• Willkommen im Linux Club - dem deutschsprachigen Supportforum für GNU/Linux. Registriere dich kostenlos, um alle Inhalte zu sehen und Fragen zu stellen.

[Gelöst ]Trojaner? Wurm? Connecting via "port 8126"

henry_hl

Newbie
[System: openSUSE 11.3 (Linux 2.6.34.10-0.4-default x86_64). KDE 4.4.4, mit regelmäßigen Updates.
Netzzugang via WLAN über Proxy mit Squid]

Mein Laptop begann vorhin plötzlich mit Höchstlast zu laufen, was man dank Ventilator gut hört. Das ist nichts ungewöhnliches, besonders seit ich vor kurzem aus dem suse Repository "Libre Office 3.4.2." aufgespielt habe, fährt er öfter Mal mit Volldampf.

Nun erschien ein jedoch ein kleines X-Server-Fenster, daß ich fast übersehen hätte, mit der Meldung "Connecting to Server 216.180.237.122:8126" und lief ein paar Minuten. Nun ist dieser "Port 8126" im Firewall nicht offen (und in /etc/services auch nicht aufgefürt). Ein schneller Blick in top zeigte noch, daß die Last von "plugin-wrapper" verursacht würde (genau zu lesen hatte ich keine Zeit mehr).

Nun habe ich gestern auch zum einen Firefox 9 aufgespielt -- früher war der ns-plugin wrapper ja eine stets Quelle von Höchstlast, zum anderen aber auch meinen Opera mit einigen add-ons aufgehübscht.

Wenn mann dann im Internet nach "port 8126" sucht, bekommt man etliche gruselige Hinweise auf mehrere Spybots, die über IRC angreifen (W32.Spybot, W32.Pejaybot, KelvirQ) -- alles nicht sehr schön. IRC verwende ich eh nicht.

Frage ist nun? Wie und/oder wo finde ich was immer hier rummacht. (Akute Gefahr scheint nicht zu bestehen)
---
Zur IP Adresse gibt whois:
ns1.resellerglobotec.com in Atlanta
Die Revers-Suche wirft 10 domains aus, 7 davon in Argentinien, 3 .com, dia aber auch von dort sind (was insofern interessant ist, als daß ich den ganzen Tag auf argentinischen Seiten unterwegs war) , muß aber nichts heißen es sämtlich kleine Firmen zu sein, die wohl zu hacken sind.
 

spoensche

Moderator
Teammitglied
Welche Plugins sind bei dir im nspluginwrapper registriert? Welche IRC Clients hast du installiert?

Wenn die Verbindung hergestellt wird bzw. hergestelltworden ist, dann führe mal
Code:
lsof -FpcfDi
aus und bekommst eine Übersicht welcher Prozess welche Dateien etc. inkl. PID angezeigt.
 

RME

Advanced Hacker
Hallo,

"Connecting to Server 216.180.237.122:8126"
Ich habe vor ein paar Stunden diese Adresse in meinem Browser eingegeben. Darauf wurde eine binäre Datei geladen... ohne Ende. Dies hab ich dann beendet :D

Vor ein paar Minuten hab die Adresse nochmals geladen. Diesmal war die Datei kurz:

ICY 401 Service Unavailable icy-notice1:
SHOUTcast Distributed Network Audio Server/Linux v1.9.8
icy-notice2:The resource requested is currently unavailable
(Dasselbe wenn mit wget heruntergeladen.)

Ich vermute dass die Adresse ein Audio-Stream ist und dass die Station (shoutcast.com) momentan nicht sendet.

Ich denke da hast Du eine Webseite geöffnet welche Dich auch mit Audio von diesem Stream beglückte. Du hast die Webseite dann verlassen aber der Audio-Stream war (zumindest noch für eine Weile) geblieben.

Gruss,
Roland
 

RME

Advanced Hacker
Nachtrag: 23. Dez. 00.41 Uhr

Jetzt ist die Adresse wieder aktiv:

Der Anfang der Datei (und läuft dann "endlos")

Code:
ICY 200 OK
icy-notice1:<BR>This stream requires <a href="http://www.winamp.com/">Winamp</a><BR>
icy-notice2:SHOUTcast Distributed Network Audio Server/Linux v1.9.8<BR>
icy-name:MEGALATINA FM (Bella vista - Ctes.) 100.1Mhz.
icy-genre:Variado de Int. General
icy-url:http://www.megalatinafm.com.ar
content-type:audio/mpeg
icy-pub:1
icy-br:48

...von hier an alles binär...
Es ist definitiv Audio: MEGALATINA FM (Bella vista - Ctes.) 100.1Mhz.
 
OP
H

henry_hl

Newbie
Unmittelbar nach dem Problem habe ich einen Update von meinen Firefox 5 auf 9.0.1. durchgeführt (der mir netterweise sämtliche Plugins "aus Sicherhietsgründen deaktiviert" hat -- aber das ist ein anderes Ärgernis), weil ich eine Sicherheitslücke vermutet habe.
Ich hatte das Problem seitdem nicht mehr.

Thread dürfte in Zusammenhang mit obigen Antworten "gelöst" sein.. Danke und Gutes Neues.
 
Oben