imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Интернет, Глобальные и Локальные сети > Безопасность
Опции темы
Старый 10.11.2005, 18:23     # 1
Wand
Full Member
 
Аватар для Wand
 
Регистрация: 01.12.2003
Адрес: Minsk
Пол: Male
Сообщения: 618

Wand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех Гуру
соединение на UDP порт 24898

В последнее время заметил что аутпост фаервол начал отбивать атаки - попытка соединения на UDP порт 24898, причем попытка соединиться происходит с абсолютно разных IP адресов и просто постоянно... в минуту около 90 попыток соединения. Проверка системы не выявила наличия каких либо болезней, но поскольку морально был готов для переустановки винды (XP SP2) все поставил по новой. первым делом на свежую винду поставил фаерволл - та же самая картина - кто-то постоянно стучится на UDP порт 24898. Я стал грешить на аутпост, заново снес и поставил винду, поставил McAfee internet security - и... опять та же самая байда. Поиск в интернете по ключевым словам "UDP port 24898" ничего толкового не выдал. Собственно и возник вопрос - может кто сталкивался с таким, и что вообще это такое. ну и если это "болезнь", то как от неее избавиться
__________________
IМНОм обрастут плиты гробниц...
Wand вне форума  
Старый 11.11.2005, 15:26     # 2
SinClaus
Котозавр
 
Аватар для SinClaus
 
Регистрация: 15.04.2003
Адрес: Russia, Tomsk
Пол: Male
Сообщения: 1 330

SinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех Гуру
В базе портов не значится, и вообще шибко высокий номер, там стандартные сервисы и обычные трояны вроде не живут. Мабуть в окрестностях какой юный хацкер испытывает свое творение?
__________________
Паранойю у админов лечить нельзя, надо лишь следить, чтобы развивалась в нужном направлении
SinClaus вне форума  
Старый 20.11.2005, 17:09     # 3
Псих
::VIP::
Guinness Liker
Понаехало тут
 
Аватар для Псих
 
Регистрация: 26.01.2003
Адрес: В нейроне
Пол: Male
Сообщения: 2 848

Псих СуперБогПсих СуперБог
Псих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБог
Не факт, что не появилась новая зараза.
И почему вас пугает номер порта?
Почему я не могу написать например свой червь и выставить порт 65000?
Новый червь какой-то видимо.
__________________
меня не вылечат
Псих вне форума  
Старый 20.11.2005, 20:49     # 4
VAlex
Newbie
 
Регистрация: 15.08.2004
Адрес: Frankfurt am Main
Сообщения: 30

VAlex Ушлепок
У тебя eMule не пасется?
VAlex вне форума  
Старый 21.11.2005, 01:25     # 5
Heo
::VIP::
 
Регистрация: 10.03.2003
Адрес: /dev/null
Сообщения: 2 900

Heo Отец (мать) всех ГуруHeo Отец (мать) всех ГуруHeo Отец (мать) всех ГуруHeo Отец (мать) всех ГуруHeo Отец (мать) всех ГуруHeo Отец (мать) всех ГуруHeo Отец (мать) всех ГуруHeo Отец (мать) всех ГуруHeo Отец (мать) всех ГуруHeo Отец (мать) всех ГуруHeo Отец (мать) всех ГуруHeo Отец (мать) всех ГуруHeo Отец (мать) всех ГуруHeo Отец (мать) всех ГуруHeo Отец (мать) всех ГуруHeo Отец (мать) всех ГуруHeo Отец (мать) всех ГуруHeo Отец (мать) всех Гуру
Wand
Кинь весь список загруженных сервисов (можно просмотреть через CTRL+ALT+DEL, вторая закладка)
Heo вне форума  
Старый 22.11.2005, 00:34     # 6
shiraza
Junior Member
 
Регистрация: 21.11.2005
Сообщения: 64

shiraza Путь к славе только начался
Wand
С насколько разных ip идут попытки соединения? Дай лог.
Нео
Лучше netstat -a -b , но я так понял, что пытаются соединиться с машиной Wand'а, а не его машина куда-то стучится.
shiraza вне форума  
Старый 22.11.2005, 11:05     # 7
Wand
Full Member
 
