Ik heb nu in 2 dagen al zo'n 100 portscans gehad vanaf verschillende ip adressen. Alle IP adressen geblokkeerd in mijn firewall maar er blijven nieuwe komen. Iemand enig idee wat er aan de hand kan zijn? Lijkt een nogal koppige hacker te zijn.
Het zal niet 1 hacker zijn geweest omdat je zegt dat er meerdere ip adressen zijn. Je zou een firewall kunnen nemen (of een andere) of proberen contact te zoeken met de hacker en/of isp om hem zo erop te wijzen dat hij niet echt lief bezig is
Verder kan je alle onnodige poorten dicht zetten (kijk hier eens: http://grc.com/default.htm), en je verder niet zo druk maken

[ Voor 22% gewijzigd door UTM op 03-04-2004 18:18 ]
Verwijderd
Wat meer info zou handig zijn..
Hebben ze allemaal dezelfde source en/of destination port? Welk protocol?
Welke source en/of destination port zie je het meest voorbij komen?
Zitten in de tijden van de scans een systematiek(dus reguliere intervals), of is het willekeurig?
Hebben ze allemaal dezelfde source en/of destination port? Welk protocol?
Welke source en/of destination port zie je het meest voorbij komen?
Zitten in de tijden van de scans een systematiek(dus reguliere intervals), of is het willekeurig?
Ports kan ik niet zien, die moet ik checken in traffic log en zijn niet te zien in security log. Heb net de grote van mijn traffic log vergroot want die was te klein om het bij te houden.
De aanvallen komen niet met regelmatige intervallen en van IP adressen van over de halve planeet.
De aanvallen komen niet met regelmatige intervallen en van IP adressen van over de halve planeet.
Heb je Kazaa/Bittorrent/Emule oid draaien?Verwijderd schreef op 03 april 2004 @ 18:29:
De aanvallen komen niet met regelmatige intervallen en van IP adressen van over de halve planeet.
Ik had emule draaien maar scans komen ook als ik emule uitzet.
Kan het met Kademlia te maken hebben?
Kan het met Kademlia te maken hebben?
Kan alleen maar als Emule draait. Krijg je de scans ook als je meer dan een uur oid Emule hebt uitgezet? Weet niet precies hoe dat werkt, maar kan me voorstellen dat als je offline gaat, bepaalde clients nog steeds een tijdje contact met je proberen te zoeken.Verwijderd schreef op 03 april 2004 @ 18:33:
Ik had emule draaien maar scans komen ook als ik emule uitzet.
Kan het met Kademlia te maken hebben?
Post ook eens wat logs van je firewall (software).
Firewall: Sygate personal firewall pro.
Ik denk dat het iets met kademlia te maken kan hebben (nieuw serverless p2p netwerk dat in de laatste versies van Emule zit) want ik krijg de meldingen sinds ik dat ben gaan gebruiken.
Ik denk dat het iets met kademlia te maken kan hebben (nieuw serverless p2p netwerk dat in de laatste versies van Emule zit) want ik krijg de meldingen sinds ik dat ben gaan gebruiken.
Verwijderd
Uninstallen en kijken of het dan ophoudt + oudere emule versie gebruiken.Verwijderd schreef op 03 april 2004 @ 18:45:
Firewall: Sygate personal firewall pro.
Ik denk dat het iets met kademlia te maken kan hebben (nieuw serverless p2p netwerk dat in de laatste versies van Emule zit) want ik krijg de meldingen sinds ik dat ben gaan gebruiken.
Aan de security logs heb je niet veel, die laten alleen IP van de scanner en tijd zien, geen source of target ports.
Ik ga even kijken wat er gebeurt als ik Kademlia weer aanzet in Emule.
Ik ga even kijken wat er gebeurt als ik Kademlia weer aanzet in Emule.
