Toon posts:

[NAV waarschuwing] Mssql_null_packet_DoS

Pagina: 1
Acties:

Verwijderd

Topicstarter
De laatste tijd krijg ik steeds vaker meldingen van NAV dat mijn laptop aangevallen wordt. Altijd krijg ik deze melding daarbij: mssql_null_packet_dos en daarbij een ip-adres.
Ik heb geen enkel idee wat er precies met deze melding bedoeld wordt en dus heb ik gezocht bij de NAV support site en via google naar wat deze aanval (als dit er al eentje is) precies doet en of het schadelijk is. Helaas heeft mijn zoektocht niets opgeleverd en ik weet nog steeds niet wat dit precies is en of ik actie moet ondernemen.

some details:
Ik draai geen MSSQL, zoals in de foutmelding staat en de poort 1433 is gesloten.
Ik heb een firewall van Norton Internet Securities en ik zit achter een router waarbij poort 1433 ook gesloten is. Alleen de ssh poort staat open en de smtp poort, maar die zijn geforward naar een andere pc die als server fungeert. Volgens mij moet het dus vrij lastig zijn om mijn laptop te benaderen vanaf het web.
Het ip-adres dat ik meekreeg is geen lokaal adres.

Kan iemand mij vertellen wat dit precies is?

[ Voor 31% gewijzigd door Verwijderd op 15-09-2004 21:20 ]


Verwijderd

ziet eruit als een passendere slammer worm.

  • Serbia
  • Registratie: Augustus 2003
  • Laatst online: 29-05 10:22

Serbia

Ik blaf niet, bijt alleen!

Ik heb precies hetzelfde gehad.
Op 15-09-04 om 22.00 uur.
Ook mijn Norton zegt dat die het geblokt heeft.
Raar want ik zit ook achter een router.

Verder vind ik met ad-aware, spybot,spy sweeper verder niks.

Zal nog ff mijn hijackthis log bekijken, maar is normaal gesproken schoon.

Weet iemand of dit iets is??

Verwijderd

Deze 1433 is inderdaad de poort waarvan MSsql server gebruik maakt. OOk de Slammer wormen probeerden deze poort op te sporen om hun payload te spugen.
Gezien het feit dat bij jullie beiden maar om een event gaat denk ik niet dat het een worm-virus is.

Echter andere applicaties zijn vrij om bij elke communicatie die hij opzet een poort te kiezen die groter is dan 1024. Je webbrowser kan gebruik maken van meerdere poorten tijdens het surfen op het Internet. Het kan zijn dat je tijdens het surfen, je browser poort 1433 heeft gebruikt waarbij tijdens de pagerequest er iets met de communicatie is missgegaan waardoor Norton zag dat er een "nul packet"binnenkwam op je machine. Dit packet heeft hij naast zijn signature database gelegd en de karakteristieken kwamen overeen met de "MSSQL_Null_Packet_DoS" attack. Ik denk dat het hier om een "false positive"gaat zoals we in IDS land zeggen.

Maar een scan met ad-aware of andere aanverwante anti-spyware kan wekeklijks geen kwaad!

}:o