Toon posts:

Exceptioneel verkeer van poort 445

Pagina: 1
Acties:

Verwijderd

Topicstarter
Goedemorgen,

Het volgende doet zich voor:

We hebben een poortscan gedaan, en zien daarbij dat er exceptioneel veel verkeer gaat tussen de volgende poorten (heen en weer):

445 - 1041
445 - 1061
445 - 1235
445 - 2154
445 - 4837

Het gaat hier om een Citrix omgeving. Ik heb het vermoeden dat we te maken hebben met een Trojan of virus, maar kan maar niet achterhalen welke dat zou kunnen zijn.

Googlen heeft mij op een heleboel websites gebracht... maar nog niet de goede...
Weten jullie misschien wat voor verkeer dit kan zijn? Of waar ik goede informatie hierover kan vinden?

Thnx.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Port 445 is de microsoft-ds port, zoals je had kunnen vinden in %WINDIR%\SYSTEM32\DRIVERS\ETC\SERVICES
En de vraag is natuurlijk: "wat vind jij exceptioneel?". Vanaf een Citrix server is het best wel te verwachten dat zo'n 10 - 15% van je netwerkverkeer port 445 betreft. Als het beduidend meer is ben je gewoon geïnfecteerd met W32.Blaster of een variant (niet gepacht met MS03-026?)

QnJhaGlld2FoaWV3YQ==


Verwijderd

Topicstarter
Blaster is het iig niet, ook Deloder niet.. (beiden volledig op uitgezocht).

Ja, verkeer van en naar poort 445 kan ik begrijpen, maar het gaat mij meer om de poorten die aan de rechterkant staan... ik snap niet waarom 445 met genoemde poorten praat.

Het neemt ong. 30% van het verkeer in. In de vorige meting (vorige week) was het ong. 70%

Voor de rest ben ik op de hoogte van poort 445 (SMB over TCP/IP) maar toch alvast bedankt voor het meedenken!

[ Voor 12% gewijzigd door Verwijderd op 03-09-2003 12:19 . Reden: netwerk utilization toegevoegd ]


Verwijderd

Dat is nou eenmaal hoe tcp werkt; client opent een connectie van een locale poort >1023 naar een (meestal) vastgestelde poort op een server (bv. 80 voor http, 110 voor pop3 en in jouw geval dus 445). Zo heeft elke connectie een unieke tuple (source ip, source port, dest ip, dest port). Als een connectie als source port hetzelfde adres had dan zou je niet meer dan 1 connectie per client kunnen maken.

Verwijderd

Topicstarter
hmm... hij kiest die source poort dus willekeurig? Wij kunnen niet zien welk programma die connectie maakt?

  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
Verwijderd schreef op 03 September 2003 @ 16:30:
hmm... hij kiest die source poort dus willekeurig? Wij kunnen niet zien welk programma die connectie maakt?
met TCPView kun je dat een beetje zien. Je zal waarschijnlijk zien dat lsass.exe of svchost.exe ofzo de 'boosdoener' is.. waarschijnlijk Active Directory dus.. exacte filenames weet ik niet, maar een slimme trojan-schrijver noemt zijn bestand ook zo, dus dat wordt je er nog niet veel wijzer van.

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


Verwijderd

Topicstarter
Hmm.. alvast bedankt voor deze zinnige antwoorden! Ik ga weer ff googlen.. met een paar nieuwe trefwoorden!
Thnx menschen. Ik hou jullie wel op de hoogte van de vorderingen.
Pagina: 1