<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0">
  <channel>
    <title>Manche lernen's anscheinend nie...</title>
    <link>http://forum.geizhals.at/feed.jsp?id=322532</link>
    <description>Geizhals-Forum</description>
    <item>
      <title>Re: Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2303281.html#2303281</link>
      <description>Die Daten sind max. 6 Tage alt - aus den IPCOP logs.&lt;br&gt;&lt;br&gt;&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 11157 tcp packets (537900 bytes) port 445 (microsoft-ds)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 6233 tcp packets (299784 bytes) port 135 (epmap)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 1369 tcp packets (65804 bytes) port 139 (netbios-ssn)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 1227 tcp packets (61080 bytes) port 6883 (-)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 379 udp packets (198881 bytes) port 1026 (cap)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 368 udp packets (21344 bytes) port 137 (netbios-ns)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 292 tcp packets (17520 bytes) port 38191 (-)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 284 tcp packets (13584 bytes) port 1433 (ms-sql-s)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 266 udp packets (138537 bytes) port 1027 (exosee)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 200 udp packets (21056 bytes) port 51826 (-)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 174 tcp packets (8352 bytes) port 1025 (blackjack)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 152 tcp packets (7388 bytes) port 4899 (radmin-port)&lt;br&gt;&lt;br&gt;&lt;br&gt;und wer schickt pakete an port 445 (top 5):&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 59 tcp packets (2832 bytes) from 80.121.20.180 port 445 (microsoft-ds)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 38 tcp packets (1824 bytes) from 80.121.80.67 port 445 (microsoft-ds)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 32 tcp packets (1536 bytes) from 80.121.13.219 port 445 (microsoft-ds)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 31 tcp packets (1488 bytes) from 80.121.79.236 port 445 (microsoft-ds)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 30 tcp packets (1440 bytes) from 80.121.80.186 port 445 (microsoft-ds)&lt;br&gt;&lt;br&gt;&lt;br&gt;und wer schickt pakete an port 135 (top 5):&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 174 tcp packets (8352 bytes) from 80.121.15.172 port 135 (epmap)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 70 tcp packets (3360 bytes) from 80.121.108.215 port 135 (epmap)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 69 tcp packets (3312 bytes) from 80.121.117.32 port 135 (epmap)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 58 tcp packets (2784 bytes) from 80.121.119.251 port 135 (epmap)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 54 tcp packets (2592 bytes) from 80.121.109.219 port 135 (epmap)&lt;br&gt;&lt;br&gt;&lt;br&gt;und wer schickt pakete an port 139 (top 5):&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 27 tcp packets (1296 bytes) from 80.121.107.192 port 139 (netbios-ssn)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 26 tcp packets (1248 bytes) from 80.121.30.165 port 139 (netbios-ssn)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 24 tcp packets (1152 bytes) from 80.121.76.25 port 139 (netbios-ssn)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 24 tcp packets (1152 bytes) from 80.121.9.82 port 139 (netbios-ssn)&lt;br&gt;INPUT&amp;nbsp;&amp;nbsp;ppp0 23 tcp packets (1104 bytes) from 80.121.65.82 port 139 (netbios-ssn)&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Ist ja wohl klar, dass das pro Monat zig MB Datentransfer fürn Mülleimer sind !&lt;br&gt;&lt;br&gt;MfG.&lt;br/&gt;</description>
      <pubDate>Sat, 26 Mar 2005 08:05:46 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2303281.html#2303281</guid>
      <dc:creator>HITCHER</dc:creator>
      <dc:date>2005-03-26T08:05:46Z</dc:date>
    </item>
    <item>
      <title>Re(4): Hab's nicht gelernt... Erklät!</title>
      <link>http://forum.geizhals.at/t322532,2296545.html#2296545</link>
