|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Member
Iscritto dal: Feb 2008
Città: Roma
Messaggi: 110
|
[win XP] SYN Flood e Microsoft.com
Buongiorno a tutti. Spero che qualcuno possa aiutarmi. Per molti giorni sono stato besaglio di una serie infinita di attacchi SYN Flood e Smurf. L'unica difesa che ho adottato è stata quella di monitorare continuamente il mio desktop con antivirus e antispyware e, in effetti, trovavo sempre qualche "corpo estraneo". A un certo punto ho smesso di essereil bersaglio, ma ho scoperto dal mio router di essere io l'intruso ! Dal mio indirizzo ip partono sempre degli attacchi ai siti più vari, sempre SYN Flood. Più traffico genero, più partono attacchi e, se mi connetto al sito Microsoft, parte un syn flood anche verso di loro !!! Ecco un esempio del security log che genero, roba di stamattina: 02/07/2008 08:38:18 sending ACK to 192.168.2.4 02/07/2008 08:31:07 sending ACK to 192.168.2.3 02/07/2008 08:31:07 sending OFFER to 192.168.2.3 02/07/2008 08:25:32 SMTP> Succeed in sending alert mail. 02/07/2008 08:25:31 **SYN Flood to Host** 192.168.2.2, 2684->> 151.1.244.2, 80 (from ATM1 Outbound) 02/07/2008 08:08:07 SMTP> Succeed in sending alert mail. 02/07/2008 08:08:06 **SYN Flood to Host** 192.168.2.2, 2426->> 151.1.244.2, 80 (from ATM1 Outbound) 02/07/2008 07:54:51 SMTP> Succeed in sending alert mail. 02/07/2008 07:54:50 **SYN Flood to Host** 192.168.2.2, 1782->> 207.46.211.119, 80 (from ATM1 Outbound) 02/07/2008 07:43:07 NTP Date/Time updated. 08/01/2003 00:06:22 If(ATM1) PPP connection ok ! 08/01/2003 00:06:21 ATM1 get IP:87.17.227.9 08/01/2003 00:06:21 Username and Password: OK 08/01/2003 00:06:18 ATM1 start PPP 08/01/2003 00:06:18 Dial On Demand(ATM1) 08/01/2003 00:02:47 sending ACK to 192.168.2.2 08/01/2003 00:00:16 ADSL Media Up ! Come sapranno bene i più esperti, questo vuol dire che mi trovo la connessione a terra, in particolare sul desktop. Notate che abbiamo 3 portatili che sviluppano molto meno traffico e comunque risentono molto meno dell'abbassamento di banda disponibile, navigano normalmente. Il desktop ha il mulo sempre connesso e il router è un Philips SNA6500. Il mio ISP è Alice/Telecom Italia che ho interpellato ma, come sempre, mi ha risposto arrangiati. Avete qualche idea su come procedere ? I software di difesa sono zonealarm, avast, spybot, adaware e avg antispyware. Potete aiutarmi ? Grazie per l'attenzione. |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Nov 2005
Messaggi: 1868
|
Se ho capito bene credo che la soluzione più rapida sia la formattazione del client.
Soluzione più complessa ma meno invasiva è la pulizia del client (posta su "aiuto sono infetto"). Prima di capire come intervenire in altri modi va identificato il problema, bisogna capire se è il browser ad essere infetto oppure altre componenti del sistema. Sei sicuro che l'infezione sia su un'unica macchina? Se la spegni e lasci lavorare le altre cosa succede?
