[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:03026] Re: 新顔 port scan



かくた@ちばし です。

情報どうもです。

On Sun, 27 May 2001 23:07:42 +0900
DANNA <danna@xxxxxxxxxxx> wrote:

> TransScoutと呼ばれるwindowsで動作するらしいトロイがTCP/2003を使用し
> ているようです。
> 
> それ以外の情報は特に出てこないですけど、新手のwormか何かの可能性も
> ありますね。

なるほど。ありがとうございます。
しかし,今回の場合は...port scanを投げてきたホストの http を叩いてみたら,
Date: Mon, 28 May 2001 17:19:21 GMT Server: Apache/1.3.12 (Unix) (Red Hat/Linux) PHP/3.0.15 mod_perl/1.21
とか言ってきたので, Windows のトロイではなさげです。
# トロイ自体は Windows で動作して, Linux でコントロール出来る?

でも,なんか,新種 worm くさいですね...。
snort で full で取っておけばよかった。(現在はfast)

[**] IDS441 - SCAN - Synscan Portscan [**]
05/26-09:36:02.770090 xxx.xxx.xx.xx:2003 -> xxx.xxx.xxx.47:2003
TCP TTL:31 TOS:0x0 ID:39426 IpLen:20 DgmLen:40
******SF Seq: 0x74989E64  Ack: 0x43EC9E7  Win: 0x404  TcpLen: 20

では,十分な情報足り得ないですね...。

# GNUfingerをどっかで動かしておけば,なんか食らったんだろうか(^^;。
-- 
Junji KAKUTA[JunK] <junk@xxxxxxxxxxx>


------------------------------------------------------------------------
当たる?インフォシークメーリングリスト100万人突破キャンペーン実施中!
    http://campaign.infoseek.co.jp/ml_campaign.php?svx=971122