Toon posts:

Massive Attack op poort 445

Pagina: 1
Acties:

Verwijderd

Topicstarter
1 uur geleden begon op mijn pc een enorme poortscan voor poort 445 vanuit random adressen.

Het lijkt wel of er een nieuw virus actief is geworden. In 1 uur tijd heb ik ruim 1500 pogingen in mijn firewall log. Zoveel heb ik er in zo'n korte tijd nog nooit gezien.

Zetten jullie allemaal poort 445 dicht? (ook bij familie, vrienden en kenissen) Een sneeuwbal effect kan alleen ontstaan doordat er nog steeds veel mensen hun pc open laten staan.

Voorbeeldje:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
1,[07/Dec/2003 19:53:38] Rule 'NetBios etc.': Blocked: In TCP, (null) [80.142.22.46:4202]->localhost:445, Owner: SYSTEM
1,[07/Dec/2003 19:53:42] Rule 'NetBios etc.': Blocked: In TCP, (null) [80.142.22.46:4202]->localhost:445, Owner: SYSTEM
1,[07/Dec/2003 19:53:46] Rule 'NetBios etc.': Blocked: In TCP, (null) [195.144.193.33:4797]->localhost:445, Owner: SYSTEM
1,[07/Dec/2003 19:53:46] Rule 'NetBios etc.': Blocked: In TCP, (null) [218.214.52.195:3544]->localhost:445, Owner: SYSTEM
1,[07/Dec/2003 19:53:46] Rule 'NetBios etc.': Blocked: In TCP, (null) [217.226.111.233:1608]->localhost:445, Owner: SYSTEM
1,[07/Dec/2003 19:53:49] Rule 'NetBios etc.': Blocked: In TCP, (null) [195.144.193.33:4797]->localhost:445, Owner: SYSTEM
1,[07/Dec/2003 19:53:49] Rule 'NetBios etc.': Blocked: In TCP, (null) [217.226.111.233:1608]->localhost:445, Owner: SYSTEM
1,[07/Dec/2003 19:53:49] Rule 'NetBios etc.': Blocked: In TCP, (null) [218.214.52.195:3544]->localhost:445, Owner: SYSTEM
1,[07/Dec/2003 19:53:51] Rule 'NetBios etc.': Blocked: In TCP, (null) [62.37.15.241:1901]->localhost:445, Owner: SYSTEM
1,[07/Dec/2003 19:53:54] Rule 'NetBios etc.': Blocked: In TCP, (null) [62.37.15.241:1901]->localhost:445, Owner: SYSTEM
1,[07/Dec/2003 19:53:54] Rule 'NetBios etc.': Blocked: In TCP, (null) [81.105.90.203:2018]->localhost:445, Owner: SYSTEM
1,[07/Dec/2003 19:53:57] Rule 'NetBios etc.': Blocked: In TCP, (null) [81.105.90.203:2018]->localhost:445, Owner: SYSTEM
1,[07/Dec/2003 19:53:58] Rule 'NetBios etc.': Blocked: In TCP, (null) [195.199.71.237:1479]->localhost:445, Owner: SYSTEM

Verwijderd

code:
1
2
3
hallo vriend ;), 

Je kan die poort gewoon dichtgooien is subseven poort :Y)

Verwijderd

Topicstarter
Ja vriend ik heb deze poort al jaren dicht. Ik wil ANDEREN even waarschuwen dat er een explosief virus actief is geworden.

Een backdoor als sub7 zal vandaag de dag niet zoveel verkeer meer gaan genereren.

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Verwijderd schreef op 07 december 2003 @ 20:05:
hallo vriend ;),

Je kan die poort gewoon dichtgooien is subseven poort :Y)
Hallo,
  1. doe es lief (code staat zo schreeuwerig)
  2. nietes
offtopic:
Dat Hallo vriend hoeft trouwens niet elke keer, groeten is niet echt nodig op GoT: echte vrienden hoeven dat niet steeds te bevestigen ;)


Maar poort 445 doet vrij veel; zie de URL. En inderdaad kan je die gewoon dicht doen naar buiten toe. Verder zijn er al diverse virussen / worms die via 445 werken: [google=virus port 445], reden om die dicht te hebben staan is er wel ja maar in de regel zijn het de mensen die nooit patchen ook degenen die gewoon op ja klikken als ZoneAlarm wat vraagt :P

[ Voor 12% gewijzigd door F_J_K op 07-12-2003 20:59 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Smooth
  • Registratie: Augustus 2000
  • Laatst online: 24-12-2021
achja.. normale pc consumenten die eventueel nog een virusscanner en/of firewall gebruiken gaan er toch niet goed mee om. vooral een firewall schijnt heel ingewikkeld te zijn.

Verwijderd

Van KAV daily van vandaag: Worm.Win32.Lovesan.c
Maar wie weet is dit wel het begin van een nieuwe flashworm gebaseerd op de workstation exploit, nog geen reply gehad van HQ daarover..

Zou wel interessant zijn om te zien of er meer mensen zijn die ook ineens massive hits krijgen op 445.

  • AcouSE
  • Registratie: Oktober 2000
  • Laatst online: 03-09 14:25

AcouSE

Swedish Chef

Ik heb 292 hits op poort 445 vanaf vanmiddag 12:49 t/m de laatste om 21:09.

Verwijderd

Heb gecheckt met HQ en volgens hen geen significante toename in tcp445 verkeer of data transfers.

Geen redenen dus om aan te nemen om aan te nemen dat er iets nieuws op komst is.

Nog last gehad van die massive probes TS?

  • Expander
  • Registratie: Februari 2001
  • Niet online
Yep.. Ook in mijn logs veel 445..

Maar ik moet zeggen dat de poorten 135 en 138 ook (al eerder) vaak worden gescand.

Expanding the inexpandable


  • ParaNoiMia
  • Registratie: Mei 2000
  • Laatst online: 30-08 18:07
Expander schreef op 08 december 2003 @ 23:24:
Yep.. Ook in mijn logs veel 445..

Maar ik moet zeggen dat de poorten 135 en 138 ook (al eerder) vaak worden gescand.
Ik ben van het weekend overgegaan naar demon ADSL en het aantal port 135 probes is wel heel sterk gestegen. Op port 445 zie ik vrijwel niets.

Verwijderd

uhmmm... ik heb ZoneAlarm Pro en McAfee... maar waar en hoe kan ik poorten dichtgooien? kan iemand mij dat svp vertellen want kan het goed gebruiken... heb veel DOS en PORT attacks en dergelijke terwlijk ik niet weet waarvan ze komen... Subseven en zo komen ze van hehe maar heb niks op mjin systeem kwa virus en zo dus ik wil die poort sluiten maar hoe dat te doen????

Verwijderd

Topicstarter
Gister en vandaag is de enorme poortscan weer terug naar normaal.
Weer de gewone scans op 135, 137 en 445 om de paar minuten.

@ SuperiorDaemon
Ik dacht niet dat je poorten kan sluiten met ZA.
Er zijn wel alternatieven. Kijk maar rond bij http://www.security.nl
Pagina: 1