Visualizzazione dei risultati da 1 a 9 su 9
  1. #1

    strane connessione in netstat

    Casualmente ho digitato il comando netstat nel prompt dei comandi e mi sono comparse queste connessioni per me strane....



    possono essere trojan o backdoor che inviano informazioni ad un pc remoto....
    vi associo un log di hijackthis che potrebbe aiutare, anche se l'ho già controllato sia di persone che online e non ho trovato nulla di sospetto

    codice:
    Logfile of HijackThis v1.99.1
    Scan saved at 22.33 Hack, on 11/03/2007
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
    
    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    D:\Programmi\Sygate\SPF\smc.exe
    C:\WINDOWS\system32\spoolsv.exe
    D:\Programmi\Acunetix\Web Vulnerability Scanner 4\WVSScheduler.exe
    D:\Programmi\WIDCOMM\Software Bluetooth\bin\btwdins.exe
    D:\Programmi\Eset\nod32krn.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\RunDll32.exe
    C:\Programmi\ATI Technologies\ATI.ACE\cli.exe
    C:\WINDOWS\system32\wuauclt.exe
    D:\Programmi\Eset\nod32kui.exe
    C:\Programmi\Java\jre1.5.0_11\bin\jusched.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Programmi\ATI Technologies\ATI.ACE\CLI.exe
    D:\Programmi\WIDCOMM\Software Bluetooth\BTTray.exe
    D:\Programmi\Stardock\ObjectDock\ObjectDock.exe
    C:\WINDOWS\system32\svchost.exe
    D:\Programmi\Mozilla Firefox\firefox.exe
    C:\Programmi\MSN Messenger\msnmsgr.exe
    D:\Programmi\Ipswitch\WS_FTP Professional\wsftpgui.exe
    C:\WINDOWS\system32\cmd.exe
    C:\hijackthis\HijackThis.exe
    
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:8118
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    O2 - BHO: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\Programmi\MegauploadToolbar\megauploadtoolbar.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_11\bin\ssv.dll
    O3 - Toolbar: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\Programmi\MegauploadToolbar\megauploadtoolbar.dll
    O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
    O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
    O4 - HKLM\..\Run: [ATICCC] "C:\Programmi\ATI Technologies\ATI.ACE\cli.exe" runtime
    O4 - HKLM\..\Run: [nod32kui] "D:\Programmi\Eset\nod32kui.exe" /WAITSERVICE
    O4 - HKLM\..\Run: [SmcService] D:\PROGRA~1\Sygate\SPF\smc.exe -startgui
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.5.0_11\bin\jusched.exe"
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - Startup: Adobe Gamma.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
    O4 - Startup: Stardock ObjectDock.lnk = D:\Programmi\Stardock\ObjectDock\ObjectDock.exe
    O4 - Global Startup: ATI CATALYST System Tray.lnk = C:\Programmi\ATI Technologies\ATI.ACE\CLI.exe
    O4 - Global Startup: BTTray.lnk = ?
    O8 - Extra context menu item: E&sporta in Microsoft Excel - res://D:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
    O8 - Extra context menu item: Invia a &Bluetooth - D:\Programmi\WIDCOMM\Software Bluetooth\btsendto_ie_ctx.htm
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_11\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_11\bin\ssv.dll
    O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - D:\Programmi\WIDCOMM\Software Bluetooth\btsendto_ie.htm
    O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - D:\Programmi\WIDCOMM\Software Bluetooth\btsendto_ie.htm
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/par...an_unicode.cab
    O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O23 - Service: Acunetix WVS Scheduler (AcuWVSScheduler) - Acunetix Ltd. - D:\Programmi\Acunetix\Web Vulnerability Scanner 4\WVSScheduler.exe
    O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
    O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
    O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - D:\Programmi\WIDCOMM\Software Bluetooth\bin\btwdins.exe
    O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset  - D:\Programmi\Eset\nod32krn.exe
    O23 - Service: Sygate Personal Firewall Pro (SmcService) - Sygate Technologies, Inc. - D:\Programmi\Sygate\SPF\smc.exe

  2. #2
    Utente di HTML.it L'avatar di OYS
    Registrato dal
    Apr 2006
    Messaggi
    3,142
    Si infatti il log è pulito... Il firewall lo usi?
    Scarica antyports, controlla le porte aperte, e le descrive, così potrai capire se qualche trojan usa qualche porta per connettersi...

