Unerwünschte Traffic

Hallo, Zusammen!

Ich bin etwas ratlos. Ich habe ein Laptop, das ich geschäftlich nutze und wo auch nur die übliche Software (Office-Produkte bzw. mir sonst seit vielen Jahren bekannte Software) läuft.

Mir unbekannte Software nutze ich nicht und ich besuche auch keine mir unbekannte Internetseiten. Trotzdem muss ich feststellen, dass mein Laptop über den O2-Stick permanent Daten zieht und meine Festplatte zumüllt.

Da ich dieses Phänomen schon einmal hatte, hatte ich das Laptop komplett neu aufgesetzt, aber es hat nichts geholfen.

Mir ist klar, dass diese Darstellung einem Experten wenig nützt und bitte deshalb um gezielte Gegenfragen, um dem ganzen Problem auf den Grund gehen zu können.

Für die Bemühungen danke ich ganz herzlich im Voraus!

Beste Grüße
Wolfgang Steinebrunner

hallo,
da ich nicht weiß welche ports zur arbeit benötigt werden wirds erstmal grundlegend. es gibt einiges an freeware und kostenpflichtiger software. diese bietet die option der port-sperre. jeder software kann damit erlaubt oder untersagt werden mit dem www zu arbeiten. windows alleine macht das schon. auto update.
-> reinsehen ob auto update aktiv ist
das gleiche für jede form von software.
-> anitiviren software: hier gibt man besser geld aus. freeware is zwar ne tolle sache, aber hier ist bezahltes sicherer und aktueller.
eine software bez. der firewall hab ich nicht. ich würde es meinem hardware router sagen.
mfg
markus

Hallo, Markus!

Zunächst mal viele Dank für die schnelle Antwort. Ich arbeite mit Windows 7 und dieses ist auf dem neuesten Stand, da lege ich Wert darauf.

Als Anti-Viren-Software benutze ich Norton von Symantec, das auch regelmäßig upgedatet wird, was ja auch zur Folge hat, dass ich hier und schon mal ohne mein Zutun Traffic habe. Aber im Moment ist die Traffic auf UMTS-Basis derart hoch, dass meine Kiste bin 24 Std. rund 1 GB gezogen hat, das ist ja ganz gewiss nicht normal.

Insofern bin ich wirklich ratlos, gibt es denn irgendwelche Programme, die den Zugreifer enttarnen, so dass man diesen eliminieren kann? Für Deine Hilfe bedanke ich mich im Voraus – und es würde mich echt freuen, wenn Du mir da weiterhelfen könntest.

Ansonsten muss ich die Kiste wieder neu aufsetzen, wobei es dann wahrscheinlich wieder nur eine Frage der Zeit ist, bis ich dieses Mysterium habe.

Herzliche Grüße
Wolfgang

nabend Wolfgang

jetzt bin ich heiß drauf! ich habe ebenso w7 im einsatz und mal eben eine software gesucht welche den gesamten datenverkehr aufzeigt und es möglich macht, zu sagen was die ursache für so viel daten ist.
um eine einen referenzwert zu bekommen hab ich um 17 uhr gestartet. halbe stunde sollte reichen.
im www hab ich außer google 3 seiten aufgerufen. also belanglos. sonst nichts was www benutzt.
1/4 stunde: ca 7 mb gesamt up und download
1/2 stunde ca 13,6 mb gesamt up und download
somit also x 2 x 24 = 650 mb pro tag

das macht mich jetzt etwas gaga. ist das etwa normal unter w7 und norten (hab ich auch drauf). ich such mal weiter ob´s da was drüber im www zu finden gibt.
falls noch nicht getan, laß den norten mal das ganze system durchsuchen. erst aktualisieren. braucht beim scan der festplatte nicht online sein.

markus

Hallo, Markus!