      <description>Gab schon blödere Algorithmen...&lt;br&gt;Wenn er zB einfach immer 4Byte-Blöcke aus dem eigenen Programm nimmt &lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";-)"/&gt;&lt;br&gt;&lt;br&gt;Ich sag ja nicht, daß du unrecht haben mußt... Ich hätt' nur net deine Sicherheit &lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";-)"/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 19:48:26 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2296545.html#2296545</guid>
      <dc:creator>gepeinigter_aon_neukunde</dc:creator>
      <dc:date>2005-03-23T19:48:26Z</dc:date>
    </item>
    <item>
      <title>Re: Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2296242.html#2296242</link>
      <description>&lt;blockquote&gt;&lt;em&gt;Macht sich eingentlich noch jemand die Mühe, sich Logfiles durchzuschauen&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;Wozu sollte man das tun?&lt;br&gt;Mein Rechner läuft auch ohne dass ich weis, was alles an Unkraut drauf ist. &lt;img src="teeth.gif" width="16" height="19" align="absmiddle" alt="|-D"/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 18:34:51 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2296242.html#2296242</guid>
      <dc:creator>der.Dude</dc:creator>
      <dc:date>2005-03-23T18:34:51Z</dc:date>
    </item>
    <item>
      <title>Re(3): Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2295990.html#2295990</link>
      <description>danke &lt;img src="smile.gif" width="16" height="19" align="absmiddle" alt=":)"/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 17:13:23 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2295990.html#2295990</guid>
      <dc:creator>Bart Simpson</dc:creator>
      <dc:date>2005-03-23T17:13:23Z</dc:date>
    </item>
    <item>
      <title>Re(3): Hab's nicht gelernt... Erklät!</title>
      <link>http://forum.geizhals.at/t322532,2295915.html#2295915</link>
      <description>&lt;blockquote&gt;&lt;em&gt;Naja, du hast ja extra betont, daß eine QuellIP besonders aktiv war... Nur hat das IMHO nix zu bedeuten.&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;Für mich mit Deiner Spoofing-Version aber doch soviel, als dass da halt ein anderer relativ aktiv war, oder meinst Du, da hat jemand einen Virus programmiert, der von allen Rechnern auf denen er läuft mit der selben gefaketen IP rausgeht, und sich dann gezielt nur eine sucht (in dem Fall mich), die er angreift?&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 16:44:59 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2295915.html#2295915</guid>
      <dc:creator>Glockman</dc:creator>
      <dc:date>2005-03-23T16:44:59Z</dc:date>
    </item>
    <item>
      <title>Re(2): Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2295907.html#2295907</link>
      <description>&lt;a href="http://www.petri.co.il/what's_port_445_in_w2k_xp_2003.htm" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;www.petri.co.il/&lt;wbr/&gt;what's_port_445_in_w2k_xp_2003.htm&lt;/a&gt; &lt;br&gt;&lt;a href="http://www.linklogger.com/TCP445.htm" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;www.linklogger.com/&lt;wbr/&gt;TCP445.htm&lt;/a&gt; &lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 16:43:22 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2295907.html#2295907</guid>
      <dc:creator>Robert Craven</dc:creator>
      <dc:date>2005-03-23T16:43:22Z</dc:date>
    </item>
    <item>
      <title>Re(4): Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2295901.html#2295901</link>
      <description>&lt;blockquote&gt;&lt;em&gt;ok...das mit den 30MB Logfiles täglich ist plausibel und eine gute&lt;br&gt;Entschuldigung&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;Naja, Entschuldigung kann und soll das keine sein, und wenn ich nur das tun könnte/müsste würde es auch gemacht werden, nur hab ich relativ viel sonst noch zu tun, wie das halt so üblich ist &lt;img src="sad.gif" width="16" height="19" align="absmiddle" alt=":-("&gt;&lt;br&gt;&lt;br&gt;&lt;blockquote&gt;&lt;em&gt;Aber manche meiner Kunden können nicht mal eine Zeile täglich lesen...nämlich "NOT" oder "OK"&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;Ja, das tut wirklich weh.&lt;br&gt;&lt;br&gt;Aber falls es Dir ein Trost ist: unsere Kollegen in Amerika schauen sich Logfiles und Eventlogs anscheinend auch nur an, wenn was mal offensichtlich nicht geht; hab mal auf ein kleines Problem aufmerksam gemacht, und auf die Frage, wie ich drauf kam, erwähnt, dass ich das Logfile routinemäßig angeschaut hab, da kam von drüben dann nur "Was? Du machst das regelmäßig?" &lt;img src="crazy.gif" width="16" height="19" align="absmiddle" alt="%-)"/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 16:40:16 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2295901.html#2295901</guid>
