Nieuw virus? incomming UDP 65429

Pagina: 1
Acties:

  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Topicstarter
Ik krijg vanaf vandaag behoorlijk wat meldingen van mijn firewall voor poort 65429 met het protocol UDP. Ik vroeg me af ofdat er een nieuw virus is dat hiervan gebruik maakt, mede omdat ik geen enkele service kan vinden die gebruik maakt van deze poort.

Helaas gaf vriend GoogleTM en de GoT searchTM mij geen antwoord...

Foto Portfolio Follow me on Twitter!


  • intoxicated
  • Registratie: Januari 2001
  • Niet online

intoxicated

Haaaai :w | ALT-S

I&T -> B&V

"Anyone who does not agree with me is mentally sick, and should be shot I'm afraid to say."
- Pastor Richards @ VCPR


Verwijderd

Check de sourceport eens..
Ik gok op UDP 4000. :)
Zie ook dit topic [rml][ virus] W32.Witty.Worm*[/rml]

  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Topicstarter
Verwijderd schreef op 21 maart 2004 @ 23:34:
Check de sourceport eens..
Ik gok op UDP 4000. :)
Zie ook dit topic [rml][ virus] W32.Witty.Worm*[/rml]
Hmz, dit hou ik ff in de gaten!

[edit]
Hmz, balen, ik krijg bij mijn firewall meldingen niet te zien wat de source port is... Daarentegen kan ik gelukkig wel een rule aanmaken ofdat hij daar op blocked of niet...

[ Voor 25% gewijzigd door jules op 22-03-2004 00:31 ]

Foto Portfolio Follow me on Twitter!


  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Topicstarter
Hmz, weer even een update,
Ik heb vandaag een stuk minder meldingen gehad van mijn firewall door die source port 4000 te blokken. Echter kreeg ik (voorlopig) toch nog 1 melding binnen op poort 65429.

Dus wellicht is het toch nog iets anders!

Foto Portfolio Follow me on Twitter!


  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
Ervan uitgaande dat je Windows XP gebruikt, download deze tool eens:

http://www.sysinternals.com/files/tdimonnt.zip

Is een tool dat je verbindingen ( tcp/udp) actief in de gaten houdt.

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


Verwijderd

Ik ben er toch eigenlijk bijna compleet van overtuigd dat het om Witty gaat.
Wat meer info zou trouwens handig zijn. :)

  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Topicstarter
0xDEADBEEF schreef op 22 maart 2004 @ 20:25:
Ervan uitgaande dat je Windows XP gebruikt, download deze tool eens:

http://www.sysinternals.com/files/tdimonnt.zip

Is een tool dat je verbindingen ( tcp/udp) actief in de gaten houdt.
Ik heb gedownload, maar (voorlopig) als ik meldingen krijg, dan komt het verzoek naar poort 65429 er niet in te staan. Maar dat zal waarschijnlijk komen omdat ik de melding blok mbv mijn firewall...
Verwijderd schreef op 22 maart 2004 @ 20:30:
Ik ben er toch eigenlijk bijna compleet van overtuigd dat het om Witty gaat.
Wat meer info zou trouwens handig zijn. :)
Ik was er ook behoorlijk van overtuigt van die thread, maar toch vond ik het vreemd dat het regelmatig dezelfde poort was...

Ik zal iig als ik die melding weer krijg die melding doorlaten en dan in de logs kijken van dat programma.. Sinds dat ik XP heb logt m'n firewall niet meer :'(
Wellicht eens een ander aanschaffen B)

[edit]
Helaas, met TDImon heb ik niks kunnen achterhalen.. Het duurd eeuwen (30 min) voordat ik 4 uur tracen kan beginnen met doorzoeken... En helaas vind ik niks...

Wie weet komen we er later nog eens achter :D

Voor nu ga ik lekker uitzieken... :O

[ Voor 12% gewijzigd door jules op 22-03-2004 23:18 ]

Foto Portfolio Follow me on Twitter!


  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Topicstarter
Nog even een update voor de geïnteresseerden. De requests zijn zomaar weer opgehouden.. Vreemd maar waar...

[edit]
Niet dus...

vandaag om 13:24 weer vanaf 63.209.180.28

[ Voor 25% gewijzigd door jules op 25-03-2004 13:29 ]

Foto Portfolio Follow me on Twitter!


