Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 16

Discussione: strano indirizzo ip

  1. #1

    strano indirizzo ip

    Salve, oggi mi è successa una cosa strana: Il firewall comodo mi ha chiesto se consentire o rifiutare una connessione proveniente dall'ip 210.83.70.250 destinata a httpd.exe e io ovviamente o rifiutato... ma è finita così? Cosa è successo? sono un pò nel panico
    vi allego il log di hijackthis:
    GRAZIE MILLE!

    Logfile of Trend Micro HijackThis v2.0.4
    Scan saved at 16.02.07, on 28/05/2010
    Platform: Windows XP SP3 (WinNT 5.01.2600)
    MSIE: Internet Explorer v8.00 (8.00.6001.18702)
    Boot mode: Normal

    Running processes:
    I:\WINDOWS\Explorer.EXE
    I:\WINDOWS\system32\ctfmon.exe
    I:\WINDOWS\RTHDCPL.EXE
    I:\Programmi\Avira\AntiVir Desktop\avgnt.exe
    I:\WINDOWS\system32\RUNDLL32.EXE
    I:\Programmi\File comuni\Java\Java Update\jusched.exe
    I:\Programmi\Malwarebytes' Anti-Malware\mbamgui.exe
    I:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
    I:\WINDOWS\system32\wscntfy.exe
    I:\Programmi\Mozilla Firefox\firefox.exe
    I:\Programmi\Internet Explorer\IEXPLORE.EXE
    I:\Documents and Settings\utente\Desktop\HijackThis.exe

    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - I:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
    O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - I:\Programmi\Microsoft Office\Office12\GrooveShellExtensions.dll
    O2 - BHO: ZoneAlarm Toolbar Registrar - {8A4A36C2-0535-4D2C-BD3D-496CB7EED6E3} - I:\Programmi\CheckPoint\ZAForceField\TrustChecker\ bin\TrustCheckerIEPlugin.dll (file missing)
    O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - I:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
    O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - I:\Programmi\Java\jre6\bin\jp2ssv.dll
    O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - I:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugi n.dll
    O3 - Toolbar: HopSurf toolbar - {E9FAB13D-4600-49E1-90D1-EE961C859D39} - I:\Programmi\Comodo\HopSurfToolbar\HopSurfToolbar_ IE.dll
    O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
    O4 - HKLM\..\Run: [avgnt] "I:\Programmi\Avira\AntiVir Desktop\avgnt.exe" /min
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE I:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE I:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [QuickTime Task] "I:\Programmi\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "I:\Programmi\File comuni\Java\Java Update\jusched.exe"
    O4 - HKLM\..\Run: [Malwarebytes' Anti-Malware] "I:\Programmi\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray
    O4 - HKLM\..\Run: [COMODO Internet Security] "I:\Programmi\COMODO\COMODO Internet Security\cfp.exe" -h
    O4 - HKCU\..\Run: [SpybotSD TeaTimer] I:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
    O4 - HKCU\..\Run: [ctfmon.exe] I:\WINDOWS\system32\ctfmon.exe
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] I:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] I:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O4 - Global Startup: Monitor Apache Servers.lnk
    O4 - Global Startup: Windows Search.lnk
    O8 - Extra context menu item: E&sporta in Microsoft Excel - res://I:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
    O8 - Extra context menu item: Sothink SWF Catcher - I:\Programmi\File comuni\SourceTec\SWF Catcher\InternetExplorer.htm
    O9 - Extra button: Invia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - I:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
    O9 - Extra 'Tools' menuitem: I&nvia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - I:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
    O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - I:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
    O9 - Extra button: Sothink SWF Catcher - {E19ADC6E-3909-43E4-9A89-B7B676377EE3} - I:\Programmi\File comuni\SourceTec\SWF Catcher\InternetExplorer.htm
    O9 - Extra 'Tools' menuitem: Sothink SWF Catcher - {E19ADC6E-3909-43E4-9A89-B7B676377EE3} - I:\Programmi\File comuni\SourceTec\SWF Catcher\InternetExplorer.htm
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - I:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - I:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: HopSurf - {ED98F8D1-09AC-4107-B2FF-91DBE011B0C5} - I:\Programmi\Comodo\HopSurfToolbar\HopSurfToolbar_ IE.dll
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/micr...?1260696163906
    O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/micr...?1260696140015
    O17 - HKLM\System\CCS\Services\Tcpip\..\{05DEADC7-9034-417D-8B26-85AC9CC44F0A}: NameServer = 208.67.222.222,208.67.220.220
    O17 - HKLM\System\CS1\Services\Tcpip\..\{10B8F39F-89DE-4621-81DF-BCEEB0419561}: NameServer = 208.67.222.222,208.67.220.220
    O17 - HKLM\System\CS2\Services\Tcpip\..\{05DEADC7-9034-417D-8B26-85AC9CC44F0A}: NameServer = 208.67.222.222,208.67.220.220
    O17 - HKLM\System\CS3\Services\Tcpip\..\{05DEADC7-9034-417D-8B26-85AC9CC44F0A}: NameServer = 208.67.222.222,208.67.220.220
    O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - I:\Programmi\Microsoft Office\Office12\GrooveSystemServices.dll
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - I:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
    O20 - AppInit_DLLs: I:\WINDOWS\system32\guard32.dll
    O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - I:\WINDOWS\system32\browseui.dll
    O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - I:\WINDOWS\system32\browseui.dll
    O23 - Service: ABBYY FineReader 9.0 PE Licensing Service (ABBYY.Licensing.FineReader.Professional.9.0) - ABBYY (BIT Software) - I:\Programmi\File comuni\ABBYY\FineReader\9.00\Licensing\PE\NetworkL icenseServer.exe
    O23 - Service: Avira AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - I:\Programmi\Avira\AntiVir Desktop\sched.exe
    O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - I:\Programmi\Avira\AntiVir Desktop\avguard.exe
    O23 - Service: Apache2.2 - Apache Software Foundation - I:\Programmi\Apache Software Foundation\Apache2.2\bin\httpd.exe
    O23 - Service: CiSvc - Unknown owner - I:\WINDOWS\system32\cisvc.exe (file missing)
    O23 - Service: COMODO livePCsupport Service (CLPSLS) - COMODO - I:\Programmi\COMODO\COMODO livePCsupport\CLPSLS.exe
    O23 - Service: COMODO Internet Security Helper Service (cmdAgent) - Unknown owner - I:\Programmi\COMODO\COMODO Internet Security\cmdagent.exe
    O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - I:\Programmi\Java\jre6\bin\jqs.exe
    O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - I:\Programmi\File comuni\LightScribe\LSSrvc.exe
    O23 - Service: lxduCATSCustConnectService - Lexmark International, Inc. - I:\WINDOWS\System32\spool\DRIVERS\W32X86\3\\lxduse rv.exe
    O23 - Service: lxdu_device - - I:\WINDOWS\system32\lxducoms.exe
    O23 - Service: MBAMService - Malwarebytes Corporation - I:\Programmi\Malwarebytes' Anti-Malware\mbamservice.exe
    O23 - Service: MySQL - Unknown owner - I:\Programmi\MySQL\MySQL.exe (file missing)
    O23 - Service: Nero BackItUp Scheduler 4.0 - Nero AG - I:\Programmi\File comuni\Nero\Nero BackItUp 4\NBService.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - I:\WINDOWS\system32\nvsvc32.exe
    O23 - Service: Sandboxie Service (SbieSvc) - tzuk - I:\Programmi\Sandboxie\SbieSvc.exe
    O23 - Service: ServiceLayer - Nokia. - I:\Programmi\PC Connectivity Solution\ServiceLayer.exe