Аватар для Wand
 
Регистрация: 01.12.2003
Адрес: Minsk
Пол: Male
Сообщения: 618

Wand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех Гуру
По поводу загруженных сервисов - разумеется первым делом кинулся смотреть таск менеджер - там ничего необычного... да и фаервол показал бы какой процес вызывает такую активность... ан нет - аутпост показывал not available... Лог сечас сбросить не могу ибо переставил ХР в очередной раз, а наши админы посоветовали поставить вместо аутпоста керио персонал фаервол. Так вот керио пока ничего не показывает, хотя я лично думаю, что я просто еще не разобрался с его настройками
__________________
IМНОм обрастут плиты гробниц...
Wand вне форума  
Старый 22.11.2005, 14:09     # 8
shiraza
Junior Member
 
Регистрация: 21.11.2005
Сообщения: 64

shiraza Путь к славе только начался
Wand
Таск менеджер мало что показывает. Используй команду "netstat -a -b" эта стандартная команда выдает список всех подключений, с указанием участвующих процессов. Правда возможны вирусы и трояны, скрывающиеся от этого метода. Еще хорошая штука - программа TcpView от сайта _http://www.sysinternals.com/Utilities/TcpView.html, она также позволяет видеть все соединения, только удобнее netstat.
shiraza вне форума  
Старый 22.11.2005, 14:24     # 9
Wand
Full Member
 
Аватар для Wand
 
Регистрация: 01.12.2003
Адрес: Minsk
Пол: Male
Сообщения: 618

Wand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех Гуру
shiraza
дело в том, что я все это попробовал перед тем как тему создавать.. Tcpview ничего подозрительного не показал, да и что ему было показывать - я так понимаю что ко мне ломились откуда-то извне. Чертовщина одним словом, я сегодня вечером снесу керио и поставлю аугнитум аутпост - посмотрю опять что он покажет
__________________
IМНОм обрастут плиты гробниц...
Wand вне форума  
Старый 22.11.2005, 15:08     # 10
shiraza
Junior Member
 
Регистрация: 21.11.2005
Сообщения: 64

shiraza Путь к славе только начался
_http://www.seifried.org/security/ports/24000/24898.html
по данным этого сайта ничего на этом порту быть не должно. Посмотреть активные подключения на твоем компе стоило потому, что возможен такой сценарий: на твою тачку поставили трояна, он разослал сведения о своем наличии, а соединения на этот левый порт - попытки владельца трояна передать ему задачу.
shiraza вне форума  
Старый 23.11.2005, 12:06     # 11
Wand
Full Member
 
Аватар для Wand
 
Регистрация: 01.12.2003
Адрес: Minsk
Пол: Male
Сообщения: 618

Wand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех ГуруWand Отец (мать) всех Гуру
shiraza
Очень похоже... так как до этого я попытался запустить фейковый no-cd к Civilization 4 - который как окзалось в последствии был трояном... Очень странно, но Доктор Веб его пропустил (с тех пор он безжалостно удален), просто троян то был тут-же подчищен, да и винда была переставлена, а попытки соединения продолжали иметь место даже после переустановки с нуля (с удалением раздела, переформатированием и т.п.)
__________________
IМНОм обрастут плиты гробниц...
Wand вне форума  
Старый 23.11.2005, 12:40     # 12
shiraza
Junior Member
 
Регистрация: 21.11.2005
Сообщения: 64

shiraza Путь к славе только начался
Тогда список ип, с которых происходит соединение - в студию! А там уж посмотрим, просто забить на это дело или письма провам этого злодея писать.
shiraza вне форума  
Старый 23.11.2005, 15:12     # 13
SinClaus
Котозавр
 
Аватар для SinClaus
 
Регистрация: 15.04.2003
Адрес: Russia, Tomsk
Пол: Male
Сообщения: 1 330

SinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех Гуру
У нас в сети некоторые любопытные ловили троянов-спам-прокси, кстати самые популярные нынче. А вот порт они действительно могут открыть для себя где угодно. После выведения этой заразы (отловили сразу по возросшему трафику) к ним продолжали стучаться довольно долго. Но не неделю а меньше.
Кстати, а как троян вылез на улицу? Файрволла не было?
Ради интереса можно заказать скан себя снаружи - хотя бы с _http://leader.ru/secure/ - узнаешь какие порты открыты.
__________________
Паранойю у админов лечить нельзя, надо лишь следить, чтобы развивалась в нужном направлении
SinClaus вне форума  
Старый 23.11.2005, 15:59     # 14
bdimych
Junior Member
 
Регистрация: 03.06.2002
Сообщения: 68

bdimych Путь к славе только начался
Какие порты открыты можно наверняка посмотреть в файрволе. И сомневаюсь что троян у тебя жив т.к. если бы порт был открыт т.е. какая то прога ждет соединения на этом порту то сообщение файрвола было бы не просто "попытка соединения на порт ХХХ" а что то вроде "программа ХХХ просит соединения".

