banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận bảo mật Phân tích kết quả câu lệnh netstat  XML
  [Question]   Phân tích kết quả câu lệnh netstat 22/11/2009 19:20:40 (+0700) | #1 | 198892
van_security
Member

[Minus]    0    [Plus]
Joined: 08/10/2009 14:02:39
Messages: 159
Offline
[Profile] [PM]
Chào mọi người,

Máy tính mình không mở bất kỳ trang web nào, tuy nhiên chạy lệnh netstat -n thì phát sinh một IP lạ như sau:

Như vậy có nghĩa là gì nhờ mọi người chỉ dùm cách xem kết quả của lệnh netstat cũng như trường hợp cụ thể nói trên thì như thế nào? nếu địa chỉ IP 213.55.69.82 nói trên là dùng để xâm nhập máy tính thì làm cách nào để kill nó...

Code:
netstat -n
TCP    192.168.1.1:4766   213.55.69.82:5051      ESTABLISHED
Bệnh Khàn Tiếng: Tư Vấn về Chẩn đoán - điều trị Miễn Phí
http://trikhantieng.blogspot.com/
[Up] [Print Copy]
  [Question]   Phân tích kết quả câu lệnh netstat 22/11/2009 21:51:30 (+0700) | #2 | 198895
[Avatar]
Ikut3
Elite Member

[Minus]    0    [Plus]
Joined: 24/09/2007 23:47:03
Messages: 1429
Location: Nhà hát lớn
Offline
[Profile] [PM] [Yahoo!]
Máy tính mình không mở bất kỳ trang web nào, tuy nhiên chạy lệnh netstat -n thì phát sinh một IP lạ như sau:  


Đâu phải cứ không mở trang Web nào là máy bạn hoàn toàn không kết nối với các IP bên ngoài. Có thể 1 service cho application nào đó đang lắng nghe để phục vụ cho quá trình cập nhật (hotfix v.v..) thì sao ?

Máy bạn có cài chương trình gì khả nghi không ? . Bạn có thiết lập các Firewall & AV cho máy
[Up] [Print Copy]
  [Question]   Phân tích kết quả câu lệnh netstat 23/11/2009 00:47:18 (+0700) | #3 | 198905
[Avatar]
bolzano_1989
Journalist

[Minus]    0    [Plus]
Joined: 30/01/2007 12:49:15
Messages: 1406
Offline
[Profile] [PM]
IP này ở tận Ethiopia Phi Châu lận, đáng ngờ thiệt. Bạn nên tìm đọc lại các bài thảo luận về lệnh netstat đã có ở HVA, tìm cách cung cấp thêm thông tin nếu muốn nhận sự giúp đỡ từ các thành viên khác.
Kiểm tra các file bạn nghi ngờ có virus:
http://goo.gl/m3Fb6C
http://goo.gl/EqaZt
http://goo.gl/gEF8e
Nhận mẫu virus qua FB: http://goo.gl/70Xo23
HVA Malware Response Team: kiemtravirus@gmail.com
Trợ giúp diệt virus: http://goo.gl/2bqxY
[Up] [Print Copy]
  [Question]   Phân tích kết quả câu lệnh netstat 23/11/2009 01:28:16 (+0700) | #4 | 198909
van_security
Member

[Minus]    0    [Plus]
Joined: 08/10/2009 14:02:39
Messages: 159
Offline
[Profile] [PM]

Ikut3 wrote:
Máy tính mình không mở bất kỳ trang web nào, tuy nhiên chạy lệnh netstat -n thì phát sinh một IP lạ như sau:  


Đâu phải cứ không mở trang Web nào là máy bạn hoàn toàn không kết nối với các IP bên ngoài. Có thể 1 service cho application nào đó đang lắng nghe để phục vụ cho quá trình cập nhật (hotfix v.v..) thì sao ?

Máy bạn có cài chương trình gì khả nghi không ? . Bạn có thiết lập các Firewall & AV cho máy  

Máy có AV Trend Micro, Firewall thì của window có khi bật có khi tắt
Bệnh Khàn Tiếng: Tư Vấn về Chẩn đoán - điều trị Miễn Phí
http://trikhantieng.blogspot.com/
[Up] [Print Copy]
  [Question]   Phân tích kết quả câu lệnh netstat 23/11/2009 01:59:16 (+0700) | #5 | 198911
van_security
Member

[Minus]    0    [Plus]
Joined: 08/10/2009 14:02:39
Messages: 159
Offline
[Profile] [PM]

bolzano_1989 wrote:
IP này ở tận Ethiopia Phi Châu lận, đáng ngờ thiệt. Bạn nên tìm đọc lại các bài thảo luận về lệnh netstat đã có ở HVA, tìm cách cung cấp thêm thông tin nếu muốn nhận sự giúp đỡ từ các thành viên khác. 

Khi xem thông tin của IP này qua trang web http://www.geoiptool.com thì đúng là nó ở tận
Full-screenCity:
Country: Ethiopia
IP Address: 213.55.69.82 


Có cách nào để stop kết nối của nó không các huynh?
Bệnh Khàn Tiếng: Tư Vấn về Chẩn đoán - điều trị Miễn Phí
http://trikhantieng.blogspot.com/
[Up] [Print Copy]
  [Question]   Phân tích kết quả câu lệnh netstat 23/11/2009 04:11:00 (+0700) | #6 | 198921
[Avatar]
bolzano_1989
Journalist