  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
Ch!pY-J schreef op 25 maart 2004 @ 11:05:
Niet dus...

vandaag om 13:24 weer vanaf 63.209.180.28
Zal wel gespoofed zijn.
code:
1
2
host 63.209.180.28
28.180.209.63.in-addr.arpa domain name pointer unknown.Level3.net

[ Voor 69% gewijzigd door 0xDEADBEEF op 25-03-2004 18:32 . Reden: CeBIT-jetlag }:O ]

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Topicstarter
0xDEADBEEF schreef op 25 maart 2004 @ 14:08:
[...]


Zal wel gespoofed zijn.
maw, hack poging?

Foto Portfolio Follow me on Twitter!


  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
Of portscan :)

[ Voor 13% gewijzigd door 0xDEADBEEF op 25-03-2004 14:21 ]

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Topicstarter
Tjsa, waarom doe je een portscan? Kijken ofdat er een bepaalde service draait op die poort. Voor zover ik heb kunnen vinden draait er geen bekende service op die poort..
En wat moet je dan met die service die je ontdekt hebt? In veel gevallen word die misbruikt:
ftp: pubs voor o.a. bestands uitwisseling
open proxy: anoniem surfen/mail versturen/hacken
SQL poort: hackbaar

en zo zijn er nog een heleboel exploits..

Foto Portfolio Follow me on Twitter!


  • blackd
  • Registratie: Februari 2001
  • Niet online
0xDEADBEEF schreef op 25 maart 2004 @ 14:08:
Zal wel gespoofed zijn.
Quote:
;; QUESTION SECTION:
;63.309.180.28. IN A
Als je een revdns wilt opzoeken van een IP adres, zoek je niet naar een A record, maar naar een PTR record. Bovendien moet je het IP wel goed overnemen, want 63.309.180.28 kan niet.

[ Voor 11% gewijzigd door blackd op 25-03-2004 18:22 ]

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Topicstarter
lol, nog geeneens op gelet.... ;)

Foto Portfolio Follow me on Twitter!


  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
Ch!pY-J schreef op 25 maart 2004 @ 17:49:
Tjsa, waarom doe je een portscan? Kijken ofdat er een bepaalde service draait op die poort. Voor zover ik heb kunnen vinden draait er geen bekende service op die poort..
En wat moet je dan met die service die je ontdekt hebt? In veel gevallen word die misbruikt:
ftp: pubs voor o.a. bestands uitwisseling
open proxy: anoniem surfen/mail versturen/hacken
SQL poort: hackbaar

en zo zijn er nog een heleboel exploits..
Hier heb je je eigen antwoord :)

offtopic:
+4 inzichtvol :+

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


Verwijderd

0xDEADBEEF schreef op 25 maart 2004 @ 14:08:
[...]


Zal wel gespoofed zijn.
code:
1
2
host 63.209.180.28
28.180.209.63.in-addr.arpa domain name pointer unknown.Level3.net
Level3 gebruikt de PTR unknown.Level3.net veelvuldig als een router geen naam heeft.

Als de udp packets daar vandaan kwamen, zou ik het houden op een error'ende router.

[ Voor 2% gewijzigd door Verwijderd op 25-03-2004 21:45 . Reden: typo (c) ]


  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Topicstarter
Zo heel af en toe komen ze nog steeds langs... Lekker zo'n router dan in je netwerk...

[EDIT]
Nieuw IP nummer, zelfde poort request: 217.42.11.221

[ Voor 30% gewijzigd door jules op 26-03-2004 15:00 ]

Foto Portfolio Follow me on Twitter!


  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
Heeft het nog nut ? Je weet nu wat het is / waar het vandaan komt.

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


  • jules
  • Registratie: Oktober 2002
  • Niet online

jules

leend3rs.nl

Topicstarter
't is me nog steeds niet echt duidelijk waar het vandaan komt en wat het doet, wat voor risico's er aan verbonden zijn, maar die site die je hier meld is verrekte interessant, qua poortscans ed :D
0xDEADBEEF schreef op 26 maart 2004 @ 16:53:
Heeft het nog nut ? Je weet nu wat het is / waar het vandaan komt.
Ik weet niet wat het is en waar het precies vandaan komt (IP's zie ik wel natuurlijk, en dat kan ik zelf op zich ook wel uitvissen...), maar wie of welk programma dit nu veroorzaakt, is me nog steeds niet duidelijk...

Voorlopig is het gissen, defecte router of een ordinaire portscan...

Ik laat het voorlopig iig rusten, wellicht komt er binnenkort wat meer info over vrij :D

Foto Portfolio Follow me on Twitter!

Pagina: 1