rare poorten in netstat

Pagina: 1
Acties:
  • 249 views sinds 30-01-2008
  • Reageer

  • BMW_M3
  • Registratie: September 2002
  • Niet online

BMW_M3

Ondertitel

Topicstarter
Ey...

Als ik me computer aan doe komt dit allemaal

Actieve verbindingen

Proto Lokaal adres Extern adres Status
TCP nokia-el48z49fb:1659 207.46.107.69:1863 ESTABLISHED
TCP nokia-el48z49fb:2548 10.0.1.128:6667 SYN_SENT
TCP nokia-el48z49fb:2689 148.193.72.145:epmap SYN_SENT
TCP nokia-el48z49fb:2690 148.193.72.146:epmap SYN_SENT
TCP nokia-el48z49fb:2691 148.193.72.147:epmap SYN_SENT
TCP nokia-el48z49fb:2692 148.193.72.148:epmap SYN_SENT
TCP nokia-el48z49fb:2693 148.193.72.149:epmap SYN_SENT
TCP nokia-el48z49fb:2694 148.193.72.150:epmap SYN_SENT
TCP nokia-el48z49fb:2695 148.193.72.151:epmap SYN_SENT
TCP nokia-el48z49fb:2696 148.193.72.152:epmap SYN_SENT
TCP nokia-el48z49fb:2697 148.193.72.153:epmap SYN_SENT
TCP nokia-el48z49fb:2698 148.193.72.154:epmap SYN_SENT
TCP nokia-el48z49fb:2699 148.193.72.155:epmap SYN_SENT
TCP nokia-el48z49fb:2700 148.193.72.156:epmap SYN_SENT
TCP nokia-el48z49fb:2701 148.193.72.157:epmap SYN_SENT
TCP nokia-el48z49fb:2702 148.193.72.158:epmap SYN_SENT
TCP nokia-el48z49fb:2703 148.193.72.159:epmap SYN_SENT
TCP nokia-el48z49fb:2704 148.193.72.160:epmap SYN_SENT
TCP nokia-el48z49fb:2705 148.193.72.161:epmap SYN_SENT
TCP nokia-el48z49fb:2706 148.193.72.162:epmap SYN_SENT
TCP nokia-el48z49fb:2707 148.193.72.163:epmap SYN_SENT
TCP nokia-el48z49fb:2708 148.193.72.164:epmap SYN_SENT

C:\Documents and Settings\Nihad>


me pc loopt nu wat slomer en internet oook wat houdt dit in? en hoe kan ik het oplossen heb al virusscanner's geporbeerd nix te vinden ( heb pas me win xp opniuew gezet)

Signature


Verwijderd

Vertel eerst eens wat er allemaal draait en wat je relatie met Nokia is :P

  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Verwijderd schreef op 02 december 2003 @ 16:26:
Vertel eerst eens wat er allemaal draait en wat je relatie met Nokia is :P
Dat zal z'n eigen hostname zijn neem ik aan?

"The shell stopped unexpectedly and Explorer.exe was restarted."


  • BMW_M3
  • Registratie: September 2002
  • Niet online

BMW_M3

Ondertitel

Topicstarter
jah das me hostname :D

Signature


Verwijderd

Ehh d0h 8)7 :P

Wat voor software draait er? En geven die IP-adressen een host aan?

Ik kan geen van de genoemde adressen pingen. Lijkt me niet echt een groot probleem dus :?