      <dc:creator>Glockman</dc:creator>
      <dc:date>2005-03-23T16:40:16Z</dc:date>
    </item>
    <item>
      <title>Re: Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2295872.html#2295872</link>
      <description>aja noch was, weißt du zufällig was der port 445 macht? der ist bei meinen logs auch sehr oft dabei...&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 16:30:15 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2295872.html#2295872</guid>
      <dc:creator>Bart Simpson</dc:creator>
      <dc:date>2005-03-23T16:30:15Z</dc:date>
    </item>
    <item>
      <title>Re(2): Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2295855.html#2295855</link>
      <description>&lt;img src="surprise.gif" width="16" height="19" align="absmiddle" alt="8-O"/&gt;&lt;img src="schief.gif" width="16" height="19" align="absmiddle" alt=":-/"/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 16:26:17 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2295855.html#2295855</guid>
      <dc:creator>Bart Simpson</dc:creator>
      <dc:date>2005-03-23T16:26:17Z</dc:date>
    </item>
    <item>
      <title>Re: Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2295850.html#2295850</link>
      <description>ich schau die log-files meines routers hin und wieder durch, und ja, fast alles ist auf den port 135 zu finden &lt;img src="schief.gif" width="16" height="19" align="absmiddle" alt=":-/"/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 16:24:42 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2295850.html#2295850</guid>
      <dc:creator>Bart Simpson</dc:creator>
      <dc:date>2005-03-23T16:24:42Z</dc:date>
    </item>
    <item>
      <title>Re(2): Hab's nicht gelernt... Erklät!</title>
      <link>http://forum.geizhals.at/t322532,2295845.html#2295845</link>
      <description>Naja, du hast ja extra betont, daß eine QuellIP besonders aktiv war... Nur hat das IMHO nix zu bedeuten.&lt;br&gt;&lt;br&gt;Deinen Tipp werde ich aber verwenden:&lt;br&gt;&lt;br&gt;nächstes mal schick ich ein smbmount los und änder' seinen Bootvorgang und laß den Text "Du &lt;font color="red"&gt;*PIEP*&lt;/font&gt;&lt;!-- blöde Sau --&gt; hast nen Virus. Mach was dagegen" auf seinem Schirm erscheinen &lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";-)"/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 16:23:20 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2295845.html#2295845</guid>
      <dc:creator>gepeinigter_aon_neukunde</dc:creator>
      <dc:date>2005-03-23T16:23:20Z</dc:date>
    </item>
    <item>
      <title>Re: Hab's nicht gelernt... Erklät!</title>
      <link>http://forum.geizhals.at/t322532,2295810.html#2295810</link>
      <description>&lt;blockquote&gt;&lt;em&gt;Ich versuchte daher öfters (wenn gerade in der Sekunde ein Log-Eintrag&lt;br&gt;passierte) ein smblient -M zu der AbsenderIP - um demjenigen Mitzuteilen, daß&lt;br&gt;er vervirt ist.&lt;br&gt;&lt;br&gt;Bin aber draufgekommen, daß ich mich nie hinkonnekten konnte.&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;Ja, das hab ich auch schon mal gemacht/probiert. &lt;br&gt;Nur mit dem erschreckenden Erbegnis: ein einfaches "dir \\[Remote-IP]\c$" hat gereicht, um auf den Rechner zu kommen, mit einem telnet auf Port 135 war ich auch schon erfolgreich, und obwohl ich Textfiles auf Desktop und in den Autostart kopiert hab war ein paar Tage später der selbe User erreichbar...&lt;br&gt;&lt;br&gt;&lt;blockquote&gt;&lt;em&gt;Deiner QuellIP-Auswertung würde ich daher net trauen...&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;Es geht mir ja auch nicht unbedingt um den Verursacher sondern schlicht und einfach um die Tatsache, dass es nach wie vor diese Schleudern gibt.&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 16:08:38 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2295810.html#2295810</guid>
      <dc:creator>Glockman</dc:creator>
      <dc:date>2005-03-23T16:08:38Z</dc:date>
