NetBIOS Traffic - trojan?

Sekce věnovaná virům a jiným škodlivým kódům, rovněž ale nástrojům, kterým se lze proti nim bránit…

Moderátoři: Mods_senior, Security team

jenda01
nováček
Příspěvky: 28
Registrován: červenec 07
Pohlaví: Nespecifikováno
Stav:
Offline

NetBIOS Traffic - trojan?

Příspěvekod jenda01 » 26 pro 2007 13:14

Outpost firewall hlásí:

Block NetBIOS Traffic *NetBIOS 80.252.110.146 NETBIOS_NS Outbound UDP

->>

http://www.who.is/whois-ip/ip-address/80.252.110.146/

Je to trojan? Jak se toho zbavit?

Díky

Reklama
paul27
Level 4.5
Level 4.5
Příspěvky: 1700
Registrován: červen 07
Pohlaví: Muž
Stav:
Offline

Příspěvekod paul27 » 26 pro 2007 13:40

No ještě sem dávej odkaz, aby si ho někteří jedinci mohli popřípadě stáhnout :D . Jinak já na to neklik, takže odpovím trochu obecně.

Pokud ti firewall hlásí zablokování nějaký komunikace, tak se ti případný trojan do pc nedostane. Nicméně na trojana bych to moc neviděl, ty si většinou stáhneš jako soubor a sami pc nenapadaj. Spíš nějakej pěknej červ.

Jinak v Outpostu dej, aby ti to blokoval a nevyhazoval ti tu tabulku a máš klid. Jinak odstraň radši ten odkaz, nebo ho dej do code.

jenda01
nováček
Příspěvky: 28
Registrován: červenec 07
Pohlaví: Nespecifikováno
Stav:
Offline

Příspěvekod jenda01 » 26 pro 2007 14:30

Ten odkaz je výpis whois!

Outbound = odchozí - takže v pc trojan nejspíš už je (jestli je to trojan).

Nicméně po restartu to už nehlásí nic.

Celé je to nějaké divné;)

paul27
Level 4.5
Level 4.5
Příspěvky: 1700
Registrován: červen 07
Pohlaví: Muž
Stav:
Offline

Příspěvekod paul27 » 26 pro 2007 14:50

Aha, tak promiňte. Dejte sem radši log z HijackThis. Novou verzi seženete třeba zde: http://www.trendsecure.com/portal/en-US ... s/download

Vytvoření logu je velmi jednoduché:

spustíte stažení exe soubor hijackthisu - odsouhlasíte licenční ujednání - kliknete na do a system scan and safe a logfile - počkáte než se provede scan - po dokončení se automaticky otevře okno poznámkového bloku s nesrozumitelným výpisem, který sem zkopírujte jako text

Uživatelský avatar
Baron Prášil
Master Level 7
Master Level 7
Příspěvky: 4882
Registrován: červen 06
Pohlaví: Muž
Stav:
Offline

Příspěvekod Baron Prášil » 26 pro 2007 15:39

Podpora rozhraní NetBIOS nad protokolem TCP/IP – Podpora pro práci se síťovými jmény počítačů. Ty by měly být dál dostupné přes IP adresy. Pokud nepoužíváte Sdílení souborů a tiskáren Windows, můžete službu vypnout.

viz
http://www.zive.cz/default.aspx?article=131304
a
http://madla.webpark.cz/

jenda01
nováček
Příspěvky: 28
Registrován: červenec 07
Pohlaví: Nespecifikováno
Stav:
Offline

Příspěvekod jenda01 » 26 pro 2007 16:11

Službu "Podpora rozhraní NetBIOS nad protokolem TCP/IP" mám zakazanou.

Ve výpisu Outpost firewall blokuje:

Kód: Vybrat vše

Block NetBIOS Traffic   *NetBIOS   239.255.255.250   NETBIOS_NS     Outbound   UDP
Block NetBIOS Traffic   *NetBIOS   62.241.53.17      NETBIOS_NS      Outbound      UDP
Block NetBIOS Traffic   *NetBIOS   192.168.1.10      NETBIOS_NS      Unknown      UDP
Block NetBIOS Traffic   *NetBIOS   64.12.30.56       NETBIOS_NS      Outbound       UDP


Ty 4 IP na které netbios posílá data (viz log).

Výpis whois:

http://www.who.is/whois-ip/ip-address/239.255.255.250/
-> Internet Assigned Numbers Authority
http://www.who.is/whois-ip/ip-address/62.241.53.17/
-> RIPE Network Coordination Centre
http://www.who.is/whois-ip/ip-address/192.168.1.10/
-> Internet Assigned Numbers Authority
http://www.who.is/whois-ip/ip-address/64.12.30.56/
-> America Online, Inc.

Potřeboval bych NETBIOS nějak zakázat.
Naposledy upravil(a) jenda01 dne 26 pro 2007 16:14, celkem upraveno 1 x.

Uživatelský avatar
Baron Prášil
Master Level 7
Master Level 7
Příspěvky: 4882
Registrován: červen 06
Pohlaví: Muž
Stav:
Offline

Příspěvekod Baron Prášil » 26 pro 2007 16:13

ano,jak píšu nahoře-zakaž ho ve službách :smile:
služby spustíš napsáním příkazu services.msc do Spustit... v nabídce START a klik na OK
tam najdi netbios,rozklikni,zastav a typ spuštění dej na zakázáno

jenda01
nováček
Příspěvky: 28
Registrován: červenec 07
Pohlaví: Nespecifikováno
Stav:
Offline

Příspěvekod jenda01 » 26 pro 2007 16:18

Špatně jsem se vyjádřil.

