Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Frage Sicherheit Firewall

Regelmäßiger Verbindungsaufbau über verschiedene Ports ( über ISDN VPN ) anforderung vom DC

Mitglied: haN85

haN85 (Level 1) - Jetzt verbinden

03.11.2006, aktualisiert 07.11.2006, 4168 Aufrufe, 5 Kommentare

Seit letztem Monat ist bei einem Kunden von uns die anzahl der aufgebauten ISDN Verbindung von ~400 auf ~1400 gestiegen.

Hallo Zusammen,

Situation:
Die Einwahl ist ausschliesslich über einen VPN Tunnel von A nach B möglich und erfolgt über einen Bianca BRICKS x3200 Router.
Dieser VPN Tunnel wird bei anfragen von jeder Seite aufgebaut.

Nach mitloggen über Syslog ist aufgefallen das der DC alle 3/4 Stunde eine Verbindung von Standort A nach Standort B aufbaut und diese für ca 60 Sekunden offen bleibt.

Der Verbindungsaufbau erfolgt allerdings immer über Verschiedene Ports.

Hier einige Beispiele:

2953
3026
3144
3261
3472

Das System bei Standort A wurde in letzter Zeit nicht verändert, es laufen keine ungewöhnlichen Prozesse, es sind keine ungewöhnlichen Autostart einträge vorhanden und es ist auch nichts im Task Planer eingerichtet.

Ein stätig aktueller Virenscanner ( McAfee ) ist ebenfalls vorhanden.

Spybot / Stinger usw. haben nichts gefunden.

Nach dem Verhaltensmuster würde ich schon auf einen Virus/Trojaner Tippen, konnte leider nach längerer Recherche im Internet nichts vergleichbares Finden.


Hat jemand vllt schon einmal so eine Erfahrung gemacht und kann mir eine Lösung für das Problem sagen oder vielleicht noch ein Paar Tips für das Troubleshooting.

Vielen Dank im Voraus

MfG

Hanno
Mitglied: Karo
03.11.2006 um 12:19 Uhr
Moin,

da es ein DC ist könnte es
ein Replication Versuch mit einem anderen (nicht vorhandenen) DC sein
DNS Service könnte versuchen sich wie o.e. abzugleichen
W32Time Server könnte auch eine Sync versuchen
.....

Karo
Bitte warten ..
Mitglied: haN85
03.11.2006 um 13:07 Uhr
Vielleicht sollte ich noch hinzufügen das dies nur einer von vielen Standorten ist, ich wiederhole noch einmal hier wurde in den letzten Monaten nichts geändert, mit einer eigenständigen Domäne in einem eigenen Subnetz.

Die Verbindung die aufgebaut wird, wird zum sogn. "Observer" aufgebaut der Quasi in der Zentrale ( Standort B ) steht und von dem aus alle Fernwartungs aufgaben erledigt werden.

Das Problem ist vorher nie aufgetreten, auch nicht in einer der zahlreichen anderen Standorte.


MfG

Hanno
Bitte warten ..
Mitglied: Karo
03.11.2006 um 13:26 Uhr
Hi,

dann solltet Ihr mal scheuen was für Pakete da gesendet werden (netmon, TCPView, Portmon etc. von MS/Sysinternals helfen da evtl weiter)

Karo
Bitte warten ..
Mitglied: gnarff
03.11.2006 um 21:49 Uhr
hallo haN85!

2953 OVALARMSRV
3026 AGRI Gateway
3144 Tarantella
3261 none
3472 unassigned
..
-offene ports des hosts auswerten und die an diesen gebundenen prozesse mit
Fport v2.0 von Foundstone: http://www.foundstone.com/
unter Resources > Free Tools > Intrusion detection Tools
log sichern und auswerten...

und dann z.b. IRIS Networkanalyzer, dieser hat die u.a faehigkeit
tcp sessions wieder herzustellen, ebenso die pakete...
ist eigentlich forensische software und teuer, gibt aber eine testversion;
http://www.eeye.com/html/products/iris/features.html

den zustand ueber eine woche hinweg protokollieren und auswerten, wenn du nicht weiterkommst oder zweifel hast, ein resume hier posten.

damit sollte es dir eigentlich gelingen der sache auf den grund zu gehen...

saludos
gnarff

[verdammt, ich lese gerade, die IRIs testversion arbeitet nur mit zufallig generierten daten. tja, muss ich nochmal schaun, was es da sonst noch gibt, was man unter windows einsetzen kann...]
Bitte warten ..
Mitglied: haN85
07.11.2006 um 09:31 Uhr
Vielen Dank für die vielen Tips,

ich habe dank tdimon herausgefunden das services.exe den verbindungsaufbau veranlasst konnte allerdings nicht herausfinden von welchem dienst genau.