    </item>
    <item>
      <title>Re(3): Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2295608.html#2295608</link>
      <description>ok...das mit den 30MB Logfiles täglich ist plausibel und eine gute Entschuldigung &lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";)"/&gt; &lt;img src="teeth.gif" width="16" height="19" align="absmiddle" alt="|-D"/&gt;&lt;img src="teeth.gif" width="16" height="19" align="absmiddle" alt="|-D"/&gt;&lt;br&gt;Aber manche meiner Kunden können nicht mal eine Zeile täglich lesen...nämlich "NOT" oder "OK" &lt;img src="cry.gif" width="16" height="19" align="absmiddle" alt=":~("/&gt;&lt;img src="cry.gif" width="16" height="19" align="absmiddle" alt=":~("/&gt;&lt;img src="cry.gif" width="16" height="19" align="absmiddle" alt=":~("/&gt;&lt;img src="cry.gif" width="16" height="19" align="absmiddle" alt=":~("/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 15:19:12 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2295608.html#2295608</guid>
      <dc:creator>Cereal_Poster</dc:creator>
      <dc:date>2005-03-23T15:19:12Z</dc:date>
    </item>
    <item>
      <title>Re(2): Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2295588.html#2295588</link>
      <description>Ja, ist das Logfile von daheim. Bei mir gibt's nach Möglichkeit die monatliche Durchsicht, einfach so aus Neugier, was da so alles reinwill, versucht wird, oder auch einfach nur anklopft, weil es sich verirrt.&lt;br&gt;&lt;br&gt;Ich muss aber im gleichen Atemzug erwähnen, dass ich die Logs der Firewalls in der Firma so gut wie nie näher betrachte - bei rd. 30 MB pro Tag, die unsere PIXen generieren, wird selbst mit einer Analysesoftware die Auswertung ziemlich mühsam.&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 15:08:55 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2295588.html#2295588</guid>
      <dc:creator>Glockman</dc:creator>
      <dc:date>2005-03-23T15:08:55Z</dc:date>
    </item>
    <item>
      <title>Hab's nicht gelernt... Erklät!</title>
      <link>http://forum.geizhals.at/t322532,2295138.html#2295138</link>
      <description>Hi !&lt;br&gt;&lt;br&gt;Also meine Erfahrung ist folgende:&lt;br&gt;Die Logfiles füllen sich mit Masse mit Port-135-Versuchen - soweit D'Accord.&lt;br&gt;&lt;br&gt;Ich versuchte daher öfters (wenn gerade in der Sekunde ein Log-Eintrag passierte) ein smblient -M zu der AbsenderIP - um demjenigen Mitzuteilen, daß er vervirt ist.&lt;br&gt;&lt;br&gt;Bin aber draufgekommen, daß ich mich nie hinkonnekten konnte.&lt;br&gt;Als nächstes versuchte ich immer ein Ping hin - das auch nie beantwortet wurde.&lt;br&gt;&lt;br&gt;Das läßt 2 Schlußfolgerungen zu:&lt;br&gt;&lt;OL&gt;&lt;br&gt;&lt;LI/&gt;Die Leute haben inzwischen ihre FW aktiviert&lt;br/&gt;&lt;br&gt;Das erscheint für mich aber hochgradig unwahrscheinlich... daß praktisch alle Vervirten sicherheitsbewußt genug wurden um nachträglich Maßnahmen zu ergreifen und trotzdem so dämlich waren, dabei keinen Systemcheck zu fahren... &lt;br/&gt;&lt;br&gt;oder&lt;br&gt;&lt;LI/&gt;Die Viren verbreiten sich mit gefakter AbsendeIP.&lt;br/&gt;&lt;br&gt;Selbst wenn man via TCP fährt, könnte der Virenverteiler ja die AbsendeIP faken - und quasi im Blindflug die SYN/ACK-Packages loswerden - ähnlich wie bei jedem anderem IP-Spoofing.&lt;br&gt;&lt;/OL&gt;&lt;br&gt;&lt;br&gt;Sorry, aber letztere Variante klingt für mich glaubwürdiger. Deiner QuellIP-Auswertung würde ich daher net trauen...&lt;br&gt;&lt;br&gt;cu&lt;br&gt;gepeinigter.&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 12:58:09 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2295138.html#2295138</guid>
      <dc:creator>gepeinigter_aon_neukunde</dc:creator>
      <dc:date>2005-03-23T12:58:09Z</dc:date>
    </item>
    <item>
      <title>Re(6): Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2295066.html#2295066</link>
      <description>&lt;blockquote&gt;&lt;em&gt; Hast du recht, ich war bisher einfach zu faul&amp;nbsp;&amp;nbsp;*ggg*&amp;nbsp;&amp;nbsp;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;die aufrichtigkeit ehrt Dich!&amp;nbsp;&amp;nbsp;&lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";-)"/&gt;&lt;br&gt;&lt;br&gt;&lt;blockquote&gt;&lt;em&gt;&amp;nbsp;&amp;nbsp;yup, bin ja auch ein bekennender Feigling&amp;nbsp;&amp;nbsp;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;auch dieses eingeständnis ehrt Dich!&amp;nbsp;&amp;nbsp;&lt;img src="teeth.gif" width="16" height="19" align="absmiddle" alt="|-D"/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 12:43:08 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2295066.html#2295066</guid>
