OVH Cloud OVH Cloud

vano-soft.biz: nouvelle tactiques de spam par trojans/attaque RPC?

3 réponses
Avatar
Xavier Roche
Je reçois depuis peu quelques bounces de spams avec mon domaine forgé
dans les en têtes. Rien de neuf sous le soleil.

Mais apparamment, le site des spammeurs, vano-soft.biz, est hébergé
sur plusieurs machines:

$ host -t A vano-soft.biz
vano-soft.biz has address 193.92.62.42
vano-soft.biz has address 206.45.177.81
vano-soft.biz has address 212.127.201.103
vano-soft.biz has address 12.252.185.129
vano-soft.biz has address 165.166.182.168

Aucune de ces machine n'a de réel rapport - ce sont pour la plupart des
IP de connexions type ADSL - et probablement des machines trojanisées.

Le(s) site(s) n'ont aucun contact(s), seul un cgi permet de laisser un
message (peut être récoltés par le pirate de temps en temps sur les
machines en question)

Quelqun a déja vu ce genre de "gang" ?

Les machines encore "UP" tournent toute sur des WME, avec tous les ports
d'ouverts, et notamment les ports 135, 139.. (attaques RPC)

J'ai contacté les postmasters correspondants - mais cela pose une réel
problème - remonter à la source n'est plus du tout évident.

Interesting ports on 193.92.62.42:
(The 1611 ports scanned but not shown below are in state: closed)
Port State Service
80/tcp open http
135/tcp filtered loc-srv
139/tcp open netbios-ssn
161/tcp filtered snmp
162/tcp filtered snmptrap
445/tcp open microsoft-ds
1025/tcp open NFS-or-IIS
1080/tcp open socks
5000/tcp open UPnP
6112/tcp open dtspc
12345/tcp filtered NetBus
31337/tcp filtered Elite
Remote operating system guess: Windows Millennium Edition (Me), Win 2000, or WinXP

Interesting ports on wnpgmb02dc1-res-177-81.mts.net (206.45.177.81):
(The 1613 ports scanned but not shown below are in state: closed)
Port State Service
21/tcp open ftp
59/tcp open priv-file
80/tcp open http
135/tcp open loc-srv
139/tcp open netbios-ssn
445/tcp open microsoft-ds
641/tcp open unknown
1025/tcp open NFS-or-IIS
1080/tcp open socks
5000/tcp open UPnP
Remote operating system guess: Windows Millennium Edition (Me), Win 2000, or WinXP

Interesting ports on qn-212-127-201-103.quicknet.nl (212.127.201.103):
(The 1612 ports scanned but not shown below are in state: closed)
Port State Service
25/tcp filtered smtp
80/tcp open http
135/tcp filtered loc-srv
137/tcp filtered netbios-ns
138/tcp filtered netbios-dgm
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
1025/tcp open NFS-or-IIS
1080/tcp open socks
5000/tcp open UPnP
7010/tcp open ups-onlinet
Remote operating system guess: Windows Millennium Edition (Me), Win 2000, or WinXP

Interesting ports on rhhe16-168.2wcm.comporium.net (165.166.182.168):
(The 1610 ports scanned but not shown below are in state: closed)
Port State Service
80/tcp open http
135/tcp filtered loc-srv
136/tcp filtered profile
137/tcp filtered netbios-ns
138/tcp filtered netbios-dgm
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
593/tcp filtered http-rpc-epmap
1025/tcp open NFS-or-IIS
1026/tcp open LSA-or-nterm
1080/tcp open socks
4444/tcp filtered krb524
5000/tcp open UPnP
Remote operating system guess: Windows Millennium Edition (Me), Win 2000, or WinXP

3 réponses

Avatar
JF Pion
In article <3f85ae71$0$2779$,
says...

c'est gentils de donner des cibles

j'en connais qui vont se précipiter

rassure moi ce sont des pièges ?

parce que sinon ......
--
jf Pion
SOS médecins
des montages et liens modélistes :http://jean.francois.pion.free.fr/
l'électrique en avion rc : http://electrofly.free.fr/
Avatar
Xavier Roche
JF Pion wrote:
c'est gentils de donner des cibles


Des cibles très mouvantes: les machines sont fermées assez rapidement,
mais grâce à un round robin bien calculé, les spammeurs en ajoutent
d'autres sur le root server .biz

Et je soupçonne le trojan d'avoir d'abord patché la machine à infecter
avant de lancer le serveur http

rassure moi ce sont des pièges ?


Non, mais des machines comme ça il semble y en avoir un paquet :(

Avatar
Bertrand
Salut,

c'est gentils de donner des cibles
j'en connais qui vont se précipiter
rassure moi ce sont des pièges ?
parce que sinon ......


Parce que tu crois que il y a besoin de cibles ?

Avec la quantité absolument terrifiantes de machines non patchées, en
tapant une IP au pif je pense qu'on a pas mal de chances de tomber sur une
machine vulnerable au dernier exploit DCOM...

@+
Bertrand