Gibt es da auch noch Tools mit denen man das mitloggen kann ?

MfG

Hanno
Bitte warten ..
Ähnliche Inhalte
LAN, WAN, Wireless
FritzBOX VPN FritzBox kein Verbindungsaufbau
gelöst Frage von Dett18LAN, WAN, Wireless17 Kommentare

Einen schönen Sonnigen guten Tag liebe Gemeinde. Leider habe ich ein VPN Problem zwischen zwei Fritz!Boxen. Nach einer Woche ...

LAN, WAN, Wireless
Automatischer Verbindungsaufbau VPN Client Android
Frage von receiverboxLAN, WAN, Wireless2 Kommentare

Hallo, gibt es einen VPN-Client für Android, welcher bei Bedarf automatisch eine VPN-Verbindung aufbaut, sobald man nicht im firmeneigenen ...

LAN, WAN, Wireless
Sophos VPN - Interaktiver Verbindungsaufbau vor Login
Frage von BirdyBLAN, WAN, Wireless8 Kommentare

Hallo zusammen, ich habe das Vergnügen, ein paar Laptops für den Remotezugriff auf unser Firmennetz zu konfigurieren. Wir setzen ...

Sonstige Systeme
Drucker drucken auf Port 9100 regelmäßig kryptische Ausdrucke
Frage von JGS2015Sonstige Systeme16 Kommentare

Bei einem unserer Kunden schmeissen die Drucker über Port 9100 regelmäßig kryptische Ausdrucke heraus. Diese sehen dann wie folgt ...

Neue Wissensbeiträge
Tipps & Tricks

Solutio Charly Updater Fehlermeldung: Das Abgleichen der Dateien in -Pfad- mit dem Datenobject ist fehlgeschlagen

Tipp von StefanKittel vor 16 StundenTipps & Tricks

Hallo, hier einmal als Tipp für alle unter Euch die mit der Zahnarztabrechnungssoftware Charly von Solutio zu tun haben. ...

Sicherheit

Meltdown und Spectre: Wir brauchen eine "Abwrackprämie", die die CPU-Hersteller bezahlen

Information von Frank vor 16 StundenSicherheit10 Kommentare

Zum aktuellen Thema Meltdown und Spectre: Ich wünsche mir von den CPU-Herstellern wie Intel, AMD oder ARM eine Art ...

Sicherheit

Meltdown und Spectre: Realitätscheck

Information von Frank vor 17 StundenSicherheit9 Kommentare

Die unangenehme Realität Der Prozessorfehler mit seinen Varianten Meltdown und Spectre ist seit Juni 2017 bekannt. Trotzdem sind immer ...

Sicherheit

Meltdown und Spectre: Die machen uns alle was vor

Information von Frank vor 18 StundenSicherheit12 Kommentare

Aktuell sieht es in den Medien so aus, als hätten die Hersteller wie Intel, Microsoft und Co den aktuellen ...

Heiß diskutierte Inhalte
Windows 10
Netbook erkennt Soundkarte nicht - keinerlei Info zum Hersteller und Modell vom Netbook und Hardware bekannt
Frage von 92943Windows 1031 Kommentare

Guten Tag, meine Schwester reist in einigen Wochen für ein paar Monate ins Ausland und hat sich dafür ein ...

Batch & Shell
Anmeldevorgang für Informatikraum (Schule) unter Windows
gelöst Frage von IngenieursBatch & Shell29 Kommentare

Hey zusammen, ich werde in naher Zukunft den Informatik Raum meiner jetzigen Schule von dem aktuellen Betreiber übernehmen (Vertrag ...

Netzwerkgrundlagen
Welches Modem für VDSL 50000 der T-Com
gelöst Frage von Windows10GegnerNetzwerkgrundlagen21 Kommentare

Hallo, ein Kollege von mir will sich VDSL50000 von der T-Com holen, um daran einen Server zu betreiben. Ich ...

Batch & Shell
AD-Abfrage in Batchdatei und Ergebnis als Variable verarbeiten
gelöst Frage von Winfried-HHBatch & Shell19 Kommentare

Hallo in die Runde! Ich habe eine Ergänzungsfrage zu einem alten Thread von mir. Ausgangslage ist die Batchdatei, die ...