__________________
[ W.S. ] |
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
Ho spostato il thread nell'area del "pronto soccorso"
![]() Per capire però che situazione esiste nel pc si potrebbe seguire la Guida alla Disinfezione per Infetti, ma vista la problematica della connessione direi di partire con la versione trial di Prevx2.0 . E' un cips quindi dovrebbe poter monitorare gli eventi interni al sistema sia tramite scansioni di file e servizi sia tramite modelli comportamentali. lo scarichi da: http://info.prevx.com/downloadprevx2.asp (scegli la versione corretta di prevx2.0) inoltre sostituisci ZA con il più efficace OnlineArmor che integra un hips ed è facilissimo da usare ![]() già così mi attenderei di ottenere info, poi vediamo di procedere con nuova analisi ![]()
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
![]() |
![]() |
![]() |
#4 | |
Member
Iscritto dal: Feb 2008
Città: Roma
Messaggi: 110
|
fatta scansione
Quote:
Ora sto monitorando Iexplorer con prevx, e qui penso proprio che avrò bisogno di una mano. Gli altri computer navigano senza problemi. Proverò ora una pulizia con CCleaner. Vi terrò aggiornati, ma se aveste altri suggerimenti, non esitate a postare ! Grazie. |
|
![]() |
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
intanto sforna i log richiesti da quella guida così abbiamo dei dati su cui concentrarci
![]() è strana la cosa... se installi OnlineArmor queste deve per forza di cose mostrare qualche interazione di processo, cosa che ZA non potrà mai fare non avendo un hisp al suo interno.
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
![]() |
![]() |
![]() |
#6 |
Member
Iscritto dal: Feb 2008
Città: Roma
Messaggi: 110
|
postare log
Quali log vorresti vedere ?
Perchè dici che la cosa è strana ? CCleaner, come al solito, ha eliminato un pò di sporcizia nel registro, ma il problema persiste. Proverò a veder questo onearmor. |
![]() |
![]() |
![]() |
#7 |
Member
Iscritto dal: Feb 2008
Città: Roma
Messaggi: 110
|
nuove notizie
Allora...quando il router mi avvisa che sto attaccando con il metodo syn flood un altro sito, bè...online armor mi mostra il processo ashWebSv.exe che apre un casino di porte per farmi accedere ad un sito.
E' normale ? Se lo fosse (e fino ad un mese fa, non succedeva che explorermi si piantasse così...) come posso risolvere ? Aspetto sempre qualche notiziola da voi. Grazie. |
![]() |
![]() |
![]() |
#8 |
Bannato
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
|
x capire se sei infetto oppure no, devi seguire la guida indicata da deg:
http://www.hwupgrade.it/forum/showthread.php?t=1599737 e postare tutti i log richiesti nel rispetto delle regole di sezione in questo modo abbiamo uno screen completo del tuo pc |
![]() |
![]() |
![]() |
#9 | |||||
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Quote:
Quote:
Quote:
Quote:
Fin qui, la descrizione tecnica. C’è una cosa che sarebbe interessante conoscere: per caso chatti su canali IRC?. Te lo chiedo perché Syn flood e Smurf, assieme a Ping Pattern, WinNuke, ICMP Flood, Ssping, ed altri ancora, sono tra i più classici degli attacchi che vengono portati e si ricevono all’interno dei canali IRC. Quote:
Poi, prendedre in considerazione di rivedere la configurazione di sicurezza, sembrerebbe una soluzione più che opportuna. |
|||||
![]() |
![]() |
![]() |
#10 |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
i log sono utili e tutti per fare una screenning del pc in questione, solo bruno ce lo ha sotyto gli occhi quindi dobbiamo procedere scartando ipotesi.
infatti grazie a OnlineArmor ora abbiamo un ulteriore dato e finalmente un file incriminato! credo proprio che la guida non sia inutile... ![]()
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
Ultima modifica di xcdegasp : 07-02-2008 alle 23:20. |
![]() |
![]() |
![]() |
#11 | ||
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Quote:
Quote:
![]() |
||
![]() |
![]() |
![]() |
#12 |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
e allora diventa essenziale capire cosa c'è in quel pc con delle belle scansioni.. tutte quelle della guida ma con questa piccola accortezza che ti chiedo:
per prevx CSI io tendenderei a chiederti di scansionare prima con questo: http://in.solit.us/archives/download/126992 è la versione precedente che sforna un log molto chiaro, salva il log in modo da non sovrascriverlo e poi scansionare con la versione prevxCSI scaricabile dalla guida e posta anche quel log ![]()
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
![]() |
![]() |
![]() |
#13 |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
e cmq se avast analizza il traffico è evidente che sia una cosa che si sviluppa internamente al pc
![]()
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
![]() |
![]() |
![]() |
#14 | |
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Quote:
![]() ![]() C'è un'altra, non remota possibilità, a dire il vero: che si tratti di Avast Security Suite (antivirus + firewall) e che, quindi, il traffico venga monitorato dal firewall integrato nella Suite. Risultato? firewall del router + firewall della eventuale Suite + un terzo firewall (ora Amor, prima Zone Alarm): direi un tantino esagerato. Sempre convinto che si tratti di una infezione e non di un problema che nasce dalla configurazione di sicurezza? ![]() In ogni caso, procedete pure con tutte le scansioni che ritenete opportune: installare qualche software in più non fa mai male ![]() Ultima modifica di Riverside : 08-02-2008 alle 08:14. |
|
![]() |
![]() |
![]() |
#15 |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Senti mi indichi il percorso di questo file ashWebSv.exe. thx.
