Windows VPS-en felkerült a AbuseIPDB fekete listájára és teli van egy rakás "Unauthorized connection attempt detected from IP address IP to port 1433 [T]" üzenettel de én nem követek el ilyet? akkor ki és hogyan csinálja?
"Windows tűzfalon blokoltam minden bejövő kapcsolatot"
Nem a VPS-re bejövő kapcsolatok miatt kerültél fel a listára, hanem a VPS-ről kimenők miatt. Vagy valami vírust nyeltél be, ami káros forgalmat bonyolít, vagy valamilyen szolgáltatás beállítási hibájából fakadóan generálódik kifelé menő forgalom (például levelezőszerver spameket küld).
Ahogy elnézem az oldalon levő jelentéseket - például:
szerepel bennük az ok is. Nálad mi?
köszi.
elküldtem privátban. Ráadásul a összes report külföldi szerverekről jött amiről hallani se hallottam.
Hát én is vírusra tippelek, csak fura hogy tanulási céllal van az egész, ráadásul nem is neteztem arról a vps-ről és más sem tudja a címet.
A legutóbbi jelentések:
"Unauthorized connection attempt detected from IP address xxx.xxx.xxx.xxx to port 1433 [T]
...
1 probe(s) @ TCP(1433)"
a Wikipedia:
szerint az MSSQL-szerverüket érintő illetéktelen csatlakozásokról értekeznek.
Három lehetőségre tudok gondolni:
* Tényleg benyeltél valami vírust, ami botnetté változtatta a gépedet
Ha jelenleg is aktív akkor a netstat paranccsal:
(netstat -b formában) kiderítheted, melyik program okozza azt.
* Osztott szolgáltatást veszel igénybe, nem kapsz egyedi publikus IP-címet, hanem egy másik ügyféllel közösködsz rajta, akinek "rosszalkodik" a virtuális gépe. Erre a VPS-szolgáltató tud hathatós választ adni.
* Esetleg olyan támadást hajtottak végre a jelentéseket küldő szerverek ellen, ahol a csatlakozási kérések forráscímét meghamisították a tiedre.
Ez esetben a szerverek IP-címéről a 1433-as portjukról kaphatnál esetleg visszatérő csomagokat (ezeket forgalomanalizáló szoftverrel - például Wireshark: [link] vagy TCPView: [link] - tudod kideríteni).
megnéztem a netstat -b vel. legtöbbször a lsass.exe csatlakozik legtöbbször a szervernev:port hoz itt egy rakás porthoz csatlakozik. Továbbá néha csatlakozni akar a kr1s.ru hoz és random ip címekhez.
ezen kivül az msinfo.exe és a inetinfo.exe akar egy IPhez és látok még TCP smtp és fura idegen IP-ket.
szóval ez akkor szerintem virus. főleg az orosz domain miatt.
Kapcsolódó kérdések:
Minden jog fenntartva © 2024, www.gyakorikerdesek.hu
GYIK | Szabályzat | Jogi nyilatkozat | Adatvédelem | Cookie beállítások | WebMinute Kft. | Facebook | Kapcsolat: info(kukac)gyakorikerdesek.hu
Ha kifogással szeretne élni valamely tartalommal kapcsolatban, kérjük jelezze e-mailes elérhetőségünkön!