      <dc:creator>theonlymerlin</dc:creator>
      <dc:date>2005-03-23T12:43:08Z</dc:date>
    </item>
    <item>
      <title>Re(5): Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2294968.html#2294968</link>
      <description>&lt;blockquote&gt;&lt;em&gt;vertrauen ist gut - kontrolle, wenn technisch möglich, ist besser! &lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;Hast du recht, ich war bisher einfach zu faul &lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";)"/&gt; *ggg* &lt;br&gt;&lt;br&gt;&lt;blockquote&gt;&lt;em&gt;feigling!!!&amp;nbsp;&amp;nbsp;&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;yup, bin ja auch ein bekennender Feigling &lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";)"/&gt; &lt;img src="teeth.gif" width="16" height="19" align="absmiddle" alt="|-D"/&gt;&lt;img src="teeth.gif" width="16" height="19" align="absmiddle" alt="|-D"/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 12:14:11 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2294968.html#2294968</guid>
      <dc:creator>Cereal_Poster</dc:creator>
      <dc:date>2005-03-23T12:14:11Z</dc:date>
    </item>
    <item>
      <title>Re(4): Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2294955.html#2294955</link>
      <description>&lt;blockquote&gt;&lt;em&gt; na was? ich vertrau da auf meinen Linksys Router und meine McAfee Firewall voll und ganz &lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;vertrauen ist gut - kontrolle, wenn technisch möglich, ist besser!&amp;nbsp;&amp;nbsp;&lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";-)"/&gt;&lt;br&gt;&lt;br&gt;&lt;blockquote&gt;&lt;em&gt; Und in der Firma versteck ich mich eh hinter Netscreen FWs und&lt;br&gt;&lt;font color="#FF00FF"&gt;&lt;span class="piep" title="Packet"&gt;*TR&amp;Ouml;T*&lt;/span&gt;&lt;/font&gt;filters...&amp;nbsp;&amp;nbsp;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;feigling!!!&amp;nbsp;&amp;nbsp; &lt;img src="teeth.gif" width="16" height="19" align="absmiddle" alt="|-D"/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 12:09:09 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2294955.html#2294955</guid>
      <dc:creator>theonlymerlin</dc:creator>
      <dc:date>2005-03-23T12:09:09Z</dc:date>
    </item>
    <item>
      <title>Re(3): Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2294944.html#2294944</link>
      <description>na was? ich vertrau da auf meinen Linksys Router und meine McAfee Firewall voll und ganz &lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";)"/&gt;&lt;br&gt;Und in der Firma versteck ich mich eh hinter Netscreen FWs und &lt;font color="#FF00FF"&gt;&lt;span class="piep" title="Packet"&gt;*TR&amp;Ouml;T*&lt;/span&gt;&lt;/font&gt;filters... &lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";)"/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 12:04:59 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2294944.html#2294944</guid>
      <dc:creator>Cereal_Poster</dc:creator>
      <dc:date>2005-03-23T12:04:59Z</dc:date>
    </item>
    <item>
      <title>Re(2): Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2294935.html#2294935</link>
      <description>&lt;blockquote&gt;&lt;em&gt; Oder ist das dein privates Logfile?  (DAS hab ich mir zugegebenermaßen auch noch nie angesehen ) &lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;SHAME ON U!&amp;nbsp;&amp;nbsp; &lt;img src="birndl.gif" width="16" height="26" align="absmiddle" alt="!&amp;#58;-&amp;#41;"/&gt;&lt;img src="crazy.gif" width="16" height="19" align="absmiddle" alt="%-)"/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 11:59:02 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2294935.html#2294935</guid>
      <dc:creator>theonlymerlin</dc:creator>
      <dc:date>2005-03-23T11:59:02Z</dc:date>
    </item>
    <item>
      <title>Re: Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2294931.html#2294931</link>
