Visualizzazione dei risultati da 1 a 3 su 3

Discussione: Connessioni su TCP 445

  1. #1

    Connessioni su TCP 445

    Ciao, allora oggi mi chiama il solito amico disperato perchè il pc non parte .

    Un semplice ripristino con la console di emergenza di xp e va tutto ok, ritiro su Win e mi accorgo che internet è lentissimo (adsl 640) e che il norton antivirus 2003 è "manomesso": il live update funziona in parte (scarica aggiornamenti del programma ma non le nuove definizioni) e il subscription service non risulta installato VVoVe: ... inutile dire che la cosa puzza.

    Controllo il log del Norton e mi accorgo che un trojan non identificato ha infettato il sistema qualche settimana fa. Lancio subito una scansione in mod. provvisoria ma non trova nulla. Non ci sono processi sospetti che girano. Controllo anche con altri tool (anche il registro) e di trojan non c'è la minima traccia.

    Connesso ad internet, controllo le connessioni: ci sono una decina di connessioni stabilite da internet verso la porta TCP 445 (e ribadisco STABILITE, non SYN. Parto subito con una ricerca di info e scopro che la porta è sfruttata da vari exploit, tra cui Sasser, Blaster e Korgo. Il sistema però (patchato a dovere) non mi pare infettato da un worm: verifico anch questo con dei tool specifici e non trovo nulla. Attivo il firewall di Xp e le connessioni spariscono, anche se nel log del firewall le connessioni droppate verso la 445 ci sono, ma il pc sembra funzionare senza problemi. Ho reinstallato il Norton e tutto funziona alla meraviglia.

    Le domande che ho in testa sono due: che fine ha fatto quel trojan che ha infettato il sistema (l'utente non lo ha rimosso e nemmeno il norton)?
    Due, quelle connessioni alla 445 da cosa erano generate? La macchina non ha vulnerabilità esposte (ripeto, è patchatissima!), eppure c'erano delle connessioni stabilite. Non credo sia normale che una macchina patchata riceva delle connessioni di questo tipo.

    Grazie e ciauz
    |-- [ Sopravvissuto dell'era Grunge ] -- [Seguace del Flying Spaghetti Monster]

    Linux Registered User # 401070 - Running SuSE 10

  2. #2
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    per il trojan non so... sicuro che non sia stato eliminato al volo da NAV dopo essere stato rilevato???

    La 445 viene usata nella condivisione file e stampanti...
    Il pc ha risorse condivise?
    Hai provato in gestione computer->cartelle condivise->
    -condivisioni
    -sessioni
    -file aperti

    a vedere se c'è qualcosa di sospetto quando le connessioni alla 445 sono established?
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  3. #3
    Credo che NAV non l'abbia eliminato. Il log mi dava prima repair failed al momento della rilevazione e poi access denied, presumo che non l'abbia toccato.

    Devo in effetti controllare cosa succede a livello di condivisioni, ma non è un pc usato in rete, quindi non ha condivisioni a parte quelle predefinti di sistema.

    Grazie
    |-- [ Sopravvissuto dell'era Grunge ] -- [Seguace del Flying Spaghetti Monster]

    Linux Registered User # 401070 - Running SuSE 10

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2024 vBulletin Solutions, Inc. All rights reserved.