__________________
Try again and you will be luckier.
|
![]() |
![]() |
![]() |
#16 |
Member
Iscritto dal: Feb 2008
Città: Roma
Messaggi: 110
|
ecco i risultati...
Eccoci qua, e voglio ringraziarvi per l'attenzione. Ho fatto una sola scansione online con nanoscan e non ha trovato nulla. Solo a-squared ha trovato dei cookie traccianti, credo...comincio a pensare che non si tratti di un'infezione, almeno non ora; credo che vada configurato meglio il router in coppia con zone alarm.
Ho quattro log, ma sono troppo lunghi per metterli come allegati. Lascio tutto nei quattro messaggi successivi. Riverside chiedeva della versione di avast, ed è quella gratuita solo antivirus; poi non chatto su canali irc ma uso solo il windows messenger, anche se ho installato icq e miranda. Chill-out vuol conoscere il percorso dell'exe di avast ed è c-programmi-alwil software-avast 4-ashWebSv.exe . Comincio a pensare che dovrò cambiare antivirus, se ce n'è uno che funziona diversamente da avast: se ilproblema è (come sembra) il tipo di controllo che avast esercita sulle pagine in caricamento.....beh allora posso buttarlo perchè mai mi ha rilevato nulla !!! Comunque, vediamo cosa mi dite. Forse un problema ads ? Lascio a voi la sentenza ! |
![]() |
![]() |
![]() |
#17 | ||||
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Quote:
I log vanno allegati con una precisa modalità (tra l’altro, descritta in Guida): MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI: ● se il relativo txt generato è max 20 kb, allegato alla discussione, utilizzando l'apposita funzione GESTISCI ALLEGATI; ● se superiore a 20 kb, ogni singolo log, esclusivamente in formato txt, deve essere hostato su FileUP clicca qui per raggiungere FileUP, pubblicando, nella discussione, singolarmente, per ogni log, il link che verrà rilasciato per il download Quote:
Quote:
Quote:
Ti avevo già suggerito di prendere in considerazione di rivedere, per intero, la configurazione di sicurezza, sostituendo, principalmente, l'antivirus (cosa che Avast non è). |
||||
![]() |
![]() |
![]() |
#18 |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
@ bruno1968:
dovresti aver letto le Regole di Sezione come appunto richiesto dalla Guida che hai seguito. potrei anche essere meno tollerante in futuro ![]() e comunque continui a fare orecchie da mercante sul fatto che gli oggetti rilevato debbano finire in quarantena. apparivano molte tracce di qualcosa che è stato rimosso in modo molto parziale non mi sono soffermato nella questione perchè risultava poco fruibile. hosta i log sul sito consigliato e linka i log, te l'ho già detto precedentemente! aggiungo che sono concorde a sostituire al più presto quell'antivirus che usi con uno migliore.
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
Ultima modifica di xcdegasp : 08-02-2008 alle 10:12. |
![]() |
![]() |
![]() |
#19 |
Member
Iscritto dal: Feb 2008
Città: Roma
Messaggi: 110
|
Scusatemi, provvedo subito.
|
![]() |
![]() |
![]() |
#20 |
Member
Iscritto dal: Feb 2008
Città: Roma
Messaggi: 110
|
Eccoci qui...
HThis http://www.fileup.itadib.com/downloa...fnkzhPMnjXUhY9 Gmer http://www.fileup.itadib.com/downloa...gyi1ojFeUq0c9Q In arrivo il resto. |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 21:02.