Что за зверь не виданный!

Discussion in 'Безопасность и Анонимность' started by karabym, 27 Feb 2007.

  1. karabym

    karabym Elder - Старейшина

    Joined:
    14 Dec 2006
    Messages:
    196
    Likes Received:
    30
    Reputations:
    1
    Собсвенно решил проверить активность сети снифаком и окуел O_0
    Валят запросы с разных странн на порт 20442
    Скрин
    Кто что думает?!
    Случаем не вирь овладел провайдером?
     
  2. Alexsize

    Alexsize Fail

    Joined:
    17 Sep 2005
    Messages:
    1,771
    Likes Received:
    1,221
    Reputations:
    704
    Че за сеть, где просмотрел. Айпи давай, все давай. Тогда че нить хоть ясно будет. А так порт непонятный. Кто то нестандартно что то выставил. Жду.
     
  3. karabym

    karabym Elder - Старейшина

    Joined:
    14 Dec 2006
    Messages:
    196
    Likes Received:
    30
    Reputations:
    1
    Сеть адсл пров екатеренбурга "Уралсвязь"! а айпи какую роль будет играть в ясности?! :)

    Поточней отпишу:
    Вобщем винда с нуля троянов нету! проверял при бездействии т.е в нете не че не гружу и не делаю....проверял через прогу CommView
    Как видно из скрина идут только запросы что говорит о том что уменя заразы нету..
    эта канетель колбасит постоянно!
     
  4. ground_zero

    ground_zero Elder - Старейшина

    Joined:
    11 Oct 2006
    Messages:
    398
    Likes Received:
    85
    Reputations:
    5
    дак чо ты переживаеш , входящие соединения блокируютса ? исходящие блокируютса по этим адресам хотябы ? Ids пишет поползновение в лог ? Если уж такай параноя закрой ево вообще для всех входящих и исходящих возможно поймёш в чём причина .
    Борт в один порт это давольно распространёное явление .
     
  5. REDsaratov

    REDsaratov Elder - Старейшина

    Joined:
    17 Dec 2006
    Messages:
    123
    Likes Received:
    41
    Reputations:
    -8
    да в чем проблема ставь Firewall и блокируй этот порт
     
  6. Cr4sh

    Cr4sh net maniac

    Joined:
    25 Aug 2005
    Messages:
    30
    Likes Received:
    22
    Reputations:
    27
    напиши прогу которая будет слушать этот порт и дампить пришедшие пакеты, тогда можно будет делать выводы...
     
    1 person likes this.
  7. ShadOS

    ShadOS ы

    Joined:
    11 Feb 2007
    Messages:
    667
    Likes Received:
    351
    Reputations:
    413
    батенька, это конечно хек, но за вас уже давно tcpdump написали, он же windump для windows. Сливать здесь:
    http://www.winpcap.org/windump/

    karabym, Дампы в студию, пожалуйста.
     
    #7 ShadOS, 11 Mar 2007
    Last edited: 12 Mar 2007
  8. Cr4sh

    Cr4sh net maniac

    Joined:
    25 Aug 2005
    Messages:
    30
    Likes Received:
    22
    Reputations:
    27
    если речть идёт об udp то согласен, но в случае с tcp если на тачке на которую идут попытки коннекта на этом порту ничего не крутится то мы кроме кучи SYN пакетов нихрена не получим
     
  9. ShadOS

    ShadOS ы

    Joined:
    11 Feb 2007
    Messages:
    667
    Likes Received:
    351
    Reputations:
    413
    Тогда вопрос, а что ты хочешь там увидеть? windump нам всё и так покажет. или ты ещё как-то хочешь пакет разобрать?
     
  10. karabym

    karabym Elder - Старейшина

    Joined:
    14 Dec 2006
    Messages:
    196
    Likes Received:
    30
    Reputations:
    1
    Да так и есть идут токо запросы на таком порту в винде нечего не стоит....
     
  11. ShadOS

    ShadOS ы

    Joined:
    11 Feb 2007
    Messages:
    667
    Likes Received:
    351
    Reputations:
    413
    Всё, вехал что хочет Cr4sh. Пишем серверное приложение, которое будет обрабатывать входящие пакеты.
     
  12. karabym

    karabym Elder - Старейшина

    Joined:
    14 Dec 2006
    Messages:
    196
    Likes Received:
    30
    Reputations:
    1
    Хехех вроде вкурил что это за порты!...
    А именно:
    Щас начались другие запросы на порт 19648 ну и на 20442 тож иногда
    так вот вчем прикол лазил в настройках клиента µTorrent оказывается он использует
    порт 19648 :) дык в даный момент нечего не качаю через него но качал дня два назад:)
    А порт 20442 как я понял относится с клиенту BitComet которым я пользовался раньше :)

    Это че за хрень такая получается типа я там все ещо качаю и раздаю как источник :)
    и почему так ума не приложу!!!...
    Мож я незнаю каких нить особенностей torrents ?!....
     
    #12 karabym, 17 Mar 2007
    Last edited: 17 Mar 2007
  13. gormet

    gormet Elder - Старейшина

    Joined:
    31 Jan 2007
    Messages:
    38
    Likes Received:
    24
    Reputations:
    23
    поэтому я этим сетям торрентовским и не доверяю :)
     
  14. ShadOS

    ShadOS ы

    Joined:
    11 Feb 2007
    Messages:
    667
    Likes Received:
    351
    Reputations:
    413
    порты разные бывают... те что назвали TCP или UDP? Возможно, это какой-то bittorent червь.
     
  15. karabym

    karabym Elder - Старейшина

    Joined:
    14 Dec 2006
    Messages:
    196
    Likes Received:
    30
    Reputations:
    1
    Да там фиг разберешь клиенты торрентов ипользую оба протокола...
    Но факт остоется фактом муть эта валит оттуда!!!

    возможно ты и прав :)
     
  16. iv.

    iv. Elder - Старейшина

    Joined:
    21 Mar 2007
    Messages:
    1,183
    Likes Received:
    438
    Reputations:
    107
    таймаут на inactive видимо в торрете крайне большой, у меня такое же было в edonkey и gnutella.
    насчет червя - спорное мнение..
     
  17. ground_zero

    ground_zero Elder - Старейшина

    Joined:
    11 Oct 2006
    Messages:
    398
    Likes Received:
    85
    Reputations:
    5
    проскань атакующих возможно червь конектитса ко всем компам в сети через клиент . это значит что и они заражены .
     
  18. karabym

    karabym Elder - Старейшина

    Joined:
    14 Dec 2006
    Messages:
    196
    Likes Received:
    30
    Reputations:
    1
    Хммм таймаут это как поподробней можно ?!
    А толк какой их сканить не пойму ?! да и это не а атака а просто syn запрос походу!
    Всмысле клиенты заражены или что ?
     
  19. iv.

    iv. Elder - Старейшина

    Joined:
    21 Mar 2007
    Messages:
    1,183
    Likes Received:
    438
    Reputations:
    107
    т.е. время, с момента закрытия клиента до того, что все остальные считают что ты действительно оффлайн.
     
  20. ground_zero

    ground_zero Elder - Старейшина

    Joined:
    11 Oct 2006
    Messages:
    398
    Likes Received:
    85
    Reputations:
    5
    karabym машины заражены ! Принцип действия любова червя попадать на машину и пытатса заразить все машины в сети которой она находитса . Что даст ? Да много чево даст вплоть до возымения всех заражённых машин если ты поймёш что это за червь и как он действует .