani Jan 07, 2015 at 18:15:08 (UTC)
Goto Top
Guten Abend,
gibt es Neuigkeiten deinerseits?


Gruß,
Dani
Member: Knorkator
Knorkator Jan 08, 2015 at 06:34:37 (UTC)
Goto Top
Hallo,

nein.. gibt leide keine Neuigkeiten dazu.
Viren / Spywarescan auf meinem System zeigt keine Infektionen oder kritische Spyware (Test mit Spybot).

Wenn der Rechner mit einem Virus infiziert wäre, sollten ja auch (sofern die Sonicwall das erkennt) andere Einträge aufgelistet werden... es sind aber nur die Eicar Einträge in Verbindung mit der Administrator.de Webseite zu sehen..

Ich teste das mal von einem anderen System aus.
Member: Knorkator
Knorkator Jan 08, 2015 at 07:20:00 (UTC)
Goto Top
Fehler gefunden...

Whireshark hat mich drauf gebracht...
Info: GET /XML/German/Anleitungen.xml http /1.1

Ich habe in meinem Outlook die Anleitungen, Tipps und Links von Administrator.de als RSS Feed Abonniert.
Und hier steht ein Eicar Testcode drin...
E-Mail Anti Spam Proxy mit CentOS

Kann so einfach sein.. gell?

Danke für Eure Unterstützung!
Member: Dani
Dani Jan 08, 2015 at 08:42:18 (UTC)
Goto Top
Moin,
Und hier steht ein Eicar Testcode drin...
Schau ich mir heute Abend an. Danke für die Infos!


Gruß,
Dani
Member: Dani
Dani Jan 08, 2015 at 14:53:30 (UTC)
Goto Top
Hi!
Die entsprechenden Zeilen wurden entfernt. Bitte nochmal testen... face-smile


Gruß,
Dani
Member: Knorkator
Knorkator Jan 09, 2015 at 13:41:11 (UTC)
Goto Top
Hallo Dani,

der "Fehlalarm" taucht nun nicht mehr auf!

Danke