Remote acces naar lsass.exe-portscan nog nooit zoveel gezien

Pagina: 1
Acties:

  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 17-08 23:15

The Eagle

I wear my sunglasses at night

Topicstarter
Lieden

ik weet niet of dit het juiste forum is, maar anders moet er maar een move komen. Ben me net een ongeluk geschrokken. NIS 2003 gaat af met de melding dat een remote systeem mijn lsass.exe wil benaderen. Bleef aan de gang. Dus ik blocken en ondertussen zoeken.
Nou weet ik dus wat lsass.exe doet (local security mgt) en dat sommige trojans zich als zodanig vermommen. Maar....toen ik een portscan op het IP-adres van de compu die mij benaderde losliet, kwam ik wel heel erg veel tegen, varierend van cray-poorten tot cisco poorten, IBM zooi en nog veel en veel meer meuk. Een het typische was: vrijwel alles stond open. Gekke is ook dat bijv ftp op 20 zat ipv 21, en http wel openstond maar slecht benaderbaar was. ook telnet stond open, maar connecten ho maar. En 135 was dicht geloof ik, maar 139 dan weer open...
Ik snap er niks van
IP dat mij benaderde was 210.75.252.37

Kan iemand mij uitleggen wat hier aan de hand is / kan zijn? Desnoods even zelf met een poortscan kijken wat er precies aan het handje is, want ik kan er geen soep van maken

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 17-08 23:15

The Eagle

I wear my sunglasses at night

Topicstarter
Kick...tis net niet binnen 24 uur maar ik heb gemerkt dat als ik hem vroeg in de ochtend of 's avonds een kick geeft, dit weinig tot geen effect heeft. Excuses voor het ongemak ;)

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

The_Eagle schreef op 02 July 2003 @ 22:49:[...]Ik snap er niks van[...]
Zet die alerts van je firewall uit en laat je niet gek maken.

QnJhaGlld2FoaWV3YQ==


  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 17-08 23:15

The Eagle

I wear my sunglasses at night

Topicstarter
Brahiewahiewa schreef op 03 July 2003 @ 16:29:
[...]

Zet die alerts van je firewall uit en laat je niet gek maken.
Ik laat me ook niet gek maken...idd stond toevallig de alerter aan. Maar op zo'n moment wordt ik nieuwsgierig naar wie mij een kunstje probeert te flikken. En dan het aantal poorten...had echt zoiets van "Heeft er iemand ergens een serverfarm staan ofzo vanwaar ze me proberen te bereiken???
Hoe kan het dat er zoveel poorten open staan? een gemiddelde UNIX-machine heeft dat imho niet eens. Wat moet dat ooit voor machine zijn???

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


  • rontemp
  • Registratie: December 2001
  • Laatst online: 14-05 11:59

rontemp

MUHAHA

inetnum: 210.75.252.0 - 210.75.255.255
netname: CSTNET-LEGENDCO-
descr: CSTNET-Legend Co.ltd
descr: Computer Co.
descr: Beijing
country: CN
admin-c: LH90-AP
tech-c: LH90-AP
mnt-by: MAINT-CNNIC-AP
changed: lihong@cstnet.net.cn 20011106
status: ALLOCATED PORTABLE
source: APNIC

person: Li Hong
address: No.4, Zhongguancun 4th South Street, Haidian District, Beijing
country: CN
phone: +86-10-62533520
fax-no: +86-10-62533519
e-mail: lihong@cstnet.net.cn
nic-hdl: LH90-AP
mnt-by: MAINT-CNNIC-AP
changed: lihong@cstnet.net.cn 20010328
source: APNIC

Asrock 939Dual-SATA2, AMD 3200 Venice, 2x512 Mb, Radeon9800Pro, Compaq V1000 21",Blaster live!,samsung SP1614N (160Gb/8Mb),IBM 40GB 7200rpm, 2xmaxtor 40 Gb (raid0), Intellimouse Explorer win98se/win2k/XP