  3. #3
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782

    Re: strane connessione in netstat

    Originariamente inviato da devil89
    Casualmente ho digitato il comando netstat nel prompt dei comandi e mi sono comparse queste connessioni per me strane....

    (...)

    possono essere trojan o backdoor che inviano informazioni ad un pc remoto....
    vi associo un log di hijackthis che potrebbe aiutare, anche se l'ho già controllato sia di persone che online e non ho trovato nulla di sospetto

    (...)
    Scusa ma secondo te quali sarebbero tra tutte quelle elencate le connessioni strane ??? Per lo meno prima di lanciare il netstat chiudi tutti i programmi che notoriamente vanno su internet (browser, client ftp etc...)

    Segui le indicazioni che ti ho dato e poi riposta l'output di netstat che avrai lanciato nel seguente modo:

    netstat -an
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  4. #4
    Ho controllato con Anyports ma sembra tutto apposto, perchè non mi dà nessuna descrizione di qualche anomalia...e le porte aperte sono associate a servizi di sistema.

    Ho chiuso tutte le applicazioni ma è lo stesso discorso (circa)


    utilizzando il netstat -na , che avevo già provato, compare questo....

  5. #5
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    scaricati tcpview:
    http://www.microsoft.com/technet/sys...g/TcpView.mspx

    nella stesa situazione precedente (tutti i programmi che vanno su internet chiusi) lancia tcpview.
    dal menu Options verifica che la voce Resolve adresses sia disabilitata.

    File->save as...

    salva il log e postalo.
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  6. #6
    ecco il log:

