Vraag


Acties:
  • 0 Henk 'm!

  • Oefshakalaka
  • Registratie: December 2015
  • Laatst online: 24-07 12:12
Een vriend van mij heeft een Netgear Nighthawk R7000. Hij was niet op de hoogte van de recente lekken in de stock firmware (nieuws op Tweakers) en heeft pas afgelopen mei zijn router geüpdatet naar de meest recente firmware.

Nu heeft hij de log van zijn router bekeken en maakt hij zich zorgen over of het updaten te laat is geweest. In zijn log staat namelijk dit:
[LAN access from remote] from 176.92.22.33:52140 to 192.168.1.15:37776, Friday, May 19,2017 21:11:33
[LAN access from remote] from 180.169.73.162:29295 to 192.168.1.15:37776, Friday, May 19,2017 21:10:47
[LAN access from remote] from 176.37.226.59:61487 to 192.168.1.15:37776, Friday, May 19,2017 21:10:41
[LAN access from remote] from 178.172.239.226:34387 to 192.168.1.15:37776, Friday, May 19,2017 21:07:42
[LAN access from remote] from 176.59.8.174:17287 to 192.168.1.15:37776, Friday, May 19,2017 21:07:12
[LAN access from remote] from 178.165.44.99:37952 to 192.168.1.15:37776, Friday, May 19,2017 21:06:29
[LAN access from remote] from 178.151.86.164:24050 to 192.168.1.15:37776, Friday, May 19,2017 21:03:29
[LAN access from remote] from 178.65.163.231:20688 to 192.168.1.15:37776, Friday, May 19,2017 21:03:02
[LAN access from remote] from 162.230.172.230:7301 to 192.168.1.15:37776, Friday, May 19,2017 21:02:59
[LAN access from remote] from 178.120.218.164:48110 to 192.168.1.15:37776, Friday, May 19,2017 21:02:34
[LAN access from remote] from 178.215.96.45:8704 to 192.168.1.15:37776, Friday, May 19,2017 21:02:07
Wat zou dit kunnen betekenen? 192.168.1.15 is de Macbook van zijn vriendin. De externe IP-adressen heb ik opgezocht met behulp van een WhoIS IP Lookup Tool en deze komen voornamelijk uit landen als Rusland, Oekraïne, China, en Wit-Rusland.

Zou het kunnen dat haar MacBook onderdeel is geworden van een Botnet? Zo ja, kunnen we daar iets aan doen?

Relevante software en hardware die zij gebruiken
  • MacBook Air 13 inch <2016 (ofwel El Capitan, ofwel Sierra)
  • Netgear Nighthawk R7000 (firmware V1.0.7.12_1.2.5)
  • Geen P2P-programma's (Azure / uTorrent / Popcorn Time), volgens zijn zeggen.
Wat ik al gevonden of geprobeerd heb
  • Op internet heb ik gevonden dat het zou kunnen komen door een P2P programma, maar zoals gezegd geeft de vriend aan dat zij daar geen gebruik van maakt. De meeste threads in verschillende fora (gevonden op google) geven dit als oorzaak. Bovendien zou het raar zijn dat, indien het daadwerkelijk P2P-verkeer betreft, dat er zoveel connecties uit Rusland en Oekraïne in de logs terug zouden komen.
  • Ik heb gezocht naar waar poort 37776 voor gebruikt wordt op onder andere deze site, maar ik kan hier geen informatie over vinden.
  • Hij heeft haar computer gescand met Malwarebytes antimalware, maar dat heeft niets gevonden.
  • Het zou met Port-forwarding te maken kunnen hebben, maar hij heeft (voor zover hij weet) geen poorten expliciet open gezet op de router.

Alle reacties


Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

sudo lsof -iTCP -sTCP:LISTEN


en dan kijken of er iets op poort 37776 draait.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • Oefshakalaka
  • Registratie: December 2015
  • Laatst online: 24-07 12:12
Hij heeft de code gedraaid, maar in de log staat nog niets over poort 37776. Hij slaat nu de log dagelijks op, hopelijk zien we snel iets!

Acties:
  • 0 Henk 'm!

  • Oefshakalaka
  • Registratie: December 2015
  • Laatst online: 24-07 12:12
De routerlogs zijn al een paar dagen clean, raar genoeg. Ook de terminal-code laat niets zien. Laat de terminal log überhaupt wel iets zien als het niet op dat moment realtime gebeurt?

Ik heb hem daarom ook gevraagd om met Cocoa Packet Analyzer een dag lang te laten draaien, wellicht zien we dan nog connecties op die poort. Ik heb weinig ervaring met dat programma, maar hopelijk kunnen we er kaas van maken.

Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Oefshakalaka schreef op zaterdag 27 mei 2017 @ 14:49:
De routerlogs zijn al een paar dagen clean, raar genoeg. Ook de terminal-code laat niets zien. Laat de terminal log überhaupt wel iets zien als het niet op dat moment realtime gebeurt?
Nee, dat laat alleen zien welk proces er op dát moment gebruik maakt van die poort.

Let wel dat 't best iets kan zijn wat dynamisch een poort kiest, en dat je nu dus iets anders moet gebruiken dan 37776.

[ Voor 13% gewijzigd door CyBeR op 27-05-2017 14:56 ]

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • DiedX
  • Registratie: December 2000
  • Laatst online: 13:38
Bittorrent oid?

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


Acties:
  • 0 Henk 'm!

  • Oefshakalaka
  • Registratie: December 2015
  • Laatst online: 24-07 12:12
Het kan geen (bewust) P2P verkeer betreffen, op de laptop is geen bittorrent client geïnstalleerd.
CyBeR schreef op zaterdag 27 mei 2017 @ 14:55:
[...]

Nee, dat laat alleen zien welk proces er op dát moment gebruik maakt van die poort.

Let wel dat 't best iets kan zijn wat dynamisch een poort kiest, en dat je nu dus iets anders moet gebruiken dan 37776.
Nogmaals de routerlogs ingedoken. Inderdaad is er 1x contact gelegd met een andere poort, namelijk 64814. Dat lijkt een port voor een apple service. Verder is er op 19 mei maar liefst 139x geprobeerd verbinding te maken met de poort uit de OP: 37776. Met de routerlogs in de hand gaan we dit nog wel proberen te vinden!

Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Oefshakalaka schreef op zaterdag 27 mei 2017 @ 15:17:
[...]


Het kan geen (bewust) P2P verkeer betreffen, op de laptop is geen bittorrent client geïnstalleerd.


[...]


Nogmaals de routerlogs ingedoken. Inderdaad is er 1x contact gelegd met een andere poort, namelijk 64814. Dat lijkt een port voor een apple service. Verder is er op 19 mei maar liefst 139x geprobeerd verbinding te maken met de poort uit de OP: 37776. Met de routerlogs in de hand gaan we dit nog wel proberen te vinden!
Die poort van Apple is voor Xsan, dat gebruik je 100% zeker niet.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • Oefshakalaka
  • Registratie: December 2015
  • Laatst online: 24-07 12:12
Ze hebben nadien geen één keer meer iets terug gezien in de routerlogs. Blijft een vreemd verhaal, maar voorlopig kunnen we niets terugvinden.

Mochten ze in de toekomst nog iets zien, meld ik het hier weer!
Pagina: 1