OVH Cloud OVH Cloud

Connexions sortantes inconnues au demarrage

3 réponses
Avatar
coucou
Bonjour

J'ai quelquechose d'assez curieux qui se produit après une ouverture de
session (XP Pro).
J'ai systématiquement des connexions (que je bloque) UDP sortantes par
iexplore.exe sur les ports distants 8000 et 8001 vers 2 ip :
219.150.114.221 et 218.102.111.81.
3 ou 4 tentatives pour chaque, et puis plus rien.

Aucune idée de ce qui génère ça... D'autant plus qu'à part pour Hotmail
et Windowsupdate je n'utilise pas IE mais Firefox.

NOD32 à jour ne voit rien (heuristique avancé activé).

Une idée ?

3 réponses

Avatar
~Jean-Marc~
Salutations coucou, tu nous disais :
J'ai systématiquement des connexions (que je bloque) UDP sortantes par
iexplore.exe


Déjà, c'est anormal. ça signifie qu'un processus lance I.E. et tente de
s'en servir pour communiquer.

sur les ports distants 8000 et 8001


ça peut être n'importe quoi... proxy, stream, serveur de pub, etc...

vers 2 ip :
219.150.114.221 et 218.102.111.81.


Looking up the domain name for IP: 219.150.114.221
(The domain name for the specified IP address could not be found.)
Connecting to the server on standard HTTP port: 80
[Connected] Requesting the server's default page.
The server returned the following response headers:
HTTP/1.1 404 Object Not Found
Server: Microsoft-IIS/5.0

Looking up the domain name for IP: 218.102.111.81
The domain name for the IP address is: pcd579081.netvigator.com

Tous les 2 en chine...

Aucune idée de ce qui génère ça... D'autant plus qu'à part pour
Hotmail et Windowsupdate je n'utilise pas IE mais Firefox.
Une idée ?


Déjà, un scan adaware + spybot, ça peut aider. (et une petite
vérification avec AutoRun de www.sysinternals.com pour voir
ce qui se lance à l'ouverture de session)

@+

--
~Jean-Marc~
- http://docxp.mvps.org/
- http://msmvps.com/blogs/docxp/

Avatar
bruno at modulix
coucou wrote:
Bonjour

J'ai quelquechose d'assez curieux qui se produit après une ouverture de
session (XP Pro).
J'ai systématiquement des connexions (que je bloque) UDP sortantes par
iexplore.exe sur les ports distants 8000 et 8001 vers 2 ip :
219.150.114.221 et 218.102.111.81.


whois 219.150.114.221
% [whois.apnic.net node-1]
% Whois data copyright terms http://www.apnic.net/db/dbcopyright.html

inetnum: 219.150.112.0 - 219.150.255.255
netname: CHINATELECOM-ha
descr: CHINANET henan province network
descr: China Telecom
descr: No.31,jingrong street
descr: Beijing 100032
country: CN
admin-c: CH93-AP
tech-c: HZ149-AP
mnt-by: MAINT-CHINANET
mnt-lower: MAINT-CHINATELECOM-ha
changed: 20030820
status: ALLOCATED NON-PORTABLE
source: APNIC

person: Chinanet Hostmaster
nic-hdl: CH93-AP
e-mail:
address: No.31 ,jingrong street,beijing
address: 100032
phone: +86-10-58501724
fax-no: +86-10-58501724
country: CN
changed: 20051212
mnt-by: MAINT-CHINANET
source: APNIC

person: Hongbiao Zhang
nic-hdl: HZ149-AP
e-mail:
address: 97# Zhongyuan Street, Zhengzhou,Chinese
phone: +86-371-65310007
fax-no: +86-371-65310044
country: CN
changed: 20060411
mnt-by: MAINT-CHINANET-HA
source: APNIC

whois 218.102.111.81
% [whois.apnic.net node-1]
% Whois data copyright terms http://www.apnic.net/db/dbcopyright.html

inetnum: 218.102.0.0 - 218.103.255.255
netname: NETVIGATOR
descr: PCCW Limited
descr: PO Box 9896 GPO Hong Kong
country: HK
admin-c: NA45-AP
tech-c: NA45-AP
mnt-by: APNIC-HM
mnt-lower: MAINT-HK-IMS-CS
mnt-routes: MAINT-HK-IMS-CS
remarks: replacement of old objects
changed: 20020912
changed: 20031014
status: ALLOCATED PORTABLE
source: APNIC

route: 218.102.0.0/15
descr: NETVIGATOR
country: HK
origin: AS4760
notify:
mnt-by: MAINT-HK-IMS-CS
changed: 20031014
source: APNIC

role: NETVIGATOR ADMINISTRATORS
address: PO Box 9896 GPO
address: Hong Kong
e-mail:
admin-c: DK129-AP
admin-c: WC109-AP
admin-c: JW276-AP
tech-c: DK129-AP
tech-c: WC109-AP
tech-c: JW276-AP
nic-hdl: NA45-AP
mnt-by: MAINT-HK-IMS
changed: 20020815
source: APNIC


3 ou 4 tentatives pour chaque, et puis plus rien.

Aucune idée de ce qui génère ça... D'autant plus qu'à part pour Hotmail
et Windowsupdate je n'utilise pas IE mais Firefox.

NOD32 à jour ne voit rien (heuristique avancé activé).

Une idée ?



--
bruno desthuilliers
python -c "print '@'.join(['.'.join([w[::-1] for w in p.split('.')]) for
p in ''.split('@')])"

Avatar
coucou
~Jean-Marc~ a formulé ce jeudi :
Salutations coucou, tu nous disais :
J'ai systématiquement des connexions (que je bloque) UDP sortantes par
iexplore.exe


Déjà, c'est anormal. ça signifie qu'un processus lance I.E. et tente de
s'en servir pour communiquer.

sur les ports distants 8000 et 8001


ça peut être n'importe quoi... proxy, stream, serveur de pub, etc...

vers 2 ip :
219.150.114.221 et 218.102.111.81.


Looking up the domain name for IP: 219.150.114.221
(The domain name for the specified IP address could not be found.)
Connecting to the server on standard HTTP port: 80
[Connected] Requesting the server's default page.
The server returned the following response headers:
HTTP/1.1 404 Object Not Found
Server: Microsoft-IIS/5.0

Looking up the domain name for IP: 218.102.111.81
The domain name for the IP address is: pcd579081.netvigator.com

Tous les 2 en chine...

Aucune idée de ce qui génère ça... D'autant plus qu'à part pour
Hotmail et Windowsupdate je n'utilise pas IE mais Firefox.
Une idée ?


Déjà, un scan adaware + spybot, ça peut aider. (et une petite
vérification avec AutoRun de www.sysinternals.com pour voir
ce qui se lance à l'ouverture de session)

@+


J'ai identifié le machin en question avec hijack this.
Un malware dans c:windows qui avait créé un service.

Je n'ai trouvé que ça le concernant.
http://fileinfo.prevx.com/QQ3b0114629136-LS1011871578/LS101805.EXE.html