    --
    End of file - 8065 bytes

  2. #2
    Utente di HTML.it L'avatar di Conetti
    Registrato dal
    Feb 2009
    Messaggi
    2,323
    Ciao, il processo httpd.exe appartiene ad Apache: l'indirizzo IP è di proprietà di una compagnia cinese (http://whois.domaintools.com/210.83.70.250).
    Dato che la connessione era destinata ad Apache, penso non ci siano problemi di infezione da virus.
    Fixa con HiJackThis la seguente voce (non c'entra nulla con Apache):
    O2 - BHO: ZoneAlarm Toolbar Registrar - {8A4A36C2-0535-4D2C-BD3D-496CB7EED6E3} - I:\Programmi\CheckPoint\ZAForceField\TrustChecker\ bin\TrustCheckerIEPlugin.dll (file missing)
    Disinstalla, se ancora presente, Zone Alarm e disattiva la funzione Tea Timer di Spybot.
    Esegui con quest'ultimo software e con l'antivirus una scansione, eliminando eventuali voci rilevate.
    Pulisci l'HDD con CCleaner ed elimina, tramite la funzione "Registro", le chiavi di registro obsolete.
    Esegui tutti gli aggiornamenti disponibili da Windows Update e riavvia il Pc.
    Fammi sapere

  3. #3
    So che httpd.exe appartiene a apache, la cosa strana è che in quel momento apache non era attivo ,nessuno sapeva il mio indirizzo ip e no-ip non sapeva neanche il mio ip, quindi è come se quella compagnia cinese genera ip a caso e ci si connette, e la cosa non è molto simpatica

  4. #4
    Utente di HTML.it L'avatar di MatCap83
    Registrato dal
    Jun 2005
    residenza
    Firenze
    Messaggi
    1,319
    Originariamente inviato da paperino00
    So che httpd.exe appartiene a apache, la cosa strana è che in quel momento apache non era attivo ,nessuno sapeva il mio indirizzo ip e no-ip non sapeva neanche il mio ip, quindi è come se quella compagnia cinese genera ip a caso e ci si connette, e la cosa non è molto simpatica
    In effetti la cosa non è tanto bella, a voler pensar male quell'indirizzo IP può corrispondere a "qualcosa" che effettua scansioni della rete in modo sistematico, cercando possibili bersagli X. Hai detto che apache non era attivo, ma la porta è sempre aperta? Anche se il server web non è avviato può darsi che la porta (in genere la 80) rimanga sempre aperta! Prova a fare una scansione del tuo sistema dall'esterno:

    http://nmap-online.com/
    "Nessuno mi ha visto farlo, e non puoi provarlo in nessun modo!" (Bart Simpson)

