- 1 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 20:56:22.022 ID:5Whi6YsB0
- TcpMonitor立ち上げたら不審な通信があって、この通信の根元が解らない
この「hosted~」ってホストと不定期にUDP通信してるんだけど、PID出ないから良く解らない
ブラウザ落としても不定期にUDP通信してるし、今まで見たことないホストでググっても情報殆どない
IP変更を両方(ルータ再起動でv4のIP変更、ipv6に変更)試したけど、UDP通信は止まらないちょくちょく通信やプロセスは見てるんだけど、今回のはあまりに不審だし見に覚えない…誰か助けて!
- 2 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 20:57:02.586 ID:mjj4eXKX0
- 身に な?(´・ω・`)丿
- 3 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 20:58:20.557 ID:WcTsxX2T0
- ブロックしろよ
- 6 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 20:59:54.298 ID:mQ9doUpO0
- >>3
ブロックwwwwwwwww
馬鹿すぎ - 9 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:00:16.607 ID:5Whi6YsB0
- 普通こちらか能動的なセッションが保たれていたらIP変えれば通信止まるもんね
でも、ipv4とv6両方試してIP変えたけどすぐhosted~のホストとUDP(UL)通信が始まるから、
もしかしてウイルスやら何か感染してるのかなってプロセス見ても、特別怪しそうなのなくて解らない…>>3
ブロックは出来るけども、もしウイルスとかだったら面倒くさいから根本を絶ちたい
でもウイルスにかかるような身におぼえないし、IP変えても通信してるからこっちから送ってるわけだよね
通信の挙動だけ見るとトロイっぽくて凄く怖い - 4 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 20:59:30.895 ID:WcTsxX2T0
- 取り敢えずそのポートとIDをブロックリストにぶち込んどけ
- 7 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 20:59:56.729 ID:9V2s9R8I0
- 社内seなら失格だな
初動がおかしい。
まずはLAN抜いて初期化するぜ - 8 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 20:59:59.347 ID:3xerQd6G0
- ↑みろ
- 11 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:02:23.200 ID:5Whi6YsB0
- >>8
ゲームとかやってないしSteamとかも入ってないのに何だろこれ
ホストでググると16年前の記事で中華スパムとか出るけど記事が古すぎてなんとも… - 13 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:02:32.466 ID:3xerQd6G0
- >>8
誤爆した - 10 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:01:15.719 ID:mQ9doUpO0
- ブロック馬鹿はほっといていいよ多分なんも知らないやつ
- 14 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:04:26.066 ID:5Whi6YsB0
- >>10
この通信の根源を特定するにはどうしたらいいのか
バイナリ見ても良く解んないし… - 12 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:02:25.957 ID:SmJgIDE10
- edpかedr
- 15 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:05:35.032 ID:3xerQd6G0
- ってかプロセス番号確認してタスクマネージャでその番号のプロセス見ればプログラムの特定はできるだろ…
- 16 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:07:46.890 ID:5Whi6YsB0
- >>15
TcpMonitorでPID出ないんだけどどうやって見れば良い?
画像の通りChromeとかはPID出てるけどhosted~は出てない - 17 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:08:25.155 ID:3xerQd6G0
- >>16
右クリックしてコピーからできるだろ - 18 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:09:58.620 ID:vcM5/wWf0
- 通信が嫌ならホスト名なり何なりで塞いじゃえばいいし、
どうしても根本から止めたいけどプロセスわからない言うなら、消去法で他のプロセスどんどn止めていけば分かるんじゃないの - 20 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:17:44.205 ID:5Whi6YsB0
- 無理か…
- 22 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:18:51.998 ID:kU4cP5VV0
- 管理者で起動しろよマヌケすぎ
- 23 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:20:20.352 ID:wt1Kz+WM0
- ネットワーク監視の派遣やってたことあるが、何も考えずにアラート報告してただけだから、よくわからん
- 24 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:23:12.407 ID:3xerQd6G0
- 管理者権限のコマンドプロンプトでnetstat -anobやれば一発で特定できる
- 27 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:28:03.568 ID:5Whi6YsB0
- >>24
PID特定できました、svchostでした
ググってみたらsvchostってトロイがよく寄生するらしい
なんか怖くなってきた - 28 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:30:15.767 ID:3xerQd6G0
- >>27
プロセスの実行ファイルの場所を確認しろそれが変な場所なら偽装プロセス
- 31 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:43:15.127 ID:5Whi6YsB0
- >>28
特定できたと思ってたけど違ったっぽい
プロセスでちゃんと「使用され続けてるポート」じゃないとコマンドで出ないよね
たくさんtcpmonitorで観測できるポートを何度もnetstat -anobして調べたけど一致するポートが出てこない
一応念のため近いポートで使われてたsvchostは全部調べたけどディレクトリは全て正規の所だった
ちなみにtcpmonitorも管理者権限でやってみたけどPID出なかった - 29 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:31:19.372 ID:VIhNg0EI0
- そういえばXPとかセブンの時はタスクマネージャでサービス追えなかったけど10だとどのサービスか簡単に出せるようになってるよね
- 30 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:36:13.263 ID:VIhNg0EI0
- 全く関係ないけどWiresharkって一時期ダウンロードできなくなってた記憶があるんだけど俺の記憶違い?
