[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:01904] Re: source port が ftp-data のスキャン



ダンナ@サポセンです。

[connect24h:01901] source port が ftp-data のスキャン
> ソースポートが20(ftp-data)で、あて先ポートが5665。

tcp/5665 はsshdを改造したバックドアが仕掛けられた場合のリスン
ポートとして使われるようです。

ちょっとWebを徘徊してそれらしいのを探してきました。rootkitで
そういのが存在するらしいですね。

> The attackers left behind a tarball called 'shitc.tgz' 
> in /usr/bin/.../.terminfo 
> There is a modified sshd /bin/fgry which listens on port 5665 
> and /bin/in.slogind that listens on port 19000. 

+----------------------------------------+
  DANNA @ SAPOSEN
  e-mail : danna@xxxxxxxxxxx
  web site : http://www.hawkeye.ac/micky
+----------------------------------------+