Windows 10 maakt verbinding met AWS en KPN

Pagina: 1
Acties:

  • Proqzor
  • Registratie: Juni 2004
  • Laatst online: 04-08 21:37
Hallo,

Wellicht een vreemd topic maar ik wou even checken of anderen dezelfde ervaring hebben.

Ik heb een netwerk draaien met Ubiquiti Unifi componenten. De IPS heeft afgelopen nacht een 18 tal uitgaande activiteiten geblokkeerd die op een Trojan lijken.

Vanuit mijn PC wordt contact gezocht met de IP adressen:

62.12.6.162:80
52.218.36.155:80

Na een google actie kom ik erachter dat dit respectievelijk een IP adres van KPN B.V. is en van AWS (een cloud service van Amazon?).

Voor de volledigheid één van de meldingen:

IPS Alert 1: A Network Trojan was Detected. Signature ET USER_AGENTS Suspicious User-Agent (Clever Internet Suite). From: 192.168.1.34:62612, to: 62.12.6.162:80, protocol: TCP

Heeft iemand enig idee wat dit precies kan zijn en/of het schadelijk kan zijn?

Ik lees hier en daar dat het met een nachtelijke update van Windows o.i.d. te maken kan hebben. Mijn Windows 10 is volledig bijgewerkt uiteraard. Het pakket Clever Internet Suite zegt mij niks en ik kan het ook niet zo 1-2-3 terugvinden. Via google kom ik ook alleen maar wazige software pakketten tegen.

Als iemand dit ook eens tegen is gekomen en erachter is gekomen wat het is. Ik ben erg benieuwd!

Acties:
  • 0 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 11-10 15:49

Equator

Crew Council

#whisky #barista

Eerste hit op Google: (even los van target IP's)

https://community.ui.com/...b4-4910-a462-1ecaf658947b

Het lijkt daar (even snel gelezen) iets met Google Chrome te maken te hebben.

[ Voor 6% gewijzigd door Equator op 06-09-2019 07:27 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Equator schreef op vrijdag 6 september 2019 @ 07:26:
Eerste hit op Google: (even los van target IP's)
En de tweede (ik gok je zoekterm) in DuckDuckGo (we zitten hier tenslotte wel in PB :) )

Acties:
  • +1 Henk 'm!

  • Radiall
  • Registratie: Januari 2002
  • Laatst online: 14-06 17:00
Equator schreef op vrijdag 6 september 2019 @ 07:26:
Eerste hit op Google: (even los van target IP's)

https://community.ui.com/...b4-4910-a462-1ecaf658947b

Het lijkt daar (even snel gelezen) iets met Google Chrome te maken te hebben.
Deze reactie slaat helemaal nergens op. Het enige overeenkomstige in de url die aangehaald wordt, is dat het een IPS alert betreft. Verder komt er niets overeen met de melding die de OP aanhaalt. De conclusie dat dit dus ook wel iets met Chrome te maken zal hebben is dan ook wel erg kort door de bocht.

Ik heb dezelfde melding in mijn IPS en ben ook wel zeer nieuwsgierig wat deze connecties zijn, maar kon er niet zoveel over vinden. Inmiddels heb ik wel een vermoeden waar de user-agent vandaan komt:

https://www.symantec.com/...res/detail.jsp?asid=22654

[ Voor 9% gewijzigd door Radiall op 18-11-2019 14:38 ]

"Beware Of Programmers Who Carry Screwdrivers. " - Leonard Brandwein


Acties:
  • 0 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Radiall schreef op maandag 18 november 2019 @ 14:27:
[...]


Deze reactie slaat helemaal nergens op...
Sorry hoor, maar IPS flagged een pakketje verdacht omdat er in 2007 een CVE is gelogged.
Dat is met aan zekerheid grenzende waarschijnlijkheid een false positive

QnJhaGlld2FoaWV3YQ==


Acties:
  • 0 Henk 'm!

  • jurroen
  • Registratie: Mei 2012
  • Laatst online: 06:54

jurroen

Security en privacy geek

Storm in een glas water.

Het KPN IP adres is van Albelli / Albumprinter BV. Deze software wordt ook regelmatig gewhitelabelled door andere online fotodiensten. Heb je wellicht een paar foto's of een album online laten afdrukken? Zo niet, het is ook mogelijk dat deze bij printsoftware meegeleverd is.

Amazon Web Services (AWS) is een gigantische cloud infrastructuur aanbeider, groter dan Google (GCP) en Azure samen. Het kan heel goed zijn dat Albelli/Albumprinter beide IP adressen gebruikt.

De "Suspicious User-Agent" melding van de 'Emerging Threats' signatures is geen false positive, maar kan zeker geen kwaad :)

[ Voor 8% gewijzigd door jurroen op 19-11-2019 21:41 . Reden: Link gefixt ]

Ongevraagde verzoeken per DM beantwoord ik niet, sorry


Acties:
  • 0 Henk 'm!

  • Radiall
  • Registratie: Januari 2002
  • Laatst online: 14-06 17:00
Brahiewahiewa schreef op maandag 18 november 2019 @ 15:32:
[...]

Sorry hoor, maar IPS flagged een pakketje verdacht omdat er in 2007 een CVE is gelogged.
Dat is met aan zekerheid grenzende waarschijnlijkheid een false positive
Een ook hier ga je weer te kort door de bocht. Het feit dát er een pakketje als verdacht wordt gemarkeerd verdient het om na te gaan of het een false positive is of niet. Het linken naar een forum post waar ook een melding van een IPS wordt aangehaald, geeft daarmee geen antwoord op de vraag.
jurroen schreef op dinsdag 19 november 2019 @ 21:38:
Het KPN IP adres is van Albelli / Albumprinter BV. Deze software wordt ook regelmatig gewhitelabelled door andere online fotodiensten. Heb je wellicht een paar foto's of een album online laten afdrukken? Zo niet, het is ook mogelijk dat deze bij printsoftware meegeleverd is.

De "Suspicious User-Agent" melding van de 'Emerging Threats' signatures is geen false positive, maar kan zeker geen kwaad :)
Dank voor deze toevoeging, dit is info waarmee het verkeer verklaard kan worden en op basis waarvan topicstarter ook conclusies kan trekken.

@Brahiewahiewa Ik weet het, het is hoogstwaarschijnlijk allemaal volkomen onschuldig en ik zou mij er ook niet druk om maken. Maar, als iemand serieus nieuwsgierig is naar de inhoud van de melding, geeft de post van @jurroen een stuk meer houvast dan er bij voorbaat maar vanuit gaan dat het wel een false positive is.

"Beware Of Programmers Who Carry Screwdrivers. " - Leonard Brandwein

Pagina: 1