Verwijderd schreef op 03 april 2004 @ 18:48:
Aan de security logs heb je niet veel, die laten alleen IP van de scanner en tijd zien, geen source of target ports.
offtopic:
das wel een beetje treurig ja
das wel een beetje treurig ja

Heb zoals ik al schreef de grote van mijn traffic log vergroot, want de logs van de scans zijn al overschreven omdat de log size te klein was. Nu is het wachten op een portscan om te zien welke incoming en outgoing ports er gebruikt worden.
Clients van eMule kunnen soms wel 24h nadat je eMule hebt afgesloten nog blijven 'zeuren'.
Dat zie ik ook altijd op de switch, lampje van de poort waar het modem aan hangt blijft knipperen met intervallen.
Dat zie ik ook altijd op de switch, lampje van de poort waar het modem aan hangt blijft knipperen met intervallen.
What will end humanity? Artificial intelligence or natural stupidity?
Poort 7441 blijkt een backdoor poort:
http://securityresponse.s...backdoor.meteorshell.html
Poort 9777 blijkt een backdoor poort:
http://securityresponse.s.../backdoor.stealtheye.html
Voor meer info zoek hier welke applicatie bij welke poort gebruikt kan worden: http://www.bekkoame.ne.jp/~s_ita/port/port9000-9999.html
Kortom het lijkt erop dat iemand loopt te kijken of je backdoors hebt draaien.
Krijg je deze meldingen alleen van dit IP? Ik zie er maar 1 staan in je lijst. Zo ja blocken die lijer.
edit: Ripe.net herkent dat IP trouwens niet, Aziatisch ofzo
edit2: misschien toch eens een HijackThis log posten om uit te sluiten dat je niet geinfecteerd bent door iets
http://securityresponse.s...backdoor.meteorshell.html
Poort 9777 blijkt een backdoor poort:
http://securityresponse.s.../backdoor.stealtheye.html
Voor meer info zoek hier welke applicatie bij welke poort gebruikt kan worden: http://www.bekkoame.ne.jp/~s_ita/port/port9000-9999.html
Kortom het lijkt erop dat iemand loopt te kijken of je backdoors hebt draaien.
Krijg je deze meldingen alleen van dit IP? Ik zie er maar 1 staan in je lijst. Zo ja blocken die lijer.
edit: Ripe.net herkent dat IP trouwens niet, Aziatisch ofzo
edit2: misschien toch eens een HijackThis log posten om uit te sluiten dat je niet geinfecteerd bent door iets
[ Voor 23% gewijzigd door Mike Jarod op 03-04-2004 20:54 ]
Deze IP is argentijns, maar ik heb er al van tig verschillende gehad. Net weer zonnet nl.
Wat is een HijackThis log?
Wat is een HijackThis log?
HJT geeft na het scannen output / de mogelijkheid om logs te saven.Verwijderd schreef op 03 april 2004 @ 21:06:
Wat is een HijackThis log?
HiJackThis
[rml][ Howto] Spyware scannen en opruimen[/rml]
/edit @ MJ :
Mike Jarod schreef op 03 april 2004 @ 20:41:
edit: Ripe.net herkent dat IP trouwens niet, Aziatisch ofzo
code:
1
2
| host 200.51.38.2 2.38.51.200.in-addr.arpa domain name pointer voldemort.sinectis.com.ar |
[ Voor 61% gewijzigd door 0xDEADBEEF op 03-04-2004 21:18 ]
"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg
dubbelpost

[ Voor 97% gewijzigd door 0xDEADBEEF op 03-04-2004 21:19 ]
"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg
Dit zijn gewoon simpele scans hoor, niets persoonlijks. Waarschijnlijk scannen die personen gewoon een hele range adressen op zoek naar een leuk slachtoffer. Scriptkiddietjes dus 
Valt al voor een aardig deel terug te dringen door gewoon ICMP echo-requests te droppen: 9 van de 10 tooltjes pingt eerst om te zien welke hosts in een range adressen up zijn.
Valt al voor een aardig deel terug te dringen door gewoon ICMP echo-requests te droppen: 9 van de 10 tooltjes pingt eerst om te zien welke hosts in een range adressen up zijn.
