~whirled-peas~
Topic Starter
8:21 PM 7/29/2007
I have a D-Link DI-624 router connected to a friend's broadband cable modem which provides me free WiFi internet access. I installed 'Free SMTP Server' (www.softstack.com) to email the router's log data to my inbox, as I'm trying to monitor my screwy hybrid network (below).
Never received a successful email, but found router log now shows floods of 'spoof attacks' – from MAC address on -my- desktop system! Since uninstalling 'Free SMTP Server', these attacks continue. Task Mgr/Processes shows no trace. Only way to stop attacks is to disable/disconnect the LAN adapter, or shut down the computer. I've even tried System Restore (2 days back) to no avail!
Below is my HJT log. I've also included a short snippet of my router log. I will await direction for what to do next (being thankful my notebook is still working!).
Thanks in advance!
–Tom
= - = - = MY PC SYSTEM CONFIGURATION = - = - =
WinXP Home SP2 (2600) w/ALL security & critical updates
Asus A7N8X-E Deluxe (rev 2) w/AMD Athlon XP 2500+ @1.83GHz
- Phoenix ACPI BIOS Rev 1013 (11/12/2004)
- NVIDIA NFORCE2 Ultra 400 + MCP-T Chipset
- Dual-Channel DDR400 Memory/400 MHz FSB
- 1.00 GB RAM (2x 256MB[s2,3] as DDR, 1x 512MB[s1]) <– this may need reconfigured…
= - = - = MY "SCREWY HYBRID NETWORK" = - = - =
*
* Broadband —– DI-624 ~~~~~ ENRXWI-G ——- A7N8X-E Dlx (desktop system)
* . . . . . . . . . . . . . .+~~~~~~~ DWL G-120 - - - - Acer Notebook
*
*
*
* ——– = Cat5
* ~~~~~ = WiFi
* - - - - - = USB
* (ENRXWI-G is a Repeater in 'AP Client' mode, to give Cat5 connection)
= - = - = THE HJT LOG = - = - =
Logfile of HijackThis v1.99.1
Scan saved at 7:42:58 PM, on 7/29/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16473)
Running processes:
C:\WINDOWS.0\System32\smss.exe
C:\WINDOWS.0\system32\winlogon.exe
C:\WINDOWS.0\system32\services.exe
C:\WINDOWS.0\system32\lsass.exe
C:\WINDOWS.0\system32\svchost.exe
C:\WINDOWS.0\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS.0\system32\spoolsv.exe
C:\WINDOWS.0\system32\nvsvc32.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS.0\Explorer.EXE
C:\WINDOWS.0\system32\ctfmon.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\WINDOWS.0\system32\RUNDLL32.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS.0\Explorer.EXE
C:\WINDOWS.0\system32\NOTEPAD.EXE
C:\Program Files\Hijackthis\HijackThis.exe
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [NVMixerTray] "C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS.0\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS.0\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS.0\system32\ctfmon.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupd…b?1183347813484
O17 - HKLM\System\CCS\Services\Tcpip\..\{02F089F0-0DC6-4B92-AC3C-4DBE97FDFEC2}: NameServer =
O17 - HKLM\System\CCS\Services\Tcpip\..\{E62BA079-03C4-45F7-97EE-E2732155F1D0}: NameServer =
O17 - HKLM\System\CS1\Services\Tcpip\..\{02F089F0-0DC6-4B92-AC3C-4DBE97FDFEC2}: NameServer =
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList =
O17 - HKLM\System\CS2\Services\Tcpip\..\{02F089F0-0DC6-4B92-AC3C-4DBE97FDFEC2}: NameServer =
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS.0\SYSTEM32\WgaLogon.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS.0\system32\nvsvc32.exe
= - = - = THE ROUTER LOG = - = - =
Jul/29/2007 21:11:57
Drop TCP packet from WAN src:69.85.107.93:2520 dst::135 Rule: Default deny
Jul/29/2007 21:11:00
Target IP(224.0.0.22), Target Port(3) Packet Dropped
Jul/29/2007 21:11:00
Spoof IP(), Spoof Port(2150259464)
Jul/29/2007 21:11:00
Spoof Attack fromd MAC() Detect,
Jul/29/2007 21:10:59
Target IP(224.0.0.22), Target Port(3) Packet Dropped
Jul/29/2007 21:10:59
Spoof IP(), Spoof Port(2150259464)
Jul/29/2007 21:10:59
Spoof Attack fromd MAC() Detect,
Jul/29/2007 21:10:31
Drop UDP packet from WAN src:24.64.60.161:14065 dst::1028 Rule: Default deny
Jul/29/2007 21:10:31
Drop UDP packet from WAN src:24.64.60.161:14065 dst::1027 Rule: Default deny
Jul/29/2007 21:10:30
Drop UDP packet from WAN src:24.64.60.161:14065 dst::1026 Rule: Default deny
…yes, it's a short snippet because I disabled the adapter after about 2 seconds. The 'other' (non-spoof) entries are typical log entries.
