Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

gelöst Wireshark - Scannen nach Trafik (Virus?)

Mitglied: Strahlemann-69

Strahlemann-69 (Level 1) - Jetzt verbinden

21.07.2009, aktualisiert 15:38 Uhr, 8554 Aufrufe, 4 Kommentare

Hallo an alle,

ich habe /hatte im Netzwerk einen Virus. Leider scheint sich noch irgendwo einer versteckt zu haben. Trendmicro oder Sophos finden nichts mehr.
Das Internet und das Netzwerk sind saulangsam geworden. (Bagle & Netsky fand ich schon)

Nun erzählte mir ein Bekannter, das man mit Wireshark den Überltäter, der evtl. das Netzwer belastet aufspüren kann.
Hat jemand eine Kurzanleitung wie ich eine IP-Range angeben kann, die dann über Nacht überwacht wird?

Von irgendeinem Rechner geht SPAM über Port 25 raus, nur ich find den Überltäter nicht.
Oder hat jemand eine andere Idee?

Aktuell ist am Router Port 25 nur für den Exchange freigegeben. Es müßte quasi ruhe herschen, aber das Problem besteht ja weiterhin.
Ich formuliere es mal vorsichtig: HIIIILFEEE!!!

Danke schon mal.
Gruß
Manfred
Mitglied: 45877
21.07.2009 um 15:46 Uhr
hallo,

Kannst nu nicht am Router sehen , welche Anfragen auf port 25 geblockt werden?
Ansonsten müsstest du halt wissen nach was du suchst, sonst wird es imho ziemlich schwierig mit
wireshark.
Bitte warten ..
Mitglied: harald21
21.07.2009 um 15:49 Uhr
Hallo,

in einem geswitchten Netzwerk hast du nur eingeschränkte Möglichkeiten mit Wireshark. Was sagt denn das Logging an der Firewall?

mfg
Harald
Bitte warten ..
Mitglied: aqui
21.07.2009 um 16:21 Uhr
Klemm einen kleinen 4 Port Hub (es muss ein Hub sein, kein Switch) zwischen Router und Netzwerk und daran schliesst du den Wireshark an.

Dann startest du den und gehst auf Capture -> Filter.
Hier filterst du die IP Adressrange und auch den Port TCP 25. Damit sieht der Wireshark dann nur noch TCP 25 Pakete aus deiner Range.
Details zum WIE findest du hier:
http://www.heise.de/netze/Fehler-erschnueffeln--/artikel/76929

Das ist in 3 Minuten aufgesetzt und anhand der Quell IP Adressen hast du die Übeltäter dann im Handumdrehen.

Ohne Hub gibt es noch eine Lösung mit 2 Netzwerkkarten und einer Live Linux Boot CD wie z.B. der Backtrack Live Distro:
http://www.remote-exploit.org/backtrack.html
wo der Wireshark gleich mit drauf ist.
Mit etwas Handarbeit hast du dann einen Bootbaren Sniffer ohne Hub.

http://www.heise.de/netze/Ethernet-Bridge-als-Sniffer-Quelle--/artikel/ ...
Bitte warten ..
Mitglied: Strahlemann-69
22.07.2009 um 07:41 Uhr
Danke für die vielen Tipps!
Ich werd es die Tage ausprobieren.
Bitte warten ..
Ähnliche Inhalte
Google Android
Wireshark für Android
Frage von ReinartzGoogle Android5 Kommentare

Hallo Gemeinde, ich suche eine App die wie Wireshark unter Windows funktioniert nur eben als App auf einem Android ...

Sicherheits-Tools
Wireshark Mitschnittsfilter
Frage von AkcentSicherheits-Tools8 Kommentare

Hallo, irgendwie will mein WS nicht so wie ich will. Habe WS 2.4.1 auf einem virtuellen Windows 2012R2 (Host ...

Monitoring
Hilfe bei Wireshark
gelöst Frage von GummixMonitoring17 Kommentare

Hallo, irgendwas im Netzwerk verursacht immer wieder Download und Upload traffic. Jetzt habe ich gelesen, dass man das einfach ...

Rechtliche Fragen
Einsatz von Wireshark
gelöst Frage von TeilzeitotakuRechtliche Fragen3 Kommentare

Guten Tag Folgende Situation: Ich mache gerade eine Ausbildung zum Fachinformatiker für Systemintegration und befinde mich gerade in der ...

Neue Wissensbeiträge
Windows 10
Zero-Day-Lücke in Microsoft Edge
Information von kgborn vor 2 TagenWindows 10

In Microsofts Edge-Browser klafft wohl eine nicht geschlossene (0-Day) Sicherheitslücke im Just In Time Compiler (JIT Compiler) für Javascript. ...

Sicherheit
Microsoft und Skype: Sicherheit
Information von kgborn vor 2 TagenSicherheit

Die Tage gab es ja einige Berichte zur Sicherheit des Skype-Updaters. Der Updater von Skype läuft unter dem Konto ...

Datenschutz

Behörden ignorieren Sicherheitsbedenken gegenüber Windows 10

Information von Penny.Cilin vor 3 TagenDatenschutz8 Kommentare

Hallo, passend zum Thema Ablösung LIMUX in München ein interessanter Beitrag dazu: Behörden ignorieren Sicherheitsbedenken gegenüber Windows 10 Anscheinend ...

Sicherheit
Information Security Hub Munich airport
Information von brammer vor 3 TagenSicherheit

Hallo, Neues Center für Cyber Kriminalität am Münchener Flughafen brammer

Heiß diskutierte Inhalte
Windows 10
Windows 10 (1709) Tastur und Maus wieder einschalten?
Frage von LochkartenstanzerWindows 1016 Kommentare

Moin, Ich habe von einem Kunden einen Win10-Rechner bekommen, bei dem weder Tastatur noch Maus geht. Die Hardware funktioniert ...

Humor (lol)
Was könnte man mit einem Server machen? Idee gesucht
Frage von 2SeitenHumor (lol)12 Kommentare

Hey Zusammen Ich habe einen alten HP G2 Rackserver zu Hause rumliegen. 28GB Ram, 1xAMD Prozi mit etwa 2GHz. ...

Server-Hardware
Server für Exchange 2016, Kaufberatung
Frage von MazenauerServer-Hardware10 Kommentare

Guten Tag werte Gemeinde, Vorab: Ich dachte es gab mal einen separaten Bereich für solche Anfragen, habe ich leider ...

Firewall
RB2011 Firewall Rule eine bestimmte Mac oder IP Adresse nicht zu blockieren
Frage von lightmanFirewall10 Kommentare

Hallo liebes Forum mit ihren Spezialisten. Ich habe meine Firewall so konfiguriert das kein Endgerät ohne meine Speziellen Erlaubnis ...