All my posts are provided as-is. They come with NO WARRANTY at all.
Hier is ie:
Deze lijkt mij verdacht:
O4 - HKLM\..\Run: [nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1
O4 - HKLM\..\RunOnce: [*nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
| Logfile of HijackThis v1.97.7 Scan saved at 21:15:10, on 3-4-2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe e:\Program Files\Sygate\SPF\Smc.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE E:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\WINDOWS\Mixer.exe E:\Program Files\FSI\F-Prot\F-StopW.EXE C:\WINDOWS\System32\ezSP_Px.exe C:\WINDOWS\System32\ctfmon.exe c:\Program Files\Internet Explorer\iexplore.exe c:\Program Files\Internet Explorer\iexplore.exe c:\Program Files\Internet Explorer\iexplore.exe c:\Program Files\Internet Explorer\iexplore.exe E:\Program Files\WinRAR\WinRAR.exe C:\DOCUME~1\PSA\LOCALS~1\Temp\Rar$EX00.359\HijackThis.exe O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "E:\Program Files\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon O4 - HKLM\..\Run: [ATIPTA] c:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [SmcService] e:\PROGRA~1\Sygate\SPF\Smc.exe -startgui O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup O4 - HKLM\..\Run: [F-StopW] e:\Program Files\FSI\F-Prot\F-StopW.EXE O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [QuickTime Task] "E:\Program Files\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe O4 - HKLM\..\Run: [nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1 O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKLM\..\RunOnce: [*nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1 O4 - Global Startup: Microsoft Office.lnk = E:\Program Files\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: &Google Search - res://c:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: Backward &Links - res://c:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Cac&hed Snapshot of Page - res://c:\Program Files\Google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: E&xport to Microsoft Excel - res://E:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Si&milar Pages - res://c:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html O9 - Extra button: Messenger (HKLM) O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM) O16 - DPF: {003FADA5-8FEE-11D6-AFB7-0004768F6183} (CryptoRSA Control) - https://www.p3.postbank.nl/sesam/CAX.cab O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} (Office Update Installation Engine) - http://office.microsoft.com/officeupdate/content/opuc.cab O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38076.5283101852 O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{DC48F1A2-D5BD-46B8-82CF-BE75D8F795F0}: NameServer = 195.121.1.34 195.121.1.66 |
Deze lijkt mij verdacht:
O4 - HKLM\..\Run: [nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1
O4 - HKLM\..\RunOnce: [*nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1
Ja \o/Deze lijkt mij verdacht:
O4 - HKLM\..\Run: [nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1
O4 - HKLM\..\RunOnce: [*nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1
En:
O4 - HKLM\..\Run: [nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1
O4 - HKLM\..\RunOnce: [*nkxzkbi] rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1
Zou je het ajb tussen [code]-tags willen zetten ?
"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg
Lijkt me bij nader inzien dat je n virus hebt 
Lees deze draad maar eens [rml][ Backdoor] ADS Afcore variant *[/rml]
Alleen is hier de filename anders.

Lees deze draad maar eens [rml][ Backdoor] ADS Afcore variant *[/rml]
Alleen is hier de filename anders.
code:
1
| rundll32 C:\WINDOWS\System32:nkxzkbi.dll,Init 1 |
"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg
* Glashelder agrees wiith ^^^
Verder: 100 portscans in 2 dagen stelt echt niets voor. Sinds ik m'n server 24 uur per dag aan het internet heb hangen, ontvang ik zo'n 5 a 600 portscans per dag (soms ook vage incoming packets op poorten 5000/15000 UDP). M'n server staat vandaag sinds 18:00 aan, en er zijn alweer 301 meldingen.