I přes to že mám tuto službu zakázanou tak firewal hlásí že se to snaží přihlásit do netu. Potřeoval bych to nějak definitivně zakázat.

Uživatelský avatar
Baron Prášil
Master Level 7
Master Level 7
Příspěvky: 4882
Registrován: červen 06
Pohlaví: Muž
Stav:
Offline

Příspěvekod Baron Prášil » 26 pro 2007 16:20

tak udělej ten hijackthis jak píše paul27
(obrázkovej návod mám v podpisu)

Uživatelský avatar
melior
Level 3.5
Level 3.5
Příspěvky: 977
Registrován: září 07
Bydliště: Brno
Pohlaví: Muž
Stav:
Offline
Kontakt:

Příspěvekod melior » 26 pro 2007 19:53

postupne:
Block NetBIOS Traffic *NetBIOS 239.255.255.250 NETBIOS_NS Outbound UDP
239.255.255.250 - to je adresa na ktere Windows vysila a ocekava odpoved od ruznych sitovych zarizeni (naor. sitove tiskarny apod.) pomoci ktere se detekujou Plug n Play sitova zarizeni. Neptej se me co presne spada pod sitova PnP zarizeni. kazdopadne nema to kam jit mimo router. Za router nebo pod. se tyhle komunikace neprenasi (mivaji nastaveno TTL na minimum tzn router packety nepreposle).

Block NetBIOS Traffic *NetBIOS 192.168.1.10 NETBIOS_NS Unknown UDP
jednoznacne adresa na Tvy siti, bud router, druhy pocitac nebo podobny sitovy zarizeni s adresou (muze byt i jedna strana wifi vysilace pokud nejaky mas). Komunikace bezici na 192.168.1.10 se nepredava mimo mistni sit.

posledni dva:
Block NetBIOS Traffic *NetBIOS 62.241.53.17 NETBIOS_NS Outbound UDP
tohle je nejaky server ktery nema DNS zaznam nicmene dle mocneho googlu se jedna zrejme o server site emule (rika Ti neco eDonkey ? mne ne ale emule ano). Nejaka sluzba (spis teda p2p sit) eDonkey

tady bych si overil jestli nemas nejaky p2p klient, muze to byt on. protokol udpo navic pouzivaji prave treba torrenty, a to druhe... strong DC



to posledni: america online napr. provozuje icq ;) jeji servery (napri login.icq.com ktery presmeruje na login.messaging.aol.com) zacina na 64.12. ... a podle me to bude nejaky ten klient, ale to si radsi over. nenabiha Ti nahodou po startu nejaky instant messenger?

Block NetBIOS Traffic *NetBIOS 64.12.30.56 NETBIOS_NS Outbound UDP

jenda01
nováček
Příspěvky: 28
Registrován: červenec 07
Pohlaví: Nespecifikováno
Stav:
Offline

Příspěvekod jenda01 » 27 pro 2007 00:02

melior: díky moc!! Takovou podrobnou odpověď jsem fakt nečekal! :bigups:

Jinak žádný p2p klient memám.

Při startu nenabíhá nic, ale mám v pc nainstalovaný QIP.

Zdá se mi že se ten netbios spustí těsně po zapnutí flashgetu protože jinak mi firewall nic nehlásí.

Četl jsem někde na netu že flashget je vlastně spyware program a vypadá to že je to asi pravda. :cry:

Sice je tam v nastavení nějaký torrent nebo tak něco ale nechápu proč to volá samo nějaké ip adresy anichž bych to povolil.

Jinak ještě jednou díky :bigups:

Uživatelský avatar
melior
Level 3.5
Level 3.5
Příspěvky: 977
Registrován: září 07
Bydliště: Brno
Pohlaví: Muž
Stav:
Offline
Kontakt:

Příspěvekod melior » 27 pro 2007 00:43

Ja pouzivam FreeDownloadManager a ten ma v posledni verzi i podporu torrentu. Nevim jak je na tom Flashgot ale umoznuje stahovat torrenty (to je jedna z peer-to-peer neboli p2p dalo by se rict sluzeb nebo protokolu). Peer to peer znamena prakticky vymenu dat mezi dvema koncovymi uzivateli site / sluzby. Tim sem myslel ten p2p klient ;)

rozhodne si ale udelej ten scan HijackThisem, protoze samo o sobe by se Ti nemelo rozhodne jit nic na ty dve adresy 62.x.x.x a 64.x.x.x; hlavne ne na 62.241.53.17

PS zitra budu v praci tak ten flashgot otestuju na virtualce. a QIP mam taky a muzu Ti s klidem rict ze na zadnou Tebou jmenovanou adresu se nepripojuje dokud ho nepustim a ani potom :)

Ja osobne pouzivam ZoneAlarm, ten i hlasi jaky proces se na danou adresu snazi pripojit, prip. ze ktere adresy se snazi prijmout spojeni. tusim ze na 239.255.255.250 jde Generic host process (svchost.exe), na 192.168. bud taky on nebo jeste Spooler Subsystem (spoolsv.exe), ten ja poustim jen do vnitrni site.


Zpět na “Viry, antiviry, firewally…”

Kdo je online

Uživatelé prohlížející si toto fórum: Žádní registrovaní uživatelé a 1 host