sillywalk曰く、"警察庁は12月9日、主に中国の不特定IPアドレスからTCP 1025番ポートに対するアクセス増加を検知した、として警戒するよう発表しました。アクセス増加の原因は不明ですが、WindowsのRPC/DCOMの脆弱性を狙った大規模なスキャンである可能性があるといいます。警察庁は2004年3月8日、2004年4月30日の過去2度にわたり1025番ポートへのアクセス増加について発表しており、今回が3度目となります。
なおMicrosoftによるRPC/DCOM用の累積的な修正プログラムについては(82741)と(MS04-012)をご覧下さい。"
TCP 1025の接続に注意するよりも (スコア:5, 参考になる)
Re:TCP 1025の接続に注意するよりも (スコア:2, 参考になる)
UPnPでルータに穴を開けようとするワームやbotやスパイウェアやrootkitはもう確実にあるんでしょうね。
Re:TCP 1025の接続に注意するよりも (スコア:1, 興味深い)
大抵のルータはUPnPがデフォルトで有効となっているのですが、
アプリケーション側から自由にポートを空けるなどの作業ができますから、
悪意のあるソフトウェアがPC内に存在したら非常に危険ですね。
ここらへんの説明を説明書、、いや同封の紙に大きくかくか、
デフォルトで無効にしてもらいたいです。
しかし、なにが脆弱性なのでしょうか?
それがUPnPの仕様ですが。
そもそもUPnPでパスワード付きって、、、それはその時点でUPnPじゃないですね。
あと、今回のTCP1025へのアクセスは内部に悪意のあるソフトウェアがなければ、
UPnPが有効のルータでも遮断できます。
Re:TCP 1025の接続に注意するよりも (スコア:0, フレームのもと)
> それがUPnPの仕様ですが。
だから私も「仕様」だと言ってるじゃないですか。どう考えても仕様なのになんでもかんでも脆弱性にこじつけて騒ぐバカがUPnPに関してはどうしていなかったんでしょうね、とでも言い換えればお気に召しますか?
Re:TCP 1025の接続に注意するよりも (スコア:1, すばらしい洞察)
分不相応なプライドを傷つけられたからといってカッカする前に、落ち着いて誤解を与えない文章を書くよう努力されてみては如何でしょうか。
少なくとも私なら、 とは書かずに「騒がれかねない」というニュアンスで書きます。
Re:TCP 1025の接続に注意するよりも (スコア:0)
「内部に悪意のあるソフトウェアがあれば
UPnPが無効のルータでも遮断できないから」
でしょうね
Re:TCP 1025の接続に注意するよりも (スコア:0)
> UPnPが無効のルータでも遮断できないから
内部に悪意のあるソフトウェアがあれば、
Apacheなどのサーバプロセスを悪意のあるソフトウェアが
作成して違法ファイル配布の踏み台にされる心配も
ないですけどね。
# ただし、内部から先にコネクションを貼ったら駄目なので、
# HTTPDやFTPDが動作しない、ぐらいにしときます。
Re:TCP 1025の接続に注意するよりも (スコア:0, すばらしい洞察)
Re:TCP 1025の接続に注意するよりも (スコア:1, 参考になる)
問題はないです。ただし、ファイル交換とかする初心者
は穴を開けてしまうのでご注意‥
#私はルータ+パーソナルファイヤウォールで守っているけど‥
Re:TCP 1025の接続に注意するよりも (スコア:0)
Re:TCP 1025の接続に注意するよりも (スコア:0, すばらしい洞察)
Re:TCP 1025の接続に注意するよりも (スコア:0, 余計なもの)
Re:TCP 1025の接続に注意するよりも (スコア:0)
Re:TCP 1025の接続に注意するよりも (スコア:0)
ありえんでしょ?
であれば比較的安全なんじゃないかな?
Re:TCP 1025の接続に注意するよりも (スコア:2, 参考になる)
わかっている人には信じられないけど、利便性>>>>>>セキュリティという価値観もある。
/K
Re:TCP 1025の接続に注意するよりも (スコア:1, すばらしい洞察)
>ネットゲームとかファイル共有する人は、面倒になってDMZ(この場合は、特定のPCに全パケット転送しちゃうこと)設定しちゃう人多いらしいですよ。
ま、多いかもしれんが
ネットゲームやファイル共有するヒトが
一般ユーザの大半ってわけでもあるまいし。
対策として有効ではないとは言い切れないでしょう。
今日になって来てます (スコア:5, 興味深い)
パケットログを見ると、今日の19時からついさっきまで27回SYNが来てます…
特に増加も減少傾向も見られません。
/29のアドレス全部にスキャンが入っているので、しらみ潰しにスキャンしているんでしょうかね。
UNICOM
CMNET-guizhou
JIANGSHAN-RIZHONG-NETBAR
CHINANET-JX
CHINANET jiangxi province network
今のところこんな感じですね。
Re:今日になって来てます (スコア:3, 参考になる)
ほとんどが ↓ からでした。
inetnum: 218.76.128.0 - 218.76.143.255
netname: CHINANET-HN-LD
country: CN
source: APNIC
Re:今日になって来てます (スコア:2, 参考になる)
何がしたい?