      <description>&lt;blockquote&gt;&lt;em&gt;Macht sich eingentlich noch jemand die Mühe, sich Logfiles durchzuschauen, oder gehöre ich zu einer Minderheit?&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;Ich wäre ja schon froh, wenn sich so mancher Kunde die Logfiles seiner Produktivsysteme mal ansehen würde (und die legen wir schon als direkte Verknüpfung auf den Desktop)....da findest dann wieder mal Einträge, dass seit einem halben Jahr keine Sicherung lief. Kommentar vom Kunden: "Ich hab das Band eh jeden Tag getauscht"...dass dieses Bandl aber jeden Tag fetzenleer war, ist ne andere Sache.....und da denkst du dann wirklich dass sich solche Leute ein Firewalllog ansehen??? &lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";)"/&gt;&lt;br&gt;Oder ist das dein privates Logfile?&amp;nbsp;&amp;nbsp;(DAS hab ich mir zugegebenermaßen auch noch nie angesehen &lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";)"/&gt;)&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 11:56:34 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2294931.html#2294931</guid>
      <dc:creator>Cereal_Poster</dc:creator>
      <dc:date>2005-03-23T11:56:34Z</dc:date>
    </item>
    <item>
      <title>Re: Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2294920.html#2294920</link>
      <description>&lt;blockquote&gt;&lt;em&gt; Macht sich eingentlich noch jemand die Mühe, sich Logfiles durchzuschauen, oder gehöre ich zu einer Minderheit? &lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;Du bist damit nicht (ganz) alleine!&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";-)"/&gt;&lt;br&gt;und es ist immer wieder auf's neue faszinierend, auf welchen ports da was "läuft" ...&amp;nbsp;&amp;nbsp;&lt;img src="schief.gif" width="16" height="19" align="absmiddle" alt=":-/"/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 11:49:03 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2294920.html#2294920</guid>
      <dc:creator>theonlymerlin</dc:creator>
      <dc:date>2005-03-23T11:49:03Z</dc:date>
    </item>
    <item>
      <title>Re: Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2294725.html#2294725</link>
      <description>so lange netzwerk admins wie mein "kollege" der meinung sind das man nicht alle updates einspielen müsse, viren definitionen 6 monate aktuell sind und eine firewall überflüssig ist wird es immer so weiter gehen....&lt;br&gt;&lt;br&gt;bei programmen wie spybot, adaware und einer software firewall bekommt er die krise...&lt;br&gt;&lt;br&gt;najo zumindest nod32 für unsere aussendienst laptops konnte ich inzwischen durchsetzten....&lt;br&gt;&lt;br&gt;was er von lizenzen kaufen hält will ich hier nicht ausführen...&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 10:14:19 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2294725.html#2294725</guid>
      <dc:creator>Twist</dc:creator>
      <dc:date>2005-03-23T10:14:19Z</dc:date>
    </item>
    <item>
      <title>Re: Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2294647.html#2294647</link>
      <description>Bist Du vielleicht ein Spielverderber... &lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";)"/&gt;&lt;br&gt;Man wird ja wohl noch anklopfen dürfen, oder? &lt;img src="smile.gif" width="16" height="19" align="absmiddle" alt=":)"/&gt;&lt;br&gt;Wenn's Dir langweilig ist, dann unternimm was dagegen...die Adressen/Ports hast ja eh schon...ich sage nur: remote-shutdown &lt;img src="teeth.gif" width="16" height="19" align="absmiddle" alt="|-D"/&gt; aber wenn's gaaanz lustig werden soll, dann gäbe es da noch anderes Spielzeug für 'Zwischendurch'&lt;br&gt;&lt;img src="hornteeth.gif" width="16" height="26" align="absmiddle" alt="&amp;gt;&amp;#58;-D"/&gt;&lt;br&gt;AVE ZOMBIES *LOL*&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 09:40:27 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2294647.html#2294647</guid>
      <dc:creator>Killing-Fields</dc:creator>
      <dc:date>2005-03-23T09:40:27Z</dc:date>
    </item>
    <item>
      <title>Re: Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2294151.html#2294151</link>
      <description>Wenn ein paar IP-Adressen wirklich penetrant sind, kontaktiere ich schon den jeweiligen ISP. &lt;img src="angry.gif" width="16" height="19" align="absmiddle" alt="&amp;gt;-("/&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 23 Mar 2005 00:39:48 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2294151.html#2294151</guid>