[Minus]    0    [Plus]
Joined: 30/01/2007 12:49:15
Messages: 1406
Offline
[Profile] [PM]
Diệt sạch malware lây nhiễm ở máy tính của bạn, cập nhật đầy đủ tất cả các phần mềm ở máy bạn kể cả hđh Windows, nếu chưa cài Service Pack mới nhất thì cài là vừa.
Kiểm tra các file bạn nghi ngờ có virus:
http://goo.gl/m3Fb6C
http://goo.gl/EqaZt
http://goo.gl/gEF8e
Nhận mẫu virus qua FB: http://goo.gl/70Xo23
HVA Malware Response Team: kiemtravirus@gmail.com
Trợ giúp diệt virus: http://goo.gl/2bqxY
[Up] [Print Copy]
  [Question]   Phân tích kết quả câu lệnh netstat 23/11/2009 06:15:03 (+0700) | #7 | 198932
van_security
Member

[Minus]    0    [Plus]
Joined: 08/10/2009 14:02:39
Messages: 159
Offline
[Profile] [PM]

bolzano_1989 wrote:
Diệt sạch malware lây nhiễm ở máy tính của bạn, cập nhật đầy đủ tất cả các phần mềm ở máy bạn kể cả hđh Windows, nếu chưa cài Service Pack mới nhất thì cài là vừa. 

Tình hình theo ý bạn nghe có vẽ trầm trọng vậy? Máy mình thì Service Pack đã cập nhật rồi AV thì cũng cập nhật pattern mới nhất. Theo bạn thì có cách nào để điều tiếp nữa không? Tức có cách nào để biết thêm về nó thông qua kết quả trên biết IP và Port ...
Bệnh Khàn Tiếng: Tư Vấn về Chẩn đoán - điều trị Miễn Phí
http://trikhantieng.blogspot.com/
[Up] [Print Copy]
  [Question]   Phân tích kết quả câu lệnh netstat 23/11/2009 09:14:22 (+0700) | #8 | 198944
[Avatar]
linux_xxx
Member

[Minus]    0    [Plus]
Joined: 31/07/2009 00:03:31
Messages: 81
Location: nơi chân trời
Offline
[Profile] [PM] [Yahoo!]
Bạn thử tiếp với
Code:
-ano

Xem process nào đang chạy port đó!
Tự do muôn năm!
[Up] [Print Copy]
  [Question]   Phân tích kết quả câu lệnh netstat 24/11/2009 01:03:47 (+0700) | #9 | 198983
van_security
Member

[Minus]    0    [Plus]
Joined: 08/10/2009 14:02:39
Messages: 159
Offline
[Profile] [PM]

linux_xxx wrote:
Bạn thử tiếp với
Code:
-ano

Xem process nào đang chạy port đó! 


Mình làm kết quả như sau: Giờ làm sao kill nó

Code:
TCP    192.168.1.1:4766   213.55.69.82:5051      ESTABLISHED    2160
Bệnh Khàn Tiếng: Tư Vấn về Chẩn đoán - điều trị Miễn Phí
http://trikhantieng.blogspot.com/
[Up] [Print Copy]
  [Question]   Phân tích kết quả câu lệnh netstat 24/11/2009 01:18:04 (+0700) | #10 | 198985
[Avatar]
quanta
Moderator

Joined: 28/07/2006 14:44:21
Messages: 7265
Location: $ locate `whoami`
Offline
[Profile] [PM]

van_security wrote:

linux_xxx wrote:
Bạn thử tiếp với
Code:
-ano

Xem process nào đang chạy port đó! 


Mình làm kết quả như sau: Giờ làm sao kill nó

Code:
TCP    192.168.1.1:4766   213.55.69.82:5051      ESTABLISHED    2160
 

Start --> Run --> cmd --> Enter --> taskkill /?
Let's build on a great foundation!
[Up] [Print Copy]
  [Question]   Phân tích kết quả câu lệnh netstat 24/11/2009 05:46:33 (+0700) | #11 | 198997
van_security
Member

[Minus]    0    [Plus]
Joined: 08/10/2009 14:02:39
Messages: 159
Offline
[Profile] [PM]

quanta wrote:
Start --> Run --> cmd --> Enter --> taskkill /? 


Cảm ơn bác Quân chỉ câu lệnh kill process bằng tay không cần dùng tool.

Mình đã test OK. Tuy nhiên có một số process không thể kill bằng lệnh nói trên được. Trường hợp này dùng tool procexp.exe thì OK và có thể biết được tên của chương trình luôn. Té ra là thằng ORBIT DƠNLOAD
Bệnh Khàn Tiếng: Tư Vấn về Chẩn đoán - điều trị Miễn Phí
http://trikhantieng.blogspot.com/
[Up] [Print Copy]
  [Question]   Phân tích kết quả câu lệnh netstat 24/11/2009 06:20:18 (+0700) | #12 | 199000
[Avatar]
quanta
Moderator

Joined: 28/07/2006 14:44:21
Messages: 7265
Location: $ locate `whoami`
Offline
[Profile] [PM]

van_security wrote:

quanta wrote:
Start --> Run --> cmd --> Enter --> taskkill /? 


Cảm ơn bác Quân chỉ câu lệnh kill process bằng tay không cần dùng tool.

Mình đã test OK. Tuy nhiên có một số process không thể kill bằng lệnh nói trên được. Trường hợp này dùng tool procexp.exe thì OK và có thể biết được tên của chương trình luôn. Té ra là thằng ORBIT DƠNLOAD  

--> Đó là những processes nào? Và thông báo lỗi khi "kill" là gì?
Let's build on a great foundation!
[Up] [Print Copy]
  [Question]   Phân tích kết quả câu lệnh netstat 08/01/2013 21:38:33 (+0700) | #13 | 272544
meoconxadoa
Member

[Minus]    0    [Plus]
Joined: 08/04/2009 21:25:05
Messages: 4
Offline
[Profile] [PM]
anh nào chỉ em cách disable nó đi cái e nghịch metaploit hàng đống backdor ma ko biết xoá nó đi smilie smilie smilie
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|