Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Windows (https://forum.antichat.xyz/forumdisplay.php?f=42)
-   -   Что за зверь не виданный! (https://forum.antichat.xyz/showthread.php?t=34330)

karabym 27.02.2007 19:38

Что за зверь не виданный!
 
Собсвенно решил проверить активность сети снифаком и окуел O_0
Валят запросы с разных странн на порт 20442
Скрин
Кто что думает?!
Случаем не вирь овладел провайдером?

Alexsize 01.03.2007 17:54

Че за сеть, где просмотрел. Айпи давай, все давай. Тогда че нить хоть ясно будет. А так порт непонятный. Кто то нестандартно что то выставил. Жду.

karabym 01.03.2007 19:37

Сеть адсл пров екатеренбурга "Уралсвязь"! а айпи какую роль будет играть в ясности?! :)

Поточней отпишу:
Вобщем винда с нуля троянов нету! проверял при бездействии т.е в нете не че не гружу и не делаю....проверял через прогу CommView
Как видно из скрина идут только запросы что говорит о том что уменя заразы нету..
эта канетель колбасит постоянно!

ground_zero 11.03.2007 12:43

дак чо ты переживаеш , входящие соединения блокируютса ? исходящие блокируютса по этим адресам хотябы ? Ids пишет поползновение в лог ? Если уж такай параноя закрой ево вообще для всех входящих и исходящих возможно поймёш в чём причина .
Борт в один порт это давольно распространёное явление .

REDsaratov 11.03.2007 14:34

да в чем проблема ставь Firewall и блокируй этот порт

Cr4sh 11.03.2007 16:03

Цитата:

Собсвенно решил проверить активность сети снифаком и окуел O_0
Валят запросы с разных странн на порт 20442
Скрин
Кто что думает?!
Случаем не вирь овладел провайдером?
напиши прогу которая будет слушать этот порт и дампить пришедшие пакеты, тогда можно будет делать выводы...

ShadOS 12.03.2007 00:50

Цитата:

Сообщение от Cr4sh
напиши прогу которая будет слушать этот порт и дампить пришедшие пакеты, тогда можно будет делать выводы...

батенька, это конечно хек, но за вас уже давно tcpdump написали, он же windump для windows. Сливать здесь:
http://www.winpcap.org/windump/

karabym, Дампы в студию, пожалуйста.

Cr4sh 12.03.2007 01:23

Цитата:

Сообщение от ShadOS
батенька, это конечно хек, но за вас уже давно tcpdump написали, он же windump для windows. Сливать здесь:
http://www.winpcap.org/windump/

karabym, Дампы в студию, подалуйста.

если речть идёт об udp то согласен, но в случае с tcp если на тачке на которую идут попытки коннекта на этом порту ничего не крутится то мы кроме кучи SYN пакетов нихрена не получим

ShadOS 12.03.2007 14:41

Цитата:

Сообщение от Cr4sh
если речть идёт об udp то согласен, но в случае с tcp если на тачке на которую идут попытки коннекта на этом порту ничего не крутится то мы кроме кучи SYN пакетов нихрена не получим

Тогда вопрос, а что ты хочешь там увидеть? windump нам всё и так покажет. или ты ещё как-то хочешь пакет разобрать?

karabym 12.03.2007 17:00

Цитата:

если речть идёт об udp то согласен, но в случае с tcp если на тачке на которую идут попытки коннекта на этом порту ничего не крутится то мы кроме кучи SYN пакетов нихрена не получим
Да так и есть идут токо запросы на таком порту в винде нечего не стоит....

ShadOS 13.03.2007 12:08

Цитата:

Сообщение от karabym
Да так и есть идут токо запросы на таком порту в винде нечего не стоит....

Всё, вехал что хочет Cr4sh. Пишем серверное приложение, которое будет обрабатывать входящие пакеты.

karabym 17.03.2007 04:28

Хехех вроде вкурил что это за порты!...
А именно:
Щас начались другие запросы на порт 19648 ну и на 20442 тож иногда
так вот вчем прикол лазил в настройках клиента µTorrent оказывается он использует
порт 19648 :) дык в даный момент нечего не качаю через него но качал дня два назад:)
А порт 20442 как я понял относится с клиенту BitComet которым я пользовался раньше :)

Это че за хрень такая получается типа я там все ещо качаю и раздаю как источник :)
и почему так ума не приложу!!!...
Мож я незнаю каких нить особенностей torrents ?!....

gormet 20.03.2007 21:04

поэтому я этим сетям торрентовским и не доверяю :)

ShadOS 20.03.2007 23:36

порты разные бывают... те что назвали TCP или UDP? Возможно, это какой-то bittorent червь.

karabym 21.03.2007 04:25

Цитата:

те что назвали TCP или UDP?
Да там фиг разберешь клиенты торрентов ипользую оба протокола...
Но факт остоется фактом муть эта валит оттуда!!!

Цитата:

это какой-то bittorent червь.
возможно ты и прав :)

iv. 22.03.2007 01:13

таймаут на inactive видимо в торрете крайне большой, у меня такое же было в edonkey и gnutella.
насчет червя - спорное мнение..

ground_zero 22.03.2007 18:27

проскань атакующих возможно червь конектитса ко всем компам в сети через клиент . это значит что и они заражены .

karabym 22.03.2007 21:25

Цитата:

таймаут на inactive видимо в торрете крайне большой, у меня такое же было в edonkey и gnutella.
насчет червя - спорное мнение..
Хммм таймаут это как поподробней можно ?!
Цитата:

проскань атакующих возможно червь конектитса ко всем компам в сети через клиент . это значит что и они заражены .
А толк какой их сканить не пойму ?! да и это не а атака а просто syn запрос походу!
Всмысле клиенты заражены или что ?

iv. 23.03.2007 09:31

Цитата:

Хммм таймаут это как поподробней можно ?!
т.е. время, с момента закрытия клиента до того, что все остальные считают что ты действительно оффлайн.

ground_zero 23.03.2007 14:33

karabym машины заражены ! Принцип действия любова червя попадать на машину и пытатса заразить все машины в сети которой она находитса . Что даст ? Да много чево даст вплоть до возымения всех заражённых машин если ты поймёш что это за червь и как он действует .

karabym 24.03.2007 02:25

Цитата:

т.е. время, с момента закрытия клиента до того, что все остальные считают что ты действительно оффлайн.
Ясьненько!

Цитата:

поймёш что это за червь и как он действует
Вот это наверно будет самым сложным :)


Время: 16:05