    [System Process]:0 TCP 127.0.0.1:1074 127.0.0.1:1073 TIME_WAIT
    [System Process]:0 TCP 192.168.1.62:1083 151.1.244.197:80 TIME_WAIT
    [System Process]:0 TCP 192.168.1.62:1087 151.1.244.198:80 TIME_WAIT
    [System Process]:0 TCP 192.168.1.62:1092 209.85.137.99:80 TIME_WAIT
    [System Process]:0 TCP 192.168.1.62:1095 72.14.221.93:80 TIME_WAIT
    [System Process]:0 TCP 192.168.1.62:1111 195.22.198.30:80 TIME_WAIT
    [System Process]:0 TCP 192.168.1.62:1112 195.22.198.31:80 TIME_WAIT
    [System Process]:0 TCP 192.168.1.62:1113 207.68.178.16:80 TIME_WAIT
    [System Process]:0 TCP 192.168.1.62:1114 195.22.198.30:80 TIME_WAIT
    [System Process]:0 TCP 192.168.1.62:1115 195.22.198.30:80 TIME_WAIT
    alg.exe:424 TCP 127.0.0.1:1026 0.0.0.0:0 LISTENING
    CLI.exe:2000 TCP 127.0.0.1:1031 0.0.0.0:0 LISTENING
    CLI.exe:2000 TCP 127.0.0.1:1033 0.0.0.0:0 LISTENING
    CLI.exe:2000 TCP 127.0.0.1:1034 0.0.0.0:0 LISTENING
    CLI.exe:2000 TCP 127.0.0.1:1031 127.0.0.1:1037 ESTABLISHED
    CLI.exe:2000 TCP 127.0.0.1:1031 127.0.0.1:1044 ESTABLISHED
    CLI.exe:2000 TCP 127.0.0.1:1031 127.0.0.1:1035 ESTABLISHED
    CLI.exe:2000 TCP 127.0.0.1:1031 127.0.0.1:1038 ESTABLISHED
    CLI.exe:2000 TCP 127.0.0.1:1031 127.0.0.1:1043 ESTABLISHED
    CLI.exe:2000 TCP 127.0.0.1:1033 127.0.0.1:1045 ESTABLISHED
    CLI.exe:2000 TCP 127.0.0.1:1034 127.0.0.1:1046 ESTABLISHED
    CLI.exe:2000 TCP 127.0.0.1:1035 127.0.0.1:1031 ESTABLISHED
    CLI.exe:2000 TCP 127.0.0.1:1037 127.0.0.1:1031 ESTABLISHED
    CLI.exe:2000 TCP 127.0.0.1:1038 127.0.0.1:1031 ESTABLISHED
    CLI.exe:2000 TCP 127.0.0.1:1043 127.0.0.1:1031 ESTABLISHED
    CLI.exe:2000 TCP 127.0.0.1:1058 127.0.0.1:1032 ESTABLISHED
    CLI.exe:2000 TCP 127.0.0.1:1059 127.0.0.1:1032 ESTABLISHED
    CLI.exe:2324 TCP 127.0.0.1:1032 0.0.0.0:0 LISTENING
    CLI.exe:2324 TCP 127.0.0.1:1032 127.0.0.1:1058 ESTABLISHED
    CLI.exe:2324 TCP 127.0.0.1:1032 127.0.0.1:1036 ESTABLISHED
    CLI.exe:2324 TCP 127.0.0.1:1032 127.0.0.1:1059 ESTABLISHED
    CLI.exe:2324 TCP 127.0.0.1:1036 127.0.0.1:1032 ESTABLISHED
    CLI.exe:2324 TCP 127.0.0.1:1044 127.0.0.1:1031 ESTABLISHED
    CLI.exe:2324 TCP 127.0.0.1:1045 127.0.0.1:1033 ESTABLISHED
    CLI.exe:2324 TCP 127.0.0.1:1046 127.0.0.1:1034 ESTABLISHED
    lsass.exe:736 UDP 0.0.0.0:500 *:*
    lsass.exe:736 UDP 0.0.0.0:4500 *:*
    Smc.exe:1208 UDP 0.0.0.0:1025 *:*
    Smc.exe:1208 UDP 127.0.0.1:1057 *:*
    svchost.exe:1028 UDP 127.0.0.1:123 *:*
    svchost.exe:1028 UDP 192.168.1.62:123 *:*
    svchost.exe:1232 UDP 0.0.0.0:1086 *:*
    svchost.exe:1232 UDP 0.0.0.0:1060 *:*
    svchost.exe:1232 UDP 0.0.0.0:1052 *:*
    svchost.exe:1264 UDP 127.0.0.1:1900 *:*
    svchost.exe:1264 UDP 192.168.1.62:1900 *:*
    svchost.exe:984 TCP 0.0.0.0:135 0.0.0.0:0 LISTENING
    System:4 TCP 0.0.0.0:445 0.0.0.0:0 LISTENING
    System:4 UDP 0.0.0.0:445 *:*

  7. #7
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    non c'è nulla di strano nel responso del tuo ultimo netstat (tcpview)... tranne le porte aperte (solo localmente, e quindi non accessibili dalla rete) del processo cli.exe appartenente al software di ATI. Se cerchi su internet vedrai che è normale.
    Il processo Smc.exe appartiene a Sygate e apre due porte UDP. Tutto regolare.

    Tutte le altre porte sono aperte dal sistema. Ancora una volta tutto regolare.

    Confrondando il log di tcpview con l'ultimo netstat inserito dopo il mio primo intervento si nota che in quest'ultimo esistono connessioni http verso server di html.it e verso google.. da cui sospetto fortemente che il browser tu non l'avessi realmente chiuso.

    Confrontando ancora con i dati del tuo primo netstat si notano connessioni ftp verso altervista, un probabile msn aperto e altre pagine web. Akamaitechnologies.com è una società che fornisce una rete distribuita di caching sulla rete... molte società se ne avvalgono per il download dei loro contenuti.

    Se quando tutti i programmi sono effettivamente chiusi il netstat corrisponde a quello di tcpview, è tutto regolare.
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  8. #8
    il browser era chiuso quando ho postato uno dei primi screen; avevo controllato anche i processi.

    Comunque grazie mille.

  9. #9
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    magari prova a tener monitorata la situazione... se ti sembra che la cosa evolva riposta un log di tcpview.
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.