Pagina 2 di 4 primaprima 1 2 3 4 ultimoultimo
Visualizzazione dei risultati da 11 a 20 su 39

Discussione: porta 5000 e trojan

  1. #11
    Utente di HTML.it L'avatar di cso
    Registrato dal
    Aug 2004
    Messaggi
    2,050
    Per completezza potresti postare il risultato di netstat -ano così vediamo se c'è un trojano che ti infetta?

  2. #12
    Utente bannato
    Registrato dal
    Mar 2002
    Messaggi
    1,768
    Microsoft Windows XP [Versione 5.1.2600]
    (C) Copyright 1985-2001 Microsoft Corp.

    C:\Documents and Settings\cristian>netstat -ano

    Connessioni attive

    Proto Indirizzo locale Indirizzo esterno Stato PID
    TCP 0.0.0.0:25 0.0.0.0:0 LISTENING 1232
    TCP 0.0.0.0:80 0.0.0.0:0 LISTENING 1232
    TCP 0.0.0.0:135 0.0.0.0:0 LISTENING 788
    TCP 0.0.0.0:443 0.0.0.0:0 LISTENING 1232
    TCP 0.0.0.0:445 0.0.0.0:0 LISTENING 4
    TCP 0.0.0.0:1025 0.0.0.0:0 LISTENING 1232
    TCP 62.10.12.36:1053 207.46.107.108:1863 ESTABLISHED 764
    TCP 62.10.12.36:1591 213.205.33.10:110 TIME_WAIT 0
    TCP 62.10.12.36:1598 212.110.12.173:80 ESTABLISHED 3468
    TCP 62.10.12.36:1600 212.110.13.98:80 ESTABLISHED 3468
    TCP 127.0.0.1:1026 0.0.0.0:0 LISTENING 2024
    UDP 0.0.0.0:445 *:* 4
    UDP 0.0.0.0:500 *:* 584
    UDP 0.0.0.0:1041 *:* 884
    UDP 0.0.0.0:1042 *:* 884
    UDP 0.0.0.0:1055 *:* 884
    UDP 0.0.0.0:3456 *:* 1232
    UDP 0.0.0.0:4500 *:* 584
    UDP 62.10.12.36:123 *:* 828
    UDP 127.0.0.1:123 *:* 828
    UDP 127.0.0.1:1054 *:* 764
    UDP 127.0.0.1:1062 *:* 3468

    E' la 135 che nn va bene in listening, solo che nn ricordo come si fa a chiuderla.

    Ciao ciao.

  3. #13
    Utente bannato
    Registrato dal
    Mar 2002
    Messaggi
    1,768
    Io ho un firewall che mi dovrebbe avvisare se ci sono tentativi di intrusione da questa porta, utilizzata da molti virus tipo Blaster.

    Questa porta poi nn viene utilizzata solo dal servzio DCOM, che è un protocollo che consente la comunicazione diretta fra componenti software attraverso una rete, poi servirebbe un tool specifico se nn ricordo male.

    Ciao a tutti.

  4. #14
    Tempo fa habanero aveva postato un buon link in cui spiegava come chiudere tutte le porte aperte di default da un sistema NT, ma non so fino a che punto ti convenga chiudere la 135.
    Rilasciata Python FTP Server library 0.5.1
    http://code.google.com/p/pyftpdlib/

    We'll be those who'll make the italian folks know how difficult can be defecating in Southern California without having the crap flying all around the house.

  5. #15
    Utente bannato
    Registrato dal
    Mar 2002
    Messaggi
    1,768
    si mi ricordo vagamente pure io di questo link. Basta magari monitorare un pochetto le connessioni e si dovrebbe stare tranquilli ugualmente.

    Ciao ciao.

  6. #16
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    http://sicurezza.html.it/articoli/ar...&idarticoli=72

    il link è il primo in fondo all'articolo.

    Qhiudere la 135 è comunque un modifica estrema che come dice Biliejoex no so quanto convenga...
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  7. #17
    Seguendo quella procedura il mio netstat alla fine appare cosi:

    codice:
    Connessioni attive
    
      Proto  Indirizzo locale          Indirizzo esterno        Stato           PID
      TCP    0.0.0.0:135            0.0.0.0:0              LISTENING       880
      TCP    0.0.0.0:445            0.0.0.0:0              LISTENING       4
      TCP    0.0.0.0:1025           0.0.0.0:0              LISTENING       980
      TCP    0.0.0.0:1028           0.0.0.0:0              LISTENING       4
      UDP    0.0.0.0:445            *:*                                    4
      UDP    0.0.0.0:1027           *:*                                    1264
    Di troppo mi è rimasta la 1028 TCP, con PID 4 che non è querabile in alcun modo, quindi non so a che processo appartiene.