Portscans zijn heel normaal. Scriptkiddies vinden dat leuk. De tools ervoor kan je ook zo van internet downloaden. Pas als je geen meldingen ontvangt van poortscans, zou ik me zorgen gaan maken
Verder: 100 portscans in 2 dagen stelt echt niets voor. Sinds ik m'n server 24 uur per dag aan het internet heb hangen, ontvang ik zo'n 5 a 600 portscans per dag (soms ook vage incoming packets op poorten 5000/15000 UDP). M'n server staat vandaag sinds 18:00 aan, en er zijn alweer 301 meldingen.
Portscans zijn heel normaal. Scriptkiddies vinden dat leuk. De tools ervoor kan je ook zo van internet downloaden. Pas als je geen meldingen ontvangt van poortscans, zou ik me zorgen gaan maken
PV 4915wp op oost, 2680 wp op west, 1900 wp op zuid. pvoutput - AUX 8 kW bi bloc
Verwijderd
Great, nóg iemand met een Afcore variant op dezelfde dag. 
Voer dit in in een command prompt:
Dan krijg je als het goed is een pop up met "AF has been removed", of iig iets wat daar op lijkt.
Scan daarna je bak eens met een fatsoenlijke virusscanner.
Edit ook je post aub zodat je HT log tussen [code] tags staat svp.

Voer dit in in een command prompt:
code:
1
| rundll32.exe C:\WINDOWS\System32:nkxzkbi.dll, Uninstall |
Dan krijg je als het goed is een pop up met "AF has been removed", of iig iets wat daar op lijkt.
Scan daarna je bak eens met een fatsoenlijke virusscanner.
Edit ook je post aub zodat je HT log tussen [code] tags staat svp.
He dank je, ben KAV al aan het downloaden, hopen dat die hem eraf haalt.
Zou dit dee oorzaak zijn van al die portscans? Wat doet dit virus precies?
Zou dit dee oorzaak zijn van al die portscans? Wat doet dit virus precies?
Verwijderd
Het is niet ondenkbaar dat de porstscans hierdoor (indirect) veroorzaakt zijn..Verwijderd schreef op 03 april 2004 @ 21:40:
He dank je, ben KAV al aan het downloaden, hopen dat die hem eraf haalt.
Zou dit dee oorzaak zijn van al die portscans? Wat doet dit virus precies?
Kijk even dat andere topic erover door voor meer info.
Maar in short: je bent/was een spambak.
Heb je die code die ik in m'n post heb gezet inmiddels uitgevoerd?
ASAP doen als je dat nog niet hebt gedaan.
Ik heb een verglijkbaar probleem, naar aanleiding van dit topic zit ik mijn logs van de server/router eens door te nemen en die vertonen soort gelijk scans in verschillende ranges maar vooral die rond de 4000, hier even een kort stukje ervan.
Ik heb eerst even hetzelfde geprobeerd wat hier boven staat op mijn laatste windows computer hier in huis maar dit gaf een (fout-)melding dat de module niet kon worden gevonden.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
| 04/03/2004 21:49:23 TCP from 82.211.45.65:3098 to 62.195.39.144:113 04/03/2004 21:49:27 TCP from 81.216.64.82:40764 to 192.168.1.101:8080 04/03/2004 21:49:27 TCP from 81.216.64.82:40765 to 192.168.1.103:80 04/03/2004 21:49:27 TCP from 81.216.64.82:40766 to 192.168.1.101:6588 04/03/2004 21:49:27 TCP from 81.216.64.82:40767 to 192.168.1.101:8000 04/03/2004 21:49:27 TCP from 81.216.64.82:40768 to 192.168.1.101:3128 04/03/2004 21:49:27 TCP from 81.216.64.82:40769 to 192.168.1.101:3802 04/03/2004 21:49:27 TCP from 81.216.64.82:40771 to 192.168.1.101:7441 04/03/2004 21:49:27 TCP from 81.216.64.82:40772 to 192.168.1.101:808 04/03/2004 21:49:27 TCP from 81.216.64.82:40770 to 192.168.1.101:5490 04/03/2004 21:49:27 TCP from 81.216.64.82:40773 to 192.168.1.101:3332 04/03/2004 21:49:27 TCP from 81.216.64.82:40774 to 192.168.1.101:2282 04/03/2004 21:49:27 TCP from 81.216.64.82:40775 to 192.168.1.101:1080 04/03/2004 21:49:27 TCP from 81.216.64.82:40777 to 192.168.1.101:1075 04/03/2004 21:49:27 TCP from 81.216.64.82:40779 to 192.168.1.101:2280 04/03/2004 21:49:27 TCP from 81.216.64.82:40781 to 192.168.1.101:1180 04/03/2004 21:49:27 TCP from 81.216.64.82:40783 to 192.168.1.101:23 enz.... |
Ik heb eerst even hetzelfde geprobeerd wat hier boven staat op mijn laatste windows computer hier in huis maar dit gaf een (fout-)melding dat de module niet kon worden gevonden.
