constante connecties naar verdacht domein

Pagina: 1
Acties:

  • ieperlingetje
  • Registratie: September 2007
  • Niet online
Beste,

Wij werken met een whitelist proxy, waardoor connecties naar domeinen die niet bekend zijn worden afgebroken. De afgelopen 2 dagen zien wij in de squid logs honderden POST requests voorbijkomen naar http : //6h63jfhc1.su/gate.php en http ://73n7v3k8h.su/gate.php , maar geen enkele (kapsersky, malwarebytes, microsoft's scanner) virusscanner ontdekt iets verdachts op onze servers. Op virustotal merkt momenteel slechts 1 scanner de link als verdacht aan. Een google search levert voor gelijkaardige url's een verband op met Zeus, maar deze domeinen zijn nog niet gekend. Zijn er mensen die gelijkaardig gedrag op hun netwerk zien? Onze gebruikers hebben geen admin rechten, en alle inkomende mails worden gescand op verdachte bijlagen of inhoud, het is dus een raadsel hoe het zich op ons netwerk genestelt heeft. Ook het feit dat geen enkele virusscanner iets vind is nogal vreemd. Kan iemand mij in de goede richting helpen wat we nog kunnen proberen, apart van een complete clean install te doen? (onze gebruikers werken op terminal servers, clean install willen we dus het liefst vermijden).

Tijdmachine | Nieuws trends


  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Hiermee kom je wel wat verder

73n7v3k8h.su
http://whois.marcaria.com...-domain-su?q=73n7v3k8h.su
5.39.222.77

6h63jfhc1.su
http://whois.marcaria.com...-domain-su?q=6h63jfhc1.su
167.88.5.246

Maak je niet druk, dat doet de compressor maar


  • Baserk
  • Registratie: Februari 2007
  • Laatst online: 00:50
Dat is aardig recent geregistreerd.
Heeft je organisatie belangrijk intellectueel eigendom in huis of is het een nationale/internationale organisatie? Huis, tuin en keuken scanners gaan 'm dan niet worden ben ik bang.

Romanes eunt domus | AITMOAFU


  • Tomino
  • Registratie: Januari 2006
  • Laatst online: 19:51
Eens met bovenstaand.

  • DiedX
  • Registratie: December 2000
  • Laatst online: 06-11 08:16
Heel simpel: legitiem verkeer was naar bekende domeinnamen gegaan. Goed gevonden, maar je hebt wel een probleem :(

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


  • brokenp
  • Registratie: December 2001
  • Laatst online: 04:45
Gate.php lijkt op eerste gezicht een zeus infectie te zijn. Eerste stappen:
- achterhaal welke server/systemen het zijn op basis van proxy logs
- zoek in proxy logs wanneer het malicious traffic begon
- draai op de systemen een scan met mandiant redline (gratis tool om diverse persitency methoden te achterhalen), en zoek daarin welke bestanden aangepast zijn in de tijdsperiode waarop het begon.
- op basis van bestandsnamen/mappen kan je mogelijk zien of het zeus is
- in safe mode de bestanden weghalen en mogelijk insturen naar virustotal
- achterhalen hoe de infectie plaatsvond (bijv missende updates, word macro)
- indien er risico op gelekte data of wachtwoorden zijn aanvullende maatregelen (ww's resetten, melden )


Ligt natuurlijk ook aan hoe gevoelig de gegevens zijn die je verwerkt, mogelijk professionele hulp inschakelen

  • ieperlingetje
  • Registratie: September 2007
  • Niet online
Bedankt.voor de reacties. Ondertussen heeft onze IT partner gisterenavond ook nog gekeken. Ik plaats hier de info even zodat jullie er ook iets aan hebben:

*De infectie nestelt zich in de appdata folder van de ingelogde gebruiker (\AppData\Roaming\gsdkfyfascbx\Aoeoaonmsi.exe)
*De requests worden uitgevoerd vanaf RegAsm.exe (omschrijving van dat process is Microsoft .NET assembly registration utility).

Na opkuisen van die appdata folders stoppen de requests. We zijn nu aan het kijken of er nog ergens anders iets genestelt zit.

Edit: sinds gisterenavond beginnen de virusscanners het bestand te detecteren: https://www.virustotal.co...4af2d67cf8bf9e5/analysis/

[ Voor 15% gewijzigd door ieperlingetje op 18-08-2016 11:53 ]

Tijdmachine | Nieuws trends

Pagina: 1