"Anyone who does not agree with me is mentally sick, and should be shot I'm afraid to say."
- Pastor Richards @ VCPR
Verwijderd
Ik gok op UDP 4000.
Zie ook dit topic [rml][ virus] W32.Witty.Worm*[/rml]
Hmz, dit hou ik ff in de gaten!Verwijderd schreef op 21 maart 2004 @ 23:34:
Check de sourceport eens..
Ik gok op UDP 4000.
Zie ook dit topic [rml][ virus] W32.Witty.Worm*[/rml]
[edit]
Hmz, balen, ik krijg bij mijn firewall meldingen niet te zien wat de source port is... Daarentegen kan ik gelukkig wel een rule aanmaken ofdat hij daar op blocked of niet...
[ Voor 25% gewijzigd door jules op 22-03-2004 00:31 ]
Ik heb vandaag een stuk minder meldingen gehad van mijn firewall door die source port 4000 te blokken. Echter kreeg ik (voorlopig) toch nog 1 melding binnen op poort 65429.
Dus wellicht is het toch nog iets anders!
http://www.sysinternals.com/files/tdimonnt.zip
Is een tool dat je verbindingen ( tcp/udp) actief in de gaten houdt.
"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg
Verwijderd
Wat meer info zou trouwens handig zijn.
Ik heb gedownload, maar (voorlopig) als ik meldingen krijg, dan komt het verzoek naar poort 65429 er niet in te staan. Maar dat zal waarschijnlijk komen omdat ik de melding blok mbv mijn firewall...0xDEADBEEF schreef op 22 maart 2004 @ 20:25:
Ervan uitgaande dat je Windows XP gebruikt, download deze tool eens:
http://www.sysinternals.com/files/tdimonnt.zip
Is een tool dat je verbindingen ( tcp/udp) actief in de gaten houdt.
Ik was er ook behoorlijk van overtuigt van die thread, maar toch vond ik het vreemd dat het regelmatig dezelfde poort was...Verwijderd schreef op 22 maart 2004 @ 20:30:
Ik ben er toch eigenlijk bijna compleet van overtuigd dat het om Witty gaat.
Wat meer info zou trouwens handig zijn.
Ik zal iig als ik die melding weer krijg die melding doorlaten en dan in de logs kijken van dat programma.. Sinds dat ik XP heb logt m'n firewall niet meer
Wellicht eens een ander aanschaffen
[edit]
Helaas, met TDImon heb ik niks kunnen achterhalen.. Het duurd eeuwen (30 min) voordat ik 4 uur tracen kan beginnen met doorzoeken... En helaas vind ik niks...
Wie weet komen we er later nog eens achter
Voor nu ga ik lekker uitzieken...
[ Voor 12% gewijzigd door jules op 22-03-2004 23:18 ]
[edit]
Niet dus...
vandaag om 13:24 weer vanaf 63.209.180.28
[ Voor 25% gewijzigd door jules op 25-03-2004 13:29 ]
Zal wel gespoofed zijn.
1
2
| host 63.209.180.28 28.180.209.63.in-addr.arpa domain name pointer unknown.Level3.net |
[ Voor 69% gewijzigd door 0xDEADBEEF op 25-03-2004 18:32 . Reden: CeBIT-jetlag }:O ]
"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg
"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg
Tjsa, waarom doe je een portscan? Kijken ofdat er een bepaalde service draait op die poort. Voor zover ik heb kunnen vinden draait er geen bekende service op die poort..
En wat moet je dan met die service die je ontdekt hebt? In veel gevallen word die misbruikt:
ftp: pubs voor o.a. bestands uitwisseling
open proxy: anoniem surfen/mail versturen/hacken
SQL poort: hackbaar
en zo zijn er nog een heleboel exploits..
Als je een revdns wilt opzoeken van een IP adres, zoek je niet naar een A record, maar naar een PTR record. Bovendien moet je het IP wel goed overnemen, want 63.309.180.28 kan niet.0xDEADBEEF schreef op 25 maart 2004 @ 14:08:
Zal wel gespoofed zijn.
Quote:
;; QUESTION SECTION:
;63.309.180.28. IN A
[ Voor 11% gewijzigd door blackd op 25-03-2004 18:22 ]
9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023
Hier heb je je eigen antwoordCh!pY-J schreef op 25 maart 2004 @ 17:49:
Tjsa, waarom doe je een portscan? Kijken ofdat er een bepaalde service draait op die poort. Voor zover ik heb kunnen vinden draait er geen bekende service op die poort..
En wat moet je dan met die service die je ontdekt hebt? In veel gevallen word die misbruikt:
ftp: pubs voor o.a. bestands uitwisseling
open proxy: anoniem surfen/mail versturen/hacken
SQL poort: hackbaar
en zo zijn er nog een heleboel exploits..
+4 inzichtvol
"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg
Verwijderd
Level3 gebruikt de PTR unknown.Level3.net veelvuldig als een router geen naam heeft.0xDEADBEEF schreef op 25 maart 2004 @ 14:08:
[...]
Zal wel gespoofed zijn.
code:
1 2 host 63.209.180.28 28.180.209.63.in-addr.arpa domain name pointer unknown.Level3.net
Als de udp packets daar vandaan kwamen, zou ik het houden op een error'ende router.
[ Voor 2% gewijzigd door Verwijderd op 25-03-2004 21:45 . Reden: typo (c) ]
[EDIT]
Nieuw IP nummer, zelfde poort request: 217.42.11.221
[ Voor 30% gewijzigd door jules op 26-03-2004 15:00 ]
"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg
't is me nog steeds niet echt duidelijk waar het vandaan komt en wat het doet, wat voor risico's er aan verbonden zijn, maar die site die je hier meld is verrekte interessant, qua poortscans ed
Ik weet niet wat het is en waar het precies vandaan komt (IP's zie ik wel natuurlijk, en dat kan ik zelf op zich ook wel uitvissen...), maar wie of welk programma dit nu veroorzaakt, is me nog steeds niet duidelijk...0xDEADBEEF schreef op 26 maart 2004 @ 16:53:
Heeft het nog nut ? Je weet nu wat het is / waar het vandaan komt.
Voorlopig is het gissen, defecte router of een ordinaire portscan...
Ik laat het voorlopig iig rusten, wellicht komt er binnenkort wat meer info over vrij