I feel absolutely clean inside, and there is nothing but pure euphoria. - Alexander Shulgin
Verwijderd
De naam van de dll is random, kans is érg klein dat je net precies dezelfde hebt als TS.G F0rce 1 schreef op 03 april 2004 @ 21:57:
Ik heb eerst even hetzelfde geprobeerd wat hier boven staat op mijn laatste windows computer hier in huis maar dit gaf een (fout-)melding dat de module niet kon worden gevonden.
Kijk dus eens naar je HijackThis log of je daar wat vreemds vindt, als het niet om ADS gaat, is het misschien handiger om een eigen topic over te openen.
Laat maar ik ben dom
. Even een whois gedraait op 't ip. Resultaat:
En ja hoor ik hang op irc.quakenet
code:
1
2
3
4
5
6
7
8
9
10
| inetnum: 81.216.64.80 - 81.216.64.87 netname: SONG-QNET descr: IRC Infrastructure descr: NOTE: 81.216.64.82 runs the 'PROXYSCANNER' for the QuakeNet IRC Network. descr: It will only scan you if you connect to the IRC network. descr: For More Information see: descr: http://www.quakenet.org/openproxies.html descr: If you were scanned by that IP and believe you do not connect to descr: QuakeNet - We suggest you get your system checked by a descr: Virus/Trojan Scanner. |
En ja hoor ik hang op irc.quakenet
[ Voor 3% gewijzigd door G F0rce 1 op 03-04-2004 22:03 ]
I feel absolutely clean inside, and there is nothing but pure euphoria. - Alexander Shulgin
Verwijderd
Agnostic: Reboot eens en scan dan opnieuw met streams.
Geeft KAV verder nog wat aan?
(Ik heb - zoals in het andere topic vermeld - je post even naar dit topic gemoved)
Geeft KAV verder nog wat aan?
(Ik heb - zoals in het andere topic vermeld - je post even naar dit topic gemoved)
Gereboot, streams geeft nog steeds hetzelde aan.
Ben nog een keer KAV aan het draaien maar die krijg ik niet geupdate: foutmelding demo versie.
Ben nog een keer KAV aan het draaien maar die krijg ik niet geupdate: foutmelding demo versie.
Verwijderd
Je hebt een trialkey nodig.. http://members.home.nl/kav/0005FB78.key
Plaats deze in \program files\common files\kav shared files
Probeer dan nog eens te updaten.
Scan daarna alleen eens C:\windows\system32
Als het goed is, krijg je bijna direct de melding dat er een afcore gevonden is.
Plaats deze in \program files\common files\kav shared files
Probeer dan nog eens te updaten.
Scan daarna alleen eens C:\windows\system32
Als het goed is, krijg je bijna direct de melding dat er een afcore gevonden is.
Verwijderd
Het is gewenst je posts te editten als het nog niet zo lang geleden is dat je zelf de laatste post hebt gemaakt..Verwijderd schreef op 03 april 2004 @ 23:50:
Zou goed moeten zijn nu?
Als je full system scan hebt gedaan en alle files zijn zeker weten verwijderd, dan zou het goed moeten zijn ja..
Pagina: 1