    >>> www.ombresulweb.com <<<

  5. #5
    Utente di HTML.it L'avatar di MatCap83
    Registrato dal
    Jun 2005
    residenza
    Firenze
    Messaggi
    1,319
    Ah, ho trovato questo sul web:

    http://rbls.org/210.83.70.250

    l'indirizzo IP è stato inserito nelle blacklist... Questo dice tutto!!!!!
    "Nessuno mi ha visto farlo, e non puoi provarlo in nessun modo!" (Bart Simpson)

    >>> www.ombresulweb.com <<<

  6. #6
    Certo la porta 80 è sempre aperta (se no come andrei in internet)....
    Ho fatto lo scan che hai detto e mi ha dato questo risultato

    PORT STATE SERVICE
    21/tcp open ftp
    23/tcp open telnet
    80/tcp open http

    Sapete come posso configurare Comodo in modo da chiudere la 21 la 23 e di avvisarmi se qualcuno ci ritenta?
    Graziee!

  7. #7
    per esempio a volte quando accedo a tiscali mail mi compare questo avviso e qualche tempo dopo poi funziona:

    The requested URL /cp/ps/main/login/Authenticate was not found on this server.
    Apache/2.2.15 (Unix) mod_jk/1.2.28 Server at mail.tiscali.it Port 80

  8. #8
    Utente di HTML.it L'avatar di MatCap83
    Registrato dal
    Jun 2005
    residenza
    Firenze
    Messaggi
    1,319
    Originariamente inviato da paperino00
    Certo la porta 80 è sempre aperta (se no come andrei in internet)....
    Per andare su internet la porta deve essere aperta, certo, ma per il traffico in uscita dal pc verso il web, mentre in teoria dall'esterno dovrebbe risultare chiusa se non è necessario un server web in ascolto!
    Solo quando dal pc invii traffico tramite la porta 80, ad esempio, il firewall automaticamente dovrebbe accettare le risposte in ingresso sulla stessa porta...

    Originariamente inviato da paperino00
    Ho fatto lo scan che hai detto e mi ha dato questo risultato

    PORT STATE SERVICE
    21/tcp open ftp
    23/tcp open telnet
    80/tcp open http

    Sapete come posso configurare Comodo in modo da chiudere la 21 la 23 e di avvisarmi se qualcuno ci ritenta?
    Graziee!
    Suppongo che utilizzi un router e non un semplice modem, giusto?
    "Nessuno mi ha visto farlo, e non puoi provarlo in nessun modo!" (Bart Simpson)

    >>> www.ombresulweb.com <<<

  9. #9
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    Come ti ha detto MatCap83 se la porta 80 risulta Open significa che qualcosa è in ascolto, Apache o qualsiasi programma che usi quella porta (mi viene in mente Skype...). In assenza di un server attivo dovrebbe essere Closed, anche se sul firewall esistesse una regola per aprirla.

    Se non vuoi che il tuo Apache stia in ascolto sull'interfaccia Internet puoi agire a vari livelli: Router, personal firewal, Apache.
    Se vuoi usare Apache solo in locale è una buona idea restringere la superficie di ascolto modificando la direttiva LISTEN nel suo file di configurazione. In tal modo non sarà mai raggiungibile dall'esterno.

    Per esempio se tu volessi che fosse accessibile solo in local e dalla LAN:
    LISTEN 127.0.0.1:80
    LISTEN 192.168.1.2:80


    Dove si è ipotizzato che 192.168.1.2 sia l'ip privato della macchina nella rete locale.


    Attenzione che, come probabilmente sta cercando di farti notare MatCap83, se usi un router sono le sue porte che stai scansionando, non quelle del tuo PC. Se questo fosse il caso, le tre porte aperte sarebbero quelle di amministrazione del router, non quelle del tuo PC.... porte che, sul lato internet, sarebbe decisamente raccomandabile chiudere.
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  10. #10
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    Originariamente inviato da paperino00
    Certo la porta 80 è sempre aperta (se no come andrei in internet)....
    In che senso? Parli di esporre il tuo apache su internet o semplicemente di navigare?

    La navigazione non richiede assolutamente l'apertura della porta 80 in ingresso! Al limite la richiede in uscita ma questo in genere non dà le stesse problematiche di sicurezza che può dare una errata apertura delle porte in ingresso!

    Se ovviamente parli di pubblicare tramite Apache le pagine che hai in locale allora tutto cambia. In linea molto generale non puoi fare a meno di aprire la porta e non puoi fare a meno che chiunque tenti di accedere al server.

    Se spieghi bene lo scenario in cui ti trovi e quali sono le tue esigenze forse facciamo prima..
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.