[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[connect24h:03026] Re: 新顔 port scan
- To: connect24h@xxxxxxxxxxxxxxxxxxxx
- Subject: [connect24h:03026] Re: 新顔 port scan
- From: "Junji KAKUTA[JunK]" <junk@xxxxxxxxxxx>
- Date: Mon, 28 May 2001 09:31:20 +0900
かくた@ちばし です。
情報どうもです。
On Sun, 27 May 2001 23:07:42 +0900
DANNA <danna@xxxxxxxxxxx> wrote:
> TransScoutと呼ばれるwindowsで動作するらしいトロイがTCP/2003を使用し
> ているようです。
>
> それ以外の情報は特に出てこないですけど、新手のwormか何かの可能性も
> ありますね。
なるほど。ありがとうございます。
しかし,今回の場合は...port scanを投げてきたホストの http を叩いてみたら,
Date: Mon, 28 May 2001 17:19:21 GMT Server: Apache/1.3.12 (Unix) (Red Hat/Linux) PHP/3.0.15 mod_perl/1.21
とか言ってきたので, Windows のトロイではなさげです。
# トロイ自体は Windows で動作して, Linux でコントロール出来る?
でも,なんか,新種 worm くさいですね...。
snort で full で取っておけばよかった。(現在はfast)
[**] IDS441 - SCAN - Synscan Portscan [**]
05/26-09:36:02.770090 xxx.xxx.xx.xx:2003 -> xxx.xxx.xxx.47:2003
TCP TTL:31 TOS:0x0 ID:39426 IpLen:20 DgmLen:40
******SF Seq: 0x74989E64 Ack: 0x43EC9E7 Win: 0x404 TcpLen: 20
では,十分な情報足り得ないですね...。
# GNUfingerをどっかで動かしておけば,なんか食らったんだろうか(^^;。
--
Junji KAKUTA[JunK] <junk@xxxxxxxxxxx>
------------------------------------------------------------------------
当たる?インフォシークメーリングリスト100万人突破キャンペーン実施中!
http://campaign.infoseek.co.jp/ml_campaign.php?svx=971122