.
I have a D-Link DI-624 router connected to a friend's broadband cable modem which provides me free WiFi internet access. I installed 'Free SMTP Server' (www.softstack.com) to email the router's log data to my inbox, as I'm trying to monitor my screwy hybrid network (below).
Never received a successful email, but found router log now shows floods of 'spoof attacks' – from MAC address on -my- desktop system! Since uninstalling 'Free SMTP Server', these attacks continue. Task Mgr/Processes shows no trace. Only way to stop attacks is to disable/disconnect the LAN adapter, or shut down the computer. I've even tried System Restore (2 days back) to no avail!
Below is my HJT log. I've also included a short snippet of my router log. I will await direction for what to do next (being thankful my notebook is still working!).
Thanks in advance!
–Tom
= - = - = MY PC SYSTEM CONFIGURATION = - = - =
WinXP Home SP2 (2600) w/ALL security & critical updates
Asus A7N8X-E Deluxe (rev 2) w/AMD Athlon XP 2500+ @1.83GHz
- Phoenix ACPI BIOS Rev 1013 (11/12/2004)
- NVIDIA NFORCE2 Ultra 400 + MCP-T Chipset
- Dual-Channel DDR400 Memory/400 MHz FSB
- 1.00 GB RAM (2x 256MB[s2,3] as DDR, 1x 512MB[s1]) <– this may need reconfigured…
= - = - = MY "SCREWY HYBRID NETWORK" = - = - =
*
* Broadband —– DI-624 ~~~~~ ENRXWI-G ——- A7N8X-E Dlx (desktop system)
* . . . . . . . . . . . . . .+~~~~~~~ DWL G-120 - - - - Acer Notebook
*
*
*
* ——– = Cat5
* ~~~~~ = WiFi
* - - - - - = USB
* (ENRXWI-G is a Repeater in 'AP Client' mode, to give Cat5 connection)
= - = - = THE HJT LOG = - = - =
Logfile of HijackThis v1.99.1
Scan saved at 7:42:58 PM, on 7/29/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16473)
Running processes:
C:\WINDOWS.0\System32\smss.exe
C:\WINDOWS.0\system32\winlogon.exe
C:\WINDOWS.0\system32\services.exe
C:\WINDOWS.0\system32\lsass.exe
C:\WINDOWS.0\system32\svchost.exe
C:\WINDOWS.0\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS.0\system32\spoolsv.exe
C:\WINDOWS.0\system32\nvsvc32.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS.0\Explorer.EXE
C:\WINDOWS.0\system32\ctfmon.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\WINDOWS.0\system32\RUNDLL32.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS.0\Explorer.EXE
C:\WINDOWS.0\system32\NOTEPAD.EXE
C:\Program Files\Hijackthis\HijackThis.exe
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [NVMixerTray] "C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS.0\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS.0\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS.0\system32\ctfmon.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupd…b?1183347813484
O17 - HKLM\System\CCS\Services\Tcpip\..\{02F089F0-0DC6-4B92-AC3C-4DBE97FDFEC2}: NameServer =
O17 - HKLM\System\CCS\Services\Tcpip\..\{E62BA079-03C4-45F7-97EE-E2732155F1D0}: NameServer =
O17 - HKLM\System\CS1\Services\Tcpip\..\{02F089F0-0DC6-4B92-AC3C-4DBE97FDFEC2}: NameServer =
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList =
O17 - HKLM\System\CS2\Services\Tcpip\..\{02F089F0-0DC6-4B92-AC3C-4DBE97FDFEC2}: NameServer =
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS.0\SYSTEM32\WgaLogon.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS.0\system32\nvsvc32.exe
= - = - = THE ROUTER LOG = - = - =
Jul/29/2007 21:11:57
Drop TCP packet from WAN src:69.85.107.93:2520 dst::135 Rule: Default deny
Jul/29/2007 21:11:00
Target IP(224.0.0.22), Target Port(3) Packet Dropped
Jul/29/2007 21:11:00
Spoof IP(), Spoof Port(2150259464)
Jul/29/2007 21:11:00
Spoof Attack fromd MAC() Detect,
Jul/29/2007 21:10:59
Target IP(224.0.0.22), Target Port(3) Packet Dropped
Jul/29/2007 21:10:59
Spoof IP(), Spoof Port(2150259464)
Jul/29/2007 21:10:59
Spoof Attack fromd MAC() Detect,
Jul/29/2007 21:10:31
Drop UDP packet from WAN src:24.64.60.161:14065 dst::1028 Rule: Default deny
Jul/29/2007 21:10:31
Drop UDP packet from WAN src:24.64.60.161:14065 dst::1027 Rule: Default deny
Jul/29/2007 21:10:30
Drop UDP packet from WAN src:24.64.60.161:14065 dst::1026 Rule: Default deny
…yes, it's a short snippet because I disabled the adapter after about 2 seconds. The 'other' (non-spoof) entries are typical log entries.
.