Discussion:
Komputer rozsy³aj±cy spam i logi firewalla
(Wiadomość utworzona zbyt dawno temu. Odpowiedź niemożliwa.)
jureq
2009-07-08 13:42:56 UTC
Permalink
Już po raz drugi zdarzyło się, że któryś z komputerów w sieci zaczął
rozsyłać spam. Przeskanowanie dostępnymi antywirusami itp nic nie wykrywa.

Firewall loguje wszystkie pakiety zablokowane i połączenia z portem 25.
Przed wysyłkom spamu w logach firewalla pojawia się powtórzone kilka
identycznych sekwencji:

Jun 30 10:17:48 linux kernel: Shorewall:loc2net:ACCEPT:IN=eth1 OUT=eth0
SRC=192.168.0.13 DST=159.50.169.77 LEN=48 TOS=0x00 PREC=0x00 TTL=127
ID=3466 DF PROTO=TCP SPT=1230 DPT=25 WINDOW=65535 RES=0x00 SYN URGP=0

Jun 30 10:17:48 linux kernel: Shorewall:rfc1918:DROP:IN=eth0 OUT=eth1
SRC=192.168.81.14 DST=192.168.0.13 LEN=76 TOS=0x00 PREC=0xE0 TTL=238
ID=14567 DF PROTO=ICMP TYPE=3 CODE=1 [SRC=192.168.0.13 DST=159.50.169.77
LEN=48 TOS=0x00 PREC=0x00 TTL=109 ID=3466 DF PROTO=TCP SPT=1230 DPT=25
WINDOW=65535 RES=0x00 SYN URGP=0 ]

a za drugim razem

Jul 7 09:38:49 linux kernel: Shorewall:loc2net:ACCEPT:IN=eth1 OUT=eth0
SRC=192.168.0.32 DST=65.55.103.55 LEN=48 TOS=0x00 PREC=0x00 TTL=127
ID=32262 DF PROTO=TCP SPT=4733 DPT=25 WINDOW=65535 RES=0x00 SYN URGP=0

Jul 7 09:38:49 linux kernel: Shorewall:rfc1918:DROP:IN=eth0 OUT=eth1
SRC=10.22.100.1 DST=192.168.0.32 LEN=56 TOS=0x00 PREC=0x00 TTL=240
ID=11744 PROTO=ICMP TYPE=3 CODE=13 [SRC=192.168.0.32 DST=65.55.103.55
LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=32262 DF PROTO=TCP INCOMPLETE [8
bytes] ]


eth0 - internet

eth1 - sieć wewnętrzna

adres 192.168.0.13 i 32 to te komputery spamujące (Windows XP, wszystkie
poprawki itp)

pozostałe adresy - obce

Czy komuś może to coś przypomina? Jak to zlikwidować i zabezpieczyć się
na przyszłość?
Kamil Konieczny
2009-07-09 08:44:25 UTC
Permalink
Post by jureq
Już po raz drugi zdarzyło się, że któryś z komputerów w sieci zaczął
rozsyłać spam. Przeskanowanie dostępnymi antywirusami itp nic nie wykrywa.
Firewall loguje wszystkie pakiety zablokowane i połączenia z portem 25.
Przed wysyłkom spamu w logach firewalla pojawia się powtórzone kilka
SRC=192.168.0.13 DST=159.50.169.77 [...]
TCP SPT=1230 DPT=25
[...]
a za drugim razem
SRC=192.168.0.32 DST=65.55.103.55
TCP SPT=4733 DPT=25
[...]
Post by jureq
adres 192.168.0.13 i 32 to te komputery spamujące (Windows XP, wszystkie
poprawki itp)
Czy komuś może to coś przypomina?
ehem ... rozsylanie spamu ? ;)
Post by jureq
Jak to zlikwidować
odnalezc trojany (zazwyczaj) i usunac z komputera
pomocny moze byc gmer i/lub ComboFix i/lub SdFix
lub tez skan anty-wirusem z Linux-a z heurystyka na max

jesli to cos nowego (pisales ze antywirus nie widzi)
to nie kasuj tylko zgraj na CD-R lub pen-drive
i podeslij do producenta anty-wirusa
(mozesz zahaslowac archiwum zeby przeszlo przez bramki smtp)
Post by jureq
i zabezpieczyć się na przyszłość?
to duzo trudniejsze,
trzeba odnalezc droga jaka trojan dostal sie do komputera
moze to byc pen-drive przyniesiony z domowego zainfekowanego komputera
lub strona www z exploit-ami, lub tez dokument uzywajacy exploit-a
(w e-mail-u lub przez gg)

generalnie wypytujesz uzytkownika co robil i czy cos podejrzanego
zauwazyl
(np. spowolnienie lub chwilowa blokade komputera _po_ otwarciu strony
www)
sprawdzasz logi na komputerze uzytkownika i logi na firewall-u

pozdrawiam,
Kamil Konieczny
Maciek "Babcia" Dobosz
2009-07-09 09:21:59 UTC
Permalink
On Thu, 9 Jul 2009 01:44:25 -0700 (PDT), Kamil Konieczny
Post by Kamil Konieczny
generalnie wypytujesz uzytkownika co robil i czy cos podejrzanego
zauwazyl
A on ci wtedy mówi że nic nie robił i nie wie kto z jego komputera
serfował po całej kolekcji stron porno. ;-)

Zdrówko
Kamil Konieczny
2009-07-10 09:47:54 UTC
Permalink
Post by Maciek "Babcia" Dobosz
On Thu, 9 Jul 2009 01:44:25 -0700 (PDT), Kamil Konieczny
Post by Kamil Konieczny
generalnie wypytujesz uzytkownika co robil i czy cos podejrzanego
zauwazyl
A on ci wtedy mówi że nic nie robił i nie wie kto z jego komputera
serfował po całej kolekcji stron porno. ;-)
Zdrówko
eh, zdazaja sie i takie trojany ...
wyswietli jedna strone porno w ie
a po zamknieciu otwiera ponownie ...

tu mozna zatrudnic filtry na firewall/u i/lub proxy-dns

generalnie dobrze miec choc troche swiadomych user-ow

pozdrawiam,
Kamil

Kontynuuj czytanie narkive:
Loading...