• Добро пожаловать на компьютерный форум Tehnari.ru. Здесь разбираемся с проблемами ПК и ноутбуков: Windows, драйверы, «железо», сборка и апгрейд, софт и безопасность. Форум работает много лет, сейчас он переехал на новый движок, но старые темы и аккаунты мы постарались сохранить максимально аккуратно.

    Форум не связан с магазинами и сервисами – мы ничего не продаём и не даём «рекламу под видом совета». Отвечают обычные участники и модераторы, которые следят за порядком и качеством подсказок.

    Если вы у нас впервые, загляните на страницу о форуме и правила – там коротко описано, как задать вопрос так, чтобы быстро получить ответ. Чтобы создавать темы и писать сообщения, сначала зарегистрируйтесь, а затем войдите под своим логином.

    Не знаете, с чего начать? Создайте тему с описанием проблемы – подскажем и при необходимости перенесём её в подходящий раздел.
    Задать вопрос Новые сообщения Как правильно спросить
    Если пришли по старой ссылке со старого Tehnari.ru – вы на нужном месте, просто продолжайте обсуждение.

Сканер портов в личном кабинете Ростелекома

  • Автор темы Автор темы AlexZir
  • Дата начала Дата начала

AlexZir

support
Команда форума
Регистрация
19 Авг 2007
Сообщения
15,802
Реакции
491
Баллы
0
Сканер портов в личном кабинете Ростелекома

Пользователь Хабра force во время работы с личным кабинетов ростелекома обнаружил подозрительную активность на портах, провел исследование и выяснил любопытные вещи:
Сегодня я совершенно случайно обнаружил, что личный кабинет Ростелекома занимается совершенно вредоносной деятельностью, а именно, сканирует локальные сервисы на моём компьютере. Так как добиться от Ростелекома вменяемой информации практически нереально, решил указать про данную проблему на Хабре, чтобы хабровчане были в курсе, что можно ожидать весьма сомнительное поведение даже от крупных и серьёзных игроков.

А теперь, собственно детали.

Придя утром на работу, я обнаружил в логе системы замечательные строчки от VNC:

Connections: rejecting blacklisted connection: 127.0.0.1::22715

Т.е. кто-то с локалхоста пытается залезть на порт 5900, значит это вирус или ещё что-то похуже. Конечно же, меня пробил холодный пот, и я пошёл искать данного вредителя. Быстрый анализ показал, что долбёжка идёт каждые 10 минут и делается 11 попыток подключиться. Осталось выяснить, кто это делает.

Раз коннекшен блокируется, надо сделать так, чтобы кто-то сидел на нём. Самый простой способ для меня оказался в том, чтобы поднять на ноде интеллектуальный tcp-сервер, который ничего не делает и просто держит соединение.

server.listen(5900, function () {});
Посмотрел, кто туда подключился, оказалось, что это Firefox
...
И этой вкладкой оказался Личный кабинет Ростелекома. После этого выяснилось, что запросы идут следующего вида
...
14 достаточно интересных портов:
Порт Описание 5900 VNC 6900 Bittorrent 5650 Pizza trojan 5931 ? 5938 TeamViewer 5939 ? 3389 RDP 8080 HTTP 51 F**k Lamers Backdoor 443 HTTPS 80 HTTP 22 SSH 445 SMB 5985 Microsoft Windows Remote Management

Большинство портов — это средства для удалённого управления компьютером. Выходит, далее следует ожидать попыток проникновения на эти порты снаружи. Зачем это может быть?

У меня в голове следующие варианты:


  1. Личный кабинет взломан, и идёт попытка выяснить уязвимые компьютеры и подсадить пользователю троян
  2. Это осознанное решение Ростелекома и попытка сделать что-то нехорошее пользователю
  3. Это осознанное решение Ростелекома и попытка собрать данные о пользователе

При этом мой компьютер не находится в сети Ростелекома, так что данные действия выглядят весьма и весьма грязно.
Подробнее в статье на хабре


Что я могу сказать по этому поводу? Мы все умрём!

:))
 
Расписано так, будто это преступление какое-то. Если у тебя комп как проходной двор, нечего претензии любопытным предъявлять, они ходят туда, куда им позволяют зайти, и делают там то, что позволено сделать.
 
Дело не в любопытстве, а в том, что сайт исполняет скрипт, используя браузер сканирует порты локального компьютера и отправляет информацию на удаленный сервер. Происходит это без уведомления владельца якобы для предотвращения вредоносной активности в личном кабинете. То есть для РТК клиент априори уже виноват, остается только обнаружить, в чём именно. Ну или же втюхать ему очередную подписку на антивирусник задорого.
 
Назад
Сверху