[ Voor 19% gewijzigd door Verwijderd op 02-12-2003 16:38 ]


  • smoking2000
  • Registratie: September 2001
  • Laatst online: 16-08 05:14

smoking2000

DPC-Crew

dpkg-reconfigure reality

Jou host probeer een connectie te maken met al die hosts naar de port van het epmap programma,
gezien jij de SYN (Connectie request) gestuurd hebt.
Als je het poortnummer heb kan ik er waarschijnlijk meer mee. (netstat -ant)

6667 is IRC server iig

Probeerd je IRC client misschien die hosts te pingen oid?
Als jij de IRC client niet draait, is het mogelijk een virus/worm wat contact probeerd te maken
met een IRC bot

edit:

netstat onder Linux/UNIX ondersteunt (als root) de -p flag wat aangeeft welke programma (client) bij de connectie hoort, misschien dat de windows variant dat ook heeft

[ Voor 19% gewijzigd door smoking2000 op 02-12-2003 16:52 ]

| [Folding@Home] Announce: Client monitor voor Linux (fci) | fci-1.8.4 | Fatal Error Group |


  • Maestro.mosjuh
  • Registratie: Augustus 2001
  • Niet online
smoking2000 schreef op 02 december 2003 @ 16:45:

edit:

netstat onder Linux/UNIX ondersteunt (als root) de -p flag wat aangeeft welke programma (client) bij de connectie hoort, misschien dat de windows variant dat ook heeft
windows heeft -o
dit geeft procesid weer; deze kan je dan weer terugzoeken in taakbeheer (als je de juiste colommen even selecteerd)

At the beginning there was nothing. So God said 'apt-get install light'.


Verwijderd

laat maar...

zie hier onder (epmap aka endpointmapper makes sense :))

[ Voor 167% gewijzigd door Verwijderd op 02-12-2003 17:01 ]


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

epmap = port 135

volgens %systemroot%\system32\drivers\etc\services:

epmap 135/tcp loc-srv


Welchia.
Welchia is weer bijzonder actief overigens...

Wat je hier ziet is jouw geinfecteerde bak die hele nets afpingt + scanned op zoek naar andere openstaande bakken.

[ Voor 28% gewijzigd door alt-92 op 02-12-2003 17:00 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Maestro.mosjuh
  • Registratie: Augustus 2001
  • Niet online
BackSlash32 schreef op 02 december 2003 @ 16:59:
epmap = port 135

volgens %systemroot%\system32\drivers\etc\services:

epmap 135/tcp loc-srv


Welchia.
Welchia is weer bijzonder actief overigens...

Wat je hier ziet is jouw geinfecteerde bak die hele nets afpingt + scanned op zoek naar andere openstaande bakken.
:D
idd nu je het zegt
het lijkt idd wel verdacht veel op een poortscan :D (zie de opeenvolgende destination ip adressen :P )

At the beginning there was nothing. So God said 'apt-get install light'.


  • blackd
  • Registratie: Februari 2001
  • Niet online
TCP nokia-el48z49fb:2689 148.193.72.145:epmap SYN_SENT
[nog meer verbindingen maar dan IP+1]
Betekent een TCP verbinding naar poort 135 (da's epmap afaik) naar een hele IP range. Test eens op blaster worms (en varianten).

Grr @ alt-92 :P
Maestro.mosjuh schreef op 02 december 2003 @ 17:02:
:D
idd nu je het zegt
het lijkt idd wel verdacht veel op een poortscan :D (zie de opeenvolgende destination ip adressen :P )
Ik zie eigenlijk geen reden tot lachen?

[ Voor 56% gewijzigd door blackd op 02-12-2003 17:09 ]

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

>:)

ikke eerder benne met forensics :P


[edit]
Dat krijg je met een onbeschermde verse install zonder updates rechtstreeks aan het net....

[ Voor 58% gewijzigd door alt-92 op 02-12-2003 17:07 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Maestro.mosjuh
  • Registratie: Augustus 2001
  • Niet online
blackd schreef op 02 december 2003 @ 17:05:
[...]

Betekent een TCP verbinding naar poort 135 (da's epmap afaik) naar een hele IP range. Test eens op blaster worms (en varianten).

Grr @ alt-92 :P
[...]

Ik zie eigenlijk geen reden tot lachen?
ik lach ook niet ik bloos :>

maar daarnaast lach ik om het feit dat ik/wij dat niet eerder zagen, niet om het feit dat het een virus betreft...

At the beginning there was nothing. So God said 'apt-get install light'.

Pagina: 1