Re:今日になって来てます (スコア:0)
それ、ぜんぶ UDP じゃないですか? うちにも来てますけど。
Re:今日になって来てます (スコア:0)
Re:今日になって来てます (スコア:1)
IANAによると [iana.org]、
# 2番目以外は何だかさっぱり…
Re:今日になって来てます (スコア:5, 参考になる)
DCOMやSMBだけじゃなかった Windowsの危険な“仕様”が明らかに [nikkeibp.co.jp]
で解説されている、Windowsの標準機能だと思います。
4899 の RAdmin Port は
Radmin - PC Remote Control Software [famatech.com]
というリモートコントロールソフトのようです。
どちらもパスワード認証の辞書攻撃の対象にされているのだと思います。
単なる臆病者の Anonymous Cat です。略してACです。
Re:今日になって来てます (スコア:0)
ちなみに比率はだいたい 3:1:1 で、ダントツに 1025 が多かった。
1025 は以前からアクセスがあったけど、9日から突然増えてる。
Re:今日になって来てます (スコア:1, 興味深い)
ただ、CNだけじゃなく、JPからのTCP:138,139,445が一向に減る気配がないのも、
勘弁して欲しいところです。
Re:今日になって来てます (スコア:0)
中国政府に強硬に抗議してパッケト遮断させるべきです
Re:今日になって来てます (スコア:0)
パケットなら分かる人いるかも知れんが。
パッチ当てれば? (スコア:5, 参考になる)
Re:パッチ当てれば? (スコア:1)
ただ、ちょっと気になるのは、FrSIRTにあるSwan氏のPoCコードは
ソースポートを指定する機能が無いように思えることです。
別のExploitコードがどこかで公開されているのでしょうかね?
それとも、これらのポートが開いているマシンを効率よく探すために、
ネットワークスキャナを使っているだけでしょうかね。
でも敢えてソースポートを固定する理由が思い当たりませんし。
単なる臆病者の Anonymous Cat です。略してACです。
1025番 (スコア:4, 参考になる)
感染したPCが送ってるのか、何かのツールを使って意図してやってるのかわからない。
うちのルータのログを調べてみると、今日の14時から23時まで24件のアタックがありました。
〜◍
Re:1025番 (スコア:3, 興味深い)
トロイの木馬の実行ファイルをダウンロードさせるリンクや、
IE(ActiveX)の脆弱性―WindowsUpdateで対策可―を利用してトロイを仕込むサイトへ飛ばそうとする書き込みが増えてるんですよね。
中には明らかに機械翻訳したであろう日本語の文章と共に書き込まれる事も。
海外からの接続規制や、登録情報詐称に対する処分の強化に伴って
中華(*1)がアカウントハックの方が効率が良いと考え始めたのかもしれません。
#中国に不正アクセス禁止法にあたるものはあるんだろうか…。
#まあ、あっても中国側が捜査に協力してくれない気もするが。
## 価格.comの時のように犯人が日本国内に居るのならともかく
(*1) リネージュ内での中国人プレイヤーの呼称。やや蔑称の意味合いを含む。
Re:1025番 (スコア:0)
>>#まあ、あっても中国側が捜査に協力してくれない気もするが。
中国共産党の指導方針としてそれは望めません.
被害を被るのは中国人では無いので,それは外国人の勢力を弱めることになり,
放置することが中国共産党の利益になるのです.
事態が大事になって中国共産党への国際的非難が集中し,それが彼らの『メンツ』に
かかわることだと認識するような事態になれば別でしょうが.
Re:1025番 (スコア:0)
RMTが成立可能なMMORPGなら大抵使われる用語ですね。
Re:1025番 (スコア:0)
IPアドレスリスト (スコア:3, 参考になる)
krfilter [tsg.ne.jp]
ブロックリスト作成スクリプト まな板 [flnet.org]
12/9 から srcport 6000 が増加 (スコア:2, 参考になる)
いままでは、srcport がバラバラでしたが、12/9 を境に srcport 6000 のスキャンがほとんどを占めています。
いまどき短命ポートのデフォルトが1024〜なのは (スコア:1, 参考になる)
Re:いまどき短命ポートのデフォルトが1024〜なのは (スコア:1, 参考になる)
http://www.ncftpd.com/ncftpd/doc/misc/ephemeral_ports.html [ncftpd.com]
中国と言えば (スコア:1, 参考になる)
Re:中国と言えば (スコア:4, おもしろおかしい)
そこで止まるのは観光客です。
Re:中国と言えば (スコア:0)
Re:中国と言えば (スコア:1)
Gyao でたまたま (スコア:0)
サイバー・ウォーズ [www.gyao.jp]を見たばかりなので興味津々。
#アジアの自称ハッカー達へのインタビューみたいな番組