Еще сканирование диапазонов адресов довольно распространенная вещь и там все идет автоматически т.е. автомат может несколько дней пытаться соединиться а потом когда "сообразит" что бесполезно сам прекратит.

Цитата:
на твою тачку поставили трояна, он разослал сведения о своем наличии, а соединения на этот левый порт - попытки владельца трояна передать ему задачу.
по моему похоже на правду но при условии постоянного IP и опять же думаю что троян вряд ли живой т.е. он мог успеть разослать но потом был удален.
bdimych вне форума  
Старый 15.12.2005, 10:27     # 15
Псих
::VIP::
Guinness Liker
Понаехало тут
 
Аватар для Псих
 
Регистрация: 26.01.2003
Адрес: В нейроне
Пол: Male
Сообщения: 2 848

Псих СуперБогПсих СуперБог
Псих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБог
Ребят, воскрешаю тему, ибо последние время тоже странные сканы появились.
Сканы UPD 1026,1027 портов. Реже TCP.
Есть подозрение, что они сканятся, когда юзаешь фри проксю или сокс. Я могу ошибаться.
Кто-нить с таким стыкался?
__________________
меня не вылечат
Псих вне форума  
Старый 16.12.2005, 12:23     # 16
Римо
Junior Member
 
Аватар для Римо
 
Регистрация: 08.07.2004
Адрес: Теперь Черная речка
Сообщения: 123

Римо СэнсэйРимо СэнсэйРимо СэнсэйРимо СэнсэйРимо СэнсэйРимо СэнсэйРимо СэнсэйРимо СэнсэйРимо СэнсэйРимо СэнсэйРимо СэнсэйРимо СэнсэйРимо Сэнсэй
_http://www.iana.org/assignments/port-numbers может чего улыбнет..
Римо вне форума  
Старый 20.12.2007, 22:33     # 17
nopresent
Junior Member
 
Аватар для nopresent
 
Регистрация: 04.05.2004
Сообщения: 180

nopresent Луч света в тёмном царствеnopresent Луч света в тёмном царствеnopresent Луч света в тёмном царствеnopresent Луч света в тёмном царствеnopresent Луч света в тёмном царстве
В сетях разбираюсь не сильно, по этмоу вопрос снова по UDP пакетам. По логам фаервола постоянно вижу что он блокирует входящий трафик по UDP пакетам, что самое интересное, с очень близких мне ай-пи адресов. за несколько минут до 100 таких блокировок с одного ай пи.
К приверу мой ай пи 10,10,10,1 а udp идёт с 10,10,10,11. Я сижу в локальной сети. Вопрос такой - можно ли по такому факту идти к провайдеру и говорить что бы разобраись с этим айпи. Где слышал про UDP storm (какие-то атаки на сервера, которые замедляеют их работу) - может таким способом гасяться близ лежащие машины в сети что бы кому-то одному была хорошая скорость?
nopresent вне форума  
Старый 21.12.2007, 17:37     # 18
SinClaus
Котозавр
 
Аватар для SinClaus
 
Регистрация: 15.04.2003
Адрес: Russia, Tomsk
Пол: Male
Сообщения: 1 330

SinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех Гуру
Сеть в большинстве случаев Ethernet, а она работает по принципу CDMA/CD, т.е. с общей средой передачи. Невозможно забить канал соседу и получить бОльшую полосу - она общая. Скорее всего хреново сконфигуренный комп где-то рядом. Или твой комп щупают.
__________________
Паранойю у админов лечить нельзя, надо лишь следить, чтобы развивалась в нужном направлении
SinClaus вне форума  

Опции темы

Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 18:17.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.