Na das ist ja ein Stück weit beruhigend, dass Du dieses Phänomen auch hast! :smile:

Da ich eine „technische Wildsau“ bin, was dieses Thema betrifft, würde ich mich freuen, wenn Du mich an Deinen Erkenntnissen teilhaben lassen könntest.

Ich habe bei trojaner-board.de den Link http://www.trojaner-board.de/51130-anleitung-hijackt… entdeckt und das Programm HijackThis.exe ausgeführt. Das Logfile sieht so aus:


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:19:05, on 11.01.2011
Platform: Unknown Windows (WinNT 6.01.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16700)
Boot mode: Normal

Running processes:
C:\Program Files (x86)\o2\Mobile Connection Manager\EMMSN.exe
C:\Program Files (x86)\o2\Nori\Nori.exe
C:\Program Files (x86)\Internet Explorer\iexplore.exe
C:\Program Files (x86)\Internet Explorer\iexplore.exe
C:\Program Files (x86)\Microsoft Office\Office14\OUTLOOK.EXE
C:\Windows\SysWOW64\Macromed\Flash\FlashUtil10l_ActiveX.exe
C:\Program Files (x86)\Internet Explorer\iexplore.exe
C:\Program Files (x86)\Microsoft Office\Office14\WINWORD.EXE
C:\Program Files (x86)\Internet Explorer\iexplore.exe
C:\Users\Steinebrunner\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\XVJ3ACHF\HiJackThis[1].exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
F2 - REG:system.ini: UserInit=userinit.exe
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Symantec NCO BHO - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - C:\Program Files (x86)\Norton 360\Engine\4.3.0.5\coIEPlg.dll
O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - C:\Program Files (x86)\Norton 360\Engine\4.3.0.5\IPSBHO.DLL
O2 - BHO: Windows Live ID-Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files (x86)\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: SkypeIEPluginBHO - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - C:\Program Files (x86)\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O2 - BHO: URLRedirectionBHO - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\PROGRA~2\Microsoft Office\Office14\URLREDIR.DLL
O2 - BHO: Java™ Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre6\bin\jp2ssv.dll
O3 - Toolbar: Norton Toolbar - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - C:\Program Files (x86)\Norton 360\Engine\4.3.0.5\coIEPlg.dll
O4 - HKCU..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O8 - Extra context menu item: An OneNote s&enden - res://C:\PROGRA~2\Microsoft Office\Office14\ONBttnIE.dll/105
O8 - Extra context menu item: Nach Microsoft E&xcel exportieren - res://C:\PROGRA~2\Microsoft Office\Office14\EXCEL.EXE/3000
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program Files (x86)\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra ‚Tools‘ menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program Files (x86)\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra button: Verknüpfte &OneNote-Notizen - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - C:\Program Files (x86)\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra ‚Tools‘ menuitem: Verknüpfte &OneNote-Notizen - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - C:\Program Files (x86)\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra button: Skype Plug-In - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Program Files (x86)\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O9 - Extra ‚Tools‘ menuitem: Skype Plug-In - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Program Files (x86)\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O10 - Unknown file in Winsock LSP: c:\program files (x86)\common files\microsoft shared\windows live\wlidnsp.dll
O10 - Unknown file in Winsock LSP: c:\program files (x86)\common files\microsoft shared\windows live\wlidnsp.dll
O13 - Gopher Prefix:
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O17 - HKLM\System\CCS\Services\Tcpip..{8AB7B874-7591-4754-B4CD-A7D92042FE94}: NameServer = 193.189.244.225 193.189.244.206
O18 - Protocol: skype-ie-addon-data - {91774881-D725-4E58-B298-07617B9B86A8} - C:\Program Files (x86)\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~2\COMMON~1\Skype\Skype4COM.dll
O18 - Protocol: wlpg - {E43EF6CD-A37A-4A9B-9E6F-83F89B8E6324} - C:\Program Files (x86)\Windows Live\Photo Gallery\AlbumDownloadProtocolHandler.dll
O18 - Filter hijack: text/xml - {807573E5-5146-11D5-A672-00B0D022E945} - C:\Program Files (x86)\Common Files\Microsoft Shared\OFFICE14\MSOXMLMF.DLL
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: AMD External Events Utility - Unknown owner - C:\Windows\system32\atiesrxx.exe (file missing)
O23 - Service: DATA BECKER Update Service (DBService) - DATA BECKER GmbH & Co KG - C:\Program Files (x86)\Common Files\DATA BECKER Shared\DBService.exe
O23 - Service: dleaCATSCustConnectService - Unknown owner - C:\Windows\system32\spool\DRIVERS\x64\3\dleaserv.exe
O23 - Service: dlea_device - - C:\Windows\system32\dleacoms.exe
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: Norton 360 (N360) - Symantec Corporation - C:\Program Files (x86)\Norton 360\Engine\4.3.0.5\ccSvcHst.exe
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Radio.fx Server (Radio.fx) - Unknown owner - C:\Program Files (x86)\Tobit Radio.fx\Server\rfx-server.exe
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: TGCM_ImportWiFiSvc - Telefónica I+D - C:\Program Files (x86)\o2\Mobile Connection Manager\ImpWiFiSvc.exe
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: Windows Media Player-Netzwerkfreigabedienst (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)