      <dc:creator>Cornflakes Outta Skull Eater</dc:creator>
      <dc:date>2005-03-23T00:39:48Z</dc:date>
    </item>
    <item>
      <title>Re: Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2294126.html#2294126</link>
      <description>Nein Du bist nicht der Einzige und ich "fühle" mit Dir...&lt;br/&gt;</description>
      <pubDate>Tue, 22 Mar 2005 23:52:01 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2294126.html#2294126</guid>
      <dc:creator>Pervasive</dc:creator>
      <dc:date>2005-03-22T23:52:01Z</dc:date>
    </item>
    <item>
      <title>Re(2): Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2294093.html#2294093</link>
      <description>&lt;blockquote&gt;&lt;em&gt;und worauf stützt du deine these, dass es sich bei den "angreifern" auf deinem port 135 um rechner handelt, die den patch nicht eingespielt haben?&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;Relativ einfach: hat man damals den Patch nicht eingespielt, dann war man entweder gleich infiziert oder bekam diese netten "NTAUTHORITÄT/SYSTEM" Meldungen. &lt;br&gt;&lt;br&gt;Nachdem zweifellos der Großteil derer, die gleich infiziert waren, und auch jene, die die Meldung nur ein paar mal hatten, sich nicht nur den Blaster, sondern so ziemlich jeden anderen Wurm/Virus eingefangen haben, der da herumgeschwirrt ist (und es wahrscheinlich nach wie vor tut), war das System irgendwann mal so im Eck, dass da neu aufgesetzt wurde - wieder ohne Patch, und das Spiel geht von vorne los.&lt;br&gt;Oder noch besser, es wurde ein ungepatches Image zurückgespielt, das unter Umständen schon den Wurm enthielt ("Neu aufsetzen? Wenn was nicht geht, spiel ich halt das Image zurück, geht ja viel schneller").&lt;br&gt;&lt;br&gt;&lt;blockquote&gt;&lt;em&gt;und was ist dein beweis dafür, das rechner, die diesen patch eingespielt haben deinen rechner nicht angreifen?&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;Nun, Beweis würde ich das das Folgende zwar nicht nennen, aber wenn man den Patch eingespielt hat zeugt das für mich zumindest von ein bisschen Verständnis, und da liegt dann der Schluss auch nahe, dass dort nach erkanntem Problem ein Virenscan gelaufen ist, wobei dann selbst vom so oft bekrittelten NAV zumindest erkannt wurde, was da nicht stimmt.&lt;br&gt;&lt;br&gt;Und ja, mir ist bewusst, dass es sich bei Anfragen auf Port 135 nicht zwangsläufig um ein mit einem Virus infizierten System handeln muss, das da anklopft, aber bei dieser Häufigkeit von Irrläufern, Versehen oder Sonstigem zu sprechen halte ich für sehr unwahrscheinlich.&lt;br/&gt;</description>
      <pubDate>Tue, 22 Mar 2005 23:12:42 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2294093.html#2294093</guid>
      <dc:creator>Glockman</dc:creator>
      <dc:date>2005-03-22T23:12:42Z</dc:date>
    </item>
    <item>
      <title>Re(2): Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2294022.html#2294022</link>
      <description>Najo, was glaubstn du, wo das sonst herkommt?&lt;br/&gt;</description>
      <pubDate>Tue, 22 Mar 2005 22:33:05 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2294022.html#2294022</guid>
      <dc:creator>Superflo</dc:creator>
      <dc:date>2005-03-22T22:33:05Z</dc:date>
    </item>
    <item>
      <title>Re: Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2293955.html#2293955</link>
      <description>und worauf stützt du deine these, dass es sich bei den "angreifern" auf deinem&lt;br&gt;port 135 um rechner handelt, die den patch nicht eingespielt haben?&lt;br&gt;&lt;br&gt;und was ist dein beweis dafür, das rechner, die diesen patch eingespielt haben&lt;br&gt;deinen rechner nicht angreifen?&lt;br&gt;&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Tue, 22 Mar 2005 21:52:56 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2293955.html#2293955</guid>
      <dc:creator>alexk</dc:creator>
      <dc:date>2005-03-22T21:52:56Z</dc:date>
    </item>
    <item>
      <title>Re(3): Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2293893.html#2293893</link>
      <description>Ich bin sicher fürs syslog gibts auch ein paar Logviewer, aber so sehr interessierts mich auch nicht &lt;img src="zwinker.gif" width="16" height="19" align="absmiddle" alt=";)"/&gt;&lt;br/&gt;</description>
      <pubDate>Tue, 22 Mar 2005 21:12:45 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2293893.html#2293893</guid>
