vano-soft.biz: nouvelle tactiques de spam par trojans/attaque RPC?
3 réponses
Xavier Roche
Je reçois depuis peu quelques bounces de spams avec mon domaine forgé
dans les en têtes. Rien de neuf sous le soleil.
Mais apparamment, le site des spammeurs, vano-soft.biz, est hébergé
sur plusieurs machines:
$ host -t A vano-soft.biz
vano-soft.biz has address 193.92.62.42
vano-soft.biz has address 206.45.177.81
vano-soft.biz has address 212.127.201.103
vano-soft.biz has address 12.252.185.129
vano-soft.biz has address 165.166.182.168
Aucune de ces machine n'a de réel rapport - ce sont pour la plupart des
IP de connexions type ADSL - et probablement des machines trojanisées.
Le(s) site(s) n'ont aucun contact(s), seul un cgi permet de laisser un
message (peut être récoltés par le pirate de temps en temps sur les
machines en question)
Quelqun a déja vu ce genre de "gang" ?
Les machines encore "UP" tournent toute sur des WME, avec tous les ports
d'ouverts, et notamment les ports 135, 139.. (attaques RPC)
J'ai contacté les postmasters correspondants - mais cela pose une réel
problème - remonter à la source n'est plus du tout évident.
Interesting ports on 193.92.62.42:
(The 1611 ports scanned but not shown below are in state: closed)
Port State Service
80/tcp open http
135/tcp filtered loc-srv
139/tcp open netbios-ssn
161/tcp filtered snmp
162/tcp filtered snmptrap
445/tcp open microsoft-ds
1025/tcp open NFS-or-IIS
1080/tcp open socks
5000/tcp open UPnP
6112/tcp open dtspc
12345/tcp filtered NetBus
31337/tcp filtered Elite
Remote operating system guess: Windows Millennium Edition (Me), Win 2000, or WinXP
Interesting ports on wnpgmb02dc1-res-177-81.mts.net (206.45.177.81):
(The 1613 ports scanned but not shown below are in state: closed)
Port State Service
21/tcp open ftp
59/tcp open priv-file
80/tcp open http
135/tcp open loc-srv
139/tcp open netbios-ssn
445/tcp open microsoft-ds
641/tcp open unknown
1025/tcp open NFS-or-IIS
1080/tcp open socks
5000/tcp open UPnP
Remote operating system guess: Windows Millennium Edition (Me), Win 2000, or WinXP
Interesting ports on qn-212-127-201-103.quicknet.nl (212.127.201.103):
(The 1612 ports scanned but not shown below are in state: closed)
Port State Service
25/tcp filtered smtp
80/tcp open http
135/tcp filtered loc-srv
137/tcp filtered netbios-ns
138/tcp filtered netbios-dgm
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
1025/tcp open NFS-or-IIS
1080/tcp open socks
5000/tcp open UPnP
7010/tcp open ups-onlinet
Remote operating system guess: Windows Millennium Edition (Me), Win 2000, or WinXP
Interesting ports on rhhe16-168.2wcm.comporium.net (165.166.182.168):
(The 1610 ports scanned but not shown below are in state: closed)
Port State Service
80/tcp open http
135/tcp filtered loc-srv
136/tcp filtered profile
137/tcp filtered netbios-ns
138/tcp filtered netbios-dgm
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
593/tcp filtered http-rpc-epmap
1025/tcp open NFS-or-IIS
1026/tcp open LSA-or-nterm
1080/tcp open socks
4444/tcp filtered krb524
5000/tcp open UPnP
Remote operating system guess: Windows Millennium Edition (Me), Win 2000, or WinXP
Cette action est irreversible, confirmez la suppression du commentaire ?
Signaler le commentaire
Veuillez sélectionner un problème
Nudité
Violence
Harcèlement
Fraude
Vente illégale
Discours haineux
Terrorisme
Autre
JF Pion
In article <3f85ae71$0$2779$, says...
c'est gentils de donner des cibles
j'en connais qui vont se précipiter
rassure moi ce sont des pièges ?
parce que sinon ...... -- jf Pion SOS médecins des montages et liens modélistes :http://jean.francois.pion.free.fr/ l'électrique en avion rc : http://electrofly.free.fr/
In article <3f85ae71$0$2779$626a54ce@news.free.fr>,
xroche@free.fr.NOSPAM.invalid says...
c'est gentils de donner des cibles
j'en connais qui vont se précipiter
rassure moi ce sont des pièges ?
parce que sinon ......
--
jf Pion
SOS médecins
des montages et liens modélistes :http://jean.francois.pion.free.fr/
l'électrique en avion rc : http://electrofly.free.fr/
parce que sinon ...... -- jf Pion SOS médecins des montages et liens modélistes :http://jean.francois.pion.free.fr/ l'électrique en avion rc : http://electrofly.free.fr/
Xavier Roche
JF Pion wrote:
c'est gentils de donner des cibles
Des cibles très mouvantes: les machines sont fermées assez rapidement, mais grâce à un round robin bien calculé, les spammeurs en ajoutent d'autres sur le root server .biz
Et je soupçonne le trojan d'avoir d'abord patché la machine à infecter avant de lancer le serveur http
rassure moi ce sont des pièges ?
Non, mais des machines comme ça il semble y en avoir un paquet :(
JF Pion wrote:
c'est gentils de donner des cibles
Des cibles très mouvantes: les machines sont fermées assez rapidement,
mais grâce à un round robin bien calculé, les spammeurs en ajoutent
d'autres sur le root server .biz
Et je soupçonne le trojan d'avoir d'abord patché la machine à infecter
avant de lancer le serveur http
rassure moi ce sont des pièges ?
Non, mais des machines comme ça il semble y en avoir un paquet :(
Des cibles très mouvantes: les machines sont fermées assez rapidement, mais grâce à un round robin bien calculé, les spammeurs en ajoutent d'autres sur le root server .biz
Et je soupçonne le trojan d'avoir d'abord patché la machine à infecter avant de lancer le serveur http
rassure moi ce sont des pièges ?
Non, mais des machines comme ça il semble y en avoir un paquet :(
Bertrand
Salut,
c'est gentils de donner des cibles j'en connais qui vont se précipiter rassure moi ce sont des pièges ? parce que sinon ......
Parce que tu crois que il y a besoin de cibles ?
Avec la quantité absolument terrifiantes de machines non patchées, en tapant une IP au pif je pense qu'on a pas mal de chances de tomber sur une machine vulnerable au dernier exploit DCOM...
@+ Bertrand
Salut,
c'est gentils de donner des cibles
j'en connais qui vont se précipiter
rassure moi ce sont des pièges ?
parce que sinon ......
Parce que tu crois que il y a besoin de cibles ?
Avec la quantité absolument terrifiantes de machines non patchées, en
tapant une IP au pif je pense qu'on a pas mal de chances de tomber sur une
machine vulnerable au dernier exploit DCOM...
c'est gentils de donner des cibles j'en connais qui vont se précipiter rassure moi ce sont des pièges ? parce que sinon ......
Parce que tu crois que il y a besoin de cibles ?
Avec la quantité absolument terrifiantes de machines non patchées, en tapant une IP au pif je pense qu'on a pas mal de chances de tomber sur une machine vulnerable au dernier exploit DCOM...