    E la 1027 UDP con PID 1264 che corrisponde al servizio DNScache ("Client DNS" da service.msc). Come mai l'autore del tut ha eliminato anche questo servizio? Non è essenziale per la rete? Risolve e salva in cache tutte le conversioni hostname --> ip e viceversa!
    Rilasciata Python FTP Server library 0.5.1
    http://code.google.com/p/pyftpdlib/

    We'll be those who'll make the italian folks know how difficult can be defecating in Southern California without having the crap flying all around the house.

  8. #18
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    La porta aperta da dnscache (che è dinamica... su alcuni sistemi si apre nel range 3001...) compare la prima volta che ti connetti a internet. Teoricamente il servizio può essere disabilitato ma sinceramente forse è più utile avere una cache locale per i nomi risolti.

    La tua 1028 (dinamica) corrisponde alla 1025 dell'articolo.

    Il pid 980 a cosa si riferisce?

    Come spiegato nell'articolo comunque non è detto che tutti i sistemi ottengano lo stesso risultato finale. Le variabili in gioco possono essere diverse
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  9. #19
    corrisponde a svchost. Ho il solito gruppo di servizi attivi.
    codice:
    svchost.exe                 980  AudioSrv, CryptSvc, Dhcp, dmserver,
                                     EventSystem, lanmanserver,
                                     lanmanworkstation, Netman, Nla, RasMan,
                                     Schedule, seclogon, SENS, ShellHWDetection,
                                     TapiSrv, TermService, TrkWks, winmgmt
    ma naturalmente non posso andare a disabilitare tutti quei servizi dato che sono fondamentali. A me interessava DNSchache.
    L'ho tenuto disabilitato per una mezz'oretta e ho navigato e scaricato senza prob, però sai comè... una cache può sempre far comodo. La lascio attiva.
    Ho inoltre buttato giu un semplice scriptino che disabilita tutti i servizi menzionati nel tut con l'aggiunta di qualche servizio, a mio parere, superfluo. A chi può interessare:

    codice:
    net stop "ora di windows"
    sc config "w32time" start= disabled
    
    net stop "servizio di rilevamento ssdp"
    sc config "SSDPSRV" start= disabled
    
    net stop "Servizi IPSEC"
    sc config "PolicyAgent" start= disabled
    
    net stop "Firewall della connessione Internet (ICF) / Condivisione connessione Internet (ICS)"
    sc config "SharedAccess" start= disabled
    
    net stop "Accesso periferica Human Interface"
    sc config "HidServ" start= disabled
    
    net stop "Helper NetBIOS di TCP/IP"
    sc config "LmHosts" start= disabled
    
    net stop "Registro di sistema remoto"
    sc config "RemoteRegistry" start= disabled
    
    net stop "Servizio di segnalazione errori"
    sc config "ERSvc" start= disabled
    (da copiare in un file di testo e rinominare in .bat)
    Rilasciata Python FTP Server library 0.5.1
    http://code.google.com/p/pyftpdlib/

    We'll be those who'll make the italian folks know how difficult can be defecating in Southern California without having the crap flying all around the house.

  10. #20
    Utente bannato
    Registrato dal
    Mar 2002
    Messaggi
    1,768
    codice:
    
    
    codice:
     TCP    0.0.0.0:25             0.0.0.0:0              LISTENING       1352
     TCP    0.0.0.0:80             0.0.0.0:0              LISTENING       1352
     TCP    0.0.0.0:135            0.0.0.0:0              LISTENING       788
     TCP    0.0.0.0:443            0.0.0.0:0              LISTENING       1352
     TCP    0.0.0.0:445            0.0.0.0:0              LISTENING       4
     TCP    0.0.0.0:1025           0.0.0.0:0              LISTENING       1352
     TCP    xx.xx.xx.189:1065      213.205.33.10:110      TIME_WAIT       0
     TCP    xx.xx.xx.189:1066      207.46.107.25:1863     ESTABLISHED     1940
     TCP    xx.xx.xx.189:1068      213.205.33.10:110      TIME_WAIT       0
     UDP    0.0.0.0:445            *:*                                   4
     UDP    0.0.0.0:1027           *:*                                    880
    
     UDP    0.0.0.0:1029           *:*                                    880
     UDP    0.0.0.0:3456           *:*                                    1352
     UDP    127.0.0.1:1034         *:*                                    1940
     UDP    127.0.0.1:1069         *:*                                    2404
    Qualche porta l'ho chiusa pure io, ho molte voci nel protocollo udp però....

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.