      <dc:creator>mko</dc:creator>
      <dc:date>2005-03-22T21:12:45Z</dc:date>
    </item>
    <item>
      <title>Re(2): Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2293887.html#2293887</link>
      <description>&lt;blockquote&gt;&lt;em&gt;hab auch keine so schönen Statistiken wie du&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;Die sind ja auch nicht wirklich von mir, aber mit diesem Tool ist das recht schön möglich:&lt;br&gt;&lt;a href="http://www.logviewer.de.vu/" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;www.logviewer.de.vu/&lt;wbr/&gt;&lt;/a&gt; &lt;br&gt;&lt;br&gt;Geht aber nur mit NIS bzw. AtGuard, dafür werden Linksys Router per SNMP unterstützt. &lt;br&gt;&lt;br&gt;Hab grad gesehen, da gibts mittlerweile schon eine wesentlich neuere Version als die, die ich verwende, inkl. einem Netzwerkmonitor, und das ist auch noch Freeware &lt;img src="shades.gif" width="16" height="19" align="absmiddle" alt="B-)"&gt;&lt;br&gt;Leider ist die Seite grad ein wenig lahm &lt;img src="sad.gif" width="16" height="19" align="absmiddle" alt=":-("/&gt;&lt;br/&gt;</description>
      <pubDate>Tue, 22 Mar 2005 21:10:23 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2293887.html#2293887</guid>
      <dc:creator>Glockman</dc:creator>
      <dc:date>2005-03-22T21:10:23Z</dc:date>
    </item>
    <item>
      <title>Re: Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2293848.html#2293848</link>
      <description>&lt;blockquote&gt;&lt;em&gt;Macht sich eingentlich noch jemand die Mühe, sich Logfiles durchzuschauen,&lt;br&gt;oder gehöre ich zu einer Minderheit?&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;Ich schaus fast nie an...hab auch keine so schönen Statistiken wie du &lt;img src="teeth.gif" width="16" height="19" align="absmiddle" alt="|-D"/&gt;&lt;br/&gt;</description>
      <pubDate>Tue, 22 Mar 2005 20:55:49 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2293848.html#2293848</guid>
      <dc:creator>mko</dc:creator>
      <dc:date>2005-03-22T20:55:49Z</dc:date>
    </item>
    <item>
      <title>Manche lernen's anscheinend nie...</title>
      <link>http://forum.geizhals.at/t322532,2293830.html#2293830</link>
      <description>Schönen Guten allerseits,&lt;br&gt;&lt;br&gt;ich hab keine geeignete Stelle gefunden, an der ich das hier loswerden könnte, also poste ich mal in diese Rubrik; gehört noch am ehesten hier rein.&lt;br&gt;&lt;br&gt;Ich hab mal wieder meine Firewallstatistik durchgeschaut, und dachte mir, ich seh nicht recht; zur Verdeutlichung hier 2 Graphen, die mich staunen ließen.&lt;br&gt;&lt;br&gt;Das sind die Top 10 Ports, an die Anfragen geschickt wurden, Zeitraum: 1 Monat&lt;br&gt;&lt;br&gt;&lt;img src="http://forum.geizhals.at/files/35/top10_ports.jpg"&gt;&lt;br&gt;&lt;br&gt;Wie man recht schön erkennen kann gibt es immer noch genug Leute, die schlicht und einfach zu blöd sind, Patches einzuspielen (ich erinnere: Port 135 war/ist der Zielport der RPC/DCOM Lücke, die MSBlast, Lovesan &amp; Co verwendeten).&lt;br&gt;Datum der Veröffentlichung der Patches dagegen: 10. September 2003 (!) bzw. 13. April 04.&lt;br&gt;&lt;br&gt;Auf der Suche nach den Top 10 "Angreifern" auf Port 135 zeigt sich auch ein nettes Bild:&lt;br&gt;&lt;br&gt;&lt;img src="http://forum.geizhals.at/files/35/top10_ip_135.jpg"/&gt;&lt;br&gt;&lt;br&gt;Der Spitzenreiter mit 750 Versuchen - nur dass dieses Diagramm nicht etwa ein ganzes Monat, sondern lediglich &lt;b&gt;24 Stunden&lt;/b&gt; wiederspiegelt.&lt;br&gt;&lt;br&gt;Ich mein, mich erschüttert ja mittlerweile fast nichts mehr, aber angesichts dieser Zahlen frag ich mich schön langsam wirklich, ob man providerseitig nicht gegen solche Leute vorgehen sollte und den Zugang zum Netz abdreht - mit dem Hinweis, man gefährdert andere. Ist ja sonst auch gang und gäbe, dass man "zum Wohle der Anderen" bevormundet wird, aber nein, wenns um den Rechner geht haben alle Narrenfreiheit...&lt;br&gt;&lt;br&gt;Macht sich eingentlich noch jemand die Mühe, sich Logfiles durchzuschauen, oder gehöre ich zu einer Minderheit?&lt;br/&gt;</description>
      <pubDate>Tue, 22 Mar 2005 20:50:29 GMT</pubDate>
      <guid>http://forum.geizhals.at/t322532,2293830.html#2293830</guid>
      <dc:creator>Glockman</dc:creator>
      <dc:date>2005-03-22T20:50:29Z</dc:date>
    </item>
  </channel>
</rss>