End of file - 8667 bytes


In der Position „Running processes:“ ist mir nur die Position
C:\Windows\SysWOW64\Macromed\Flash\FlashUtil10l_ActiveX.exe
ein Rätsel. Alle anderen Prozesse werden auf meinem Laptop augenblicklich wirklich ausgeführt.

Kannst Du damit etwas anfangen?

Herzliche Grüße
Wolfgang

nabend Wolfgang

FlashUtil10l_ActiveX.exe has not been reported as a security threat.
desweiteren von norton freigegeben.

hab es mehrmals im www gefunden. gehört zum flash player, welcher im browser integriert ist. dürfte somit nicht der schuldige sein. ist der browser aus, ist der task auch weg.
ich hätte noch die option über norton internet security support anzufordern. aber das mußt, wenn dann, wohl selber tun. norten fenster rechts oben -> service und support. ich test es mal…
Symantec bietet Chat- und Telefonsupport von 9:00 - 18:00 Uhr (Montags bis Freitag) für Kunden mit gültigem Abonnement für dieses Produkt an.

>

na das wäre mein vorgehen. ich würd norton fragen und ihnen sachlage am telefon schildern.

mfg markus

Hallo, Markus!

Zunächst einmal ganz herzlichen Dank für Dein Engagement. Ich habe das trafficverursachende Programm inzwischen identifiziert und deaktiviert.

Über http://www.computerbase.de/downloads/internet/netlim… hatte ich das Programm NetLimiter Pro 3 gefunden, welches eine dreißigtägige Testversion bietet. Mittels dieser Lite-Version konnte ich das Internet-Radio-Programm Radio.fx als trafficverursachendes Programm identifizieren. Ich hatte dieses zwar nicht aufgerufen, aber dennoch hatte es aufgrund interner Einstellungen eifrig Radio-Sendungen aufgezeichnet.

Also noch mal vielen Dank für Deine Hilfe und ganz herzliche Grüße!

Wolfgang

hallo Wolfgang

freut mich das du es gefunden hast. war mal ein tag, als 36 jähriger rentner, der ein ziel hatte. also nix zu danken und jederzeit wieder.
wenn du programme testen möchtest kann ich dir „Wondershare Time Freeze“ empfehlen. einfach aktivieren und man kann am pc alles machen. löschen, ändern, installieren usw.
neustart und alles ist wieder wie vor der aktivierung.
mit etwas glück gibts das bald wieder kostenlos auf http://de.giveawayoftheday.com/
da gibt es jeden tag eine kostenlose software. ok, zu 98% schrott. aber 2% für lau und richtig brauchbar.

markus