Win: fake dhcp en hoge cpu load = spoof?

Pagina: 1
Acties:

  • Tonnes746
  • Registratie: Juni 2001
  • Laatst online: 06-01-2022
Sinds een paar dagen is er iets raars aan de hand met de windows os'en op mijn systeem:

Ik krijg van de dhcp-server van de (kabel)provider om de 6 a 8 seconden een pakketje dat er in logvorm eruit ziet als

1,[11/Mar/2002 14:09:48] Rule 'Packet to unopened port received': Blocked: In UDP, <mijn dhcp-server>:67->localhost:68, Owner: no owner

Vreemd, want in de eerste plaats hoort een lease renewal om de 12 uur te worden geinitieerd door de client en niet door de dhcp-server, aldus mijn provider. Daarbij is er ook geen 'owner' van port 68 aan mijn zijde (dus geen kernel386.exe). Ik twijfel dus aan de echtheid ervan.

Daarnaast is periodiek het processorgebruik ineens zo'n 80% gedurende een paar minuten, na het starten van welke internet-applicatie dan ook. Dan houdt het op, en lijkt het weer te beginnen na enige activiteit, bijvoorbeeld het opnieuw starten van een browser.

Progjes als win98taskman en Lockdown registreren geen extra zware of hangende processen resp. open poorten met datastromen gedurende de periodes van het hoge processorgebruik. En het leuke is dat het verschijnsel optreedt in zowel w98 als w98se (andere hd) en w2k, hoewel het bij de laatste beperkt blijft tot het dhcp-probleem.

Heb veel gezocht en ben o.a. gestuit op het IRDP-verhaal (ook te vinden op Speedguide.net). Uiteraard gezocht naar trojans en virussen en systeemfiles gechecked.

De grote vraag: word ik gespoofed? Uiteraard vraag ik me af of het een in verband staat met het andere, maar ik ga er wel van uit. En wat te doen als het zo ver is of wat zou het anders kunnen zijn?

bash: exec: /bin/Laden: cannot execute: No such file or directory


Verwijderd

heey,

Kan het niet zijn dat er een soort trojan op je PC staat.
Doe eens een online security scan en virus scan

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 16:57

Predator

Suffers from split brain

Als je angst hebt voor die IRDP spoof:
Kijk gewoon eens terwijl je het nog eens voorhebt naar je route tabel. Als er rare veranderingen in optreden weet je hoe laat het is :D

Everybody lies | BFD rocks ! | PC-specs


  • HunterPro
  • Registratie: Juni 2001
  • Niet online
Op dinsdag 12 maart 2002 18:59 schreef Predator het volgende:
Als je angst hebt voor die IRDP spoof:
Kijk gewoon eens terwijl je het nog eens voorhebt naar je route tabel. Als er rare veranderingen in optreden weet je hoe laat het is :D
lijkt me knap, want als hij gespoofed wordt, betekent het dat _iemand anders_ zich als hem voordoet. Dan verandert er dus nix bij hem! Maar hij ontvangt wel de packets die 'eigenlijk' voor hem zijn.

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 16:57

Predator

Suffers from split brain

Op dinsdag 12 maart 2002 19:01 schreef |HunterPro| het volgende:

[..]

lijkt me knap, want als hij gespoofed wordt, betekent het dat _iemand anders_ zich als hem voordoet. Dan verandert er dus nix bij hem! Maar hij ontvangt wel de packets die 'eigenlijk' voor hem zijn.
The ICMP Router Discovery Protocol (IRDP) comes enabled by default on
DHCP clients that are running Microsoft Windows95 (w/winsock2),
Windows95b, Windows98, Windows98se, and Windows2000 machines. By
spoofing IRDP Router Advertisements, an attacker can remotely add default
route entries on a remote system. The default route entry added by the
attacker will be preferred over the default route obtained from the DHCP
server. While Windows2000 does indeed have IRDP enabled by default, it
less vulnerable as it is impossible to give it a route that is preferred
over the default route obtained via DHCP.
:z
Je zit waarschijnlijk met mac spoofing in je hoofd ;)

Everybody lies | BFD rocks ! | PC-specs


  • HunterPro
  • Registratie: Juni 2001
  • Niet online
Op dinsdag 12 maart 2002 19:04 schreef Predator het volgende:

[..]


[..]

:z
Je zit waarschijnlijk met mac spoofing in je hoofd ;)
idd... ik moet gaan lezen... ben beetje brak door dat [newbie] topic :P
'k kon wel ff lekker kladderen met photoshop :P

  • Tonnes746
  • Registratie: Juni 2001
  • Laatst online: 06-01-2022
Ha, reacties :)
Kan het niet zijn dat er een soort trojan op je PC staat.
Doe eens een online security scan en virus scan
Idd het meest logische, maar ik heb er verschillende gebruikt en er is nix te vinden..
Als je angst hebt voor die IRDP spoof:
Kijk gewoon eens terwijl je het nog eens voorhebt naar je route tabel. Als er rare veranderingen in optreden weet je hoe laat het is :D
Done that, er is echter niks ongewoons of veranderends te zien..

Thanks anyway. Maar nu.. Omdat de cpu cooler de laatste tijd wat lawaai ging maken en steeds langzamer ging lopen heb ik die vandaag eindelijk maar eens even onder handen genomen. Ik wil nog niet te vroeg juichen maar het hoge cpu-gebruik heeft zich daarna nog niet voorgedaan dusseh... |:( Het probleem met de dhcp blijft echter, en als er dus echt niets met het systeem aan de hand is zou dat dus bij de isp moeten liggen, begin ik nu te geloven.

(Even later, na een belletje met de isp)

Naar het schijnt is deze overactieve houding van de dhcp-server normaal. Het zou best kunnen (ik heb het nooit eerder gelogd), al vraag ik me nu wel af wat het nut ervan is. Het gaat ten slotte om pakketjes naar een ongeopende poort..

bash: exec: /bin/Laden: cannot execute: No such file or directory

Pagina: 1