- 32 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:45:19.107 ID:rHLfmAR00
- ブロック馬鹿にしてる人いるけどなんで?
そんなに変なことなの? - 33 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:45:27.292 ID:kU4cP5VV0
- Microsoft Message Analyzerはもう消えた
- 34 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:46:08.205 ID:5Whi6YsB0
- 通信する一瞬だけプロセス動いてすぐ死んでんのかな
今根気よくnetstat -anob連打してTCPMoniorと照合作業してるけどポートが全く合わない… - 35 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:50:13.381 ID:kU4cP5VV0
- 困ったらとりまAPI Monitor使え
- 36 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:52:58.115 ID:5Whi6YsB0
- うーむ、解らないからとりあえずsvchostの中見てみる…
- 37 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 21:55:24.012 ID:5Whi6YsB0
- svchostの中身も怪しい物なかった、これはお手上げ
大人しくルータでipリジェクトしとくしかないか - 38 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 22:04:48.289 ID:o5/aPqVMa
- こんなとこで聞いてまともな答え期待するのが間違ってるw
- 39 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 22:05:14.083 ID:VIhNg0EI0
- セッションモニターのところにはどういう風に出てくるの?
- 40 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 22:14:27.884 ID:5Whi6YsB0
- >>39
セッションはhosted関係は何も出ないよ、ずっと待って凝視してても出なかった
その間IP監視モニタにはhostedが載ってるんだけどね、セッションモニタを同時に見れないし…
そもそもhostedへの通信始めが必ずUDPだから、セッション確立せずに一方的にパケット送ってるだけの可能性がある - 41 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 22:20:30.563 ID:VIhNg0EI0
- UDPだとそうなるのか
WIN10のリソースモニターとかでは見えないの?
ネットワークのタブで送信してるプロセスとか見れるけど - 42 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 22:25:16.965 ID:5Whi6YsB0
- 見えないと思う多分、ローカルのICMP通信にPIDが出ないのと同じように、
管理者権限だろうと何だろうと出ないから、もう特定無理そうだからリジェクトするわ - 43 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 22:27:12.856 ID:Cq5YxXlG0
- どこでキャプチャしてどっち向けの通信なの?
- 44 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 22:28:02.112 ID:3xerQd6G0
- リジェクトする前にパケットキャプチャして何送ってるか確認したら?
- 46 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 22:37:09.996 ID:3xerQd6G0
- アスキーでデコードしてもなんも意味わからないバイナリなら分からんな
- 47 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 22:43:34.632 ID:5Whi6YsB0
- 特定できそうな文字列とかパラメータがないから無理っぽい
どんなプロセスかも何送ってるかも解らないのにIP変更してもUDPでULし続けてる
ほんと怖い、マルウェアとかトロイ関連ならプロセス解るだろうし、ほんと意味不明 - 48 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 22:48:01.001 ID:5Whi6YsB0
- まってまってまって、ちょっと怪しい事になってきた
やばいやばいやばい - 49 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 22:49:19.431 ID:CIq6DY6m0
- なに
- 51 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 22:57:22.599 ID:5Whi6YsB0
- netstat -anobかけたらsvchostがUDPでポート:1900使ってる
で、ググったら警視庁がSSDPリフレクション攻撃の警告PDF出してた
「 UDP を利用するプロトコルを悪用するリフレクター攻撃 」「ほとんどすべてが疑似ランダムの送信元ポートからの攻撃」って当てはまってるし、
「1900のUDPを遮断するとオンラインゲームに接続できなくなる可能性があります」って書いてあるけど、
hosted~~~~i3d.netの「i3d.net」ってオンラインゲーム用のサーバーらしいんだよねつまり、踏み台にされてるって事かもしれない、いやーまじかーやべえ
- 52 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 23:03:33.460 ID:5Whi6YsB0
- だめだでも結局根本的な所が解らないから憶測でしかない
諦めてリジェクトする、はぁ…俺に技術と知識があればこんな事には…
くそったれ - 53 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 23:04:04.308 ID:CIq6DY6m0
- ネットワーク板で聞きなよ
- 54 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 23:04:20.549 ID:3xerQd6G0
- とりあえず部屋の掃除だけはしておけよ…
- 55 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 23:06:24.283 ID:CTw+dYyO0
- パケットキャプチャして何の通信か見ろ
- 56 名前:一般よりも上級の名無しさん 投稿日時:2020/02/01(土) 23:17:19.831 ID:5Whi6YsB0
- あああああああやっぱ踏み台だあああああああああああ
記事になってらあああああああああああああああああああ
ASCIIで5年前に記事になってら…SSDP攻撃の踏み台になってたマシンからーム業界の鯖を狙い撃ちしてるんだってよ
家庭用のマシンやルータ・プリンタがが踏み台にされて、
大手ゲーム業界の鯖にDDosかける攻撃に加担させられるらしい
i3d.netがゲームIP用の鯖って、まんまこれじゃん…あーあ犯罪に加担した事になるんかこれあー最悪
コメント一覧