Технический форум

Технический форум (http://www.tehnari.ru/)
-   Интернет (http://www.tehnari.ru/f87/)
-   -   Сканер портов в личном кабинете Ростелекома (http://www.tehnari.ru/f87/t264572/)

AlexZir 20.06.2019 14:35

Сканер портов в личном кабинете Ростелекома
 
Пользователь Хабра force во время работы с личным кабинетов ростелекома обнаружил подозрительную активность на портах, провел исследование и выяснил любопытные вещи:
Цитата:

Сегодня я совершенно случайно обнаружил, что личный кабинет Ростелекома занимается совершенно вредоносной деятельностью, а именно, сканирует локальные сервисы на моём компьютере. Так как добиться от Ростелекома вменяемой информации практически нереально, решил указать про данную проблему на Хабре, чтобы хабровчане были в курсе, что можно ожидать весьма сомнительное поведение даже от крупных и серьёзных игроков.

А теперь, собственно детали.

Придя утром на работу, я обнаружил в логе системы замечательные строчки от VNC:

Connections: rejecting blacklisted connection: 127.0.0.1::22715

Т.е. кто-то с локалхоста пытается залезть на порт 5900, значит это вирус или ещё что-то похуже. Конечно же, меня пробил холодный пот, и я пошёл искать данного вредителя. Быстрый анализ показал, что долбёжка идёт каждые 10 минут и делается 11 попыток подключиться. Осталось выяснить, кто это делает.

Раз коннекшен блокируется, надо сделать так, чтобы кто-то сидел на нём. Самый простой способ для меня оказался в том, чтобы поднять на ноде интеллектуальный tcp-сервер, который ничего не делает и просто держит соединение.

server.listen(5900, function () {});
Посмотрел, кто туда подключился, оказалось, что это Firefox
...
И этой вкладкой оказался Личный кабинет Ростелекома. После этого выяснилось, что запросы идут следующего вида
...
14 достаточно интересных портов:
Порт Описание 5900 VNC 6900 Bittorrent 5650 Pizza trojan 5931 ? 5938 TeamViewer 5939 ? 3389 RDP 8080 HTTP 51 F**k Lamers Backdoor 443 HTTPS 80 HTTP 22 SSH 445 SMB 5985 Microsoft Windows Remote Management

Большинство портов — это средства для удалённого управления компьютером. Выходит, далее следует ожидать попыток проникновения на эти порты снаружи. Зачем это может быть?

У меня в голове следующие варианты:

  1. Личный кабинет взломан, и идёт попытка выяснить уязвимые компьютеры и подсадить пользователю троян
  2. Это осознанное решение Ростелекома и попытка сделать что-то нехорошее пользователю
  3. Это осознанное решение Ростелекома и попытка собрать данные о пользователе

При этом мой компьютер не находится в сети Ростелекома, так что данные действия выглядят весьма и весьма грязно.
Подробнее в статье на хабре


Что я могу сказать по этому поводу? Мы все умрём!

:))

DDREDD 20.06.2019 14:46

Цитата:

Сообщение от AlexZir (Сообщение 2651155)
Что я могу сказать по этому поводу? Мы все умрём!

Пошел рыть умиральную яму :))

IronArgument 20.06.2019 15:20

Расписано так, будто это преступление какое-то. Если у тебя комп как проходной двор, нечего претензии любопытным предъявлять, они ходят туда, куда им позволяют зайти, и делают там то, что позволено сделать.

AlexZir 20.06.2019 15:47

Дело не в любопытстве, а в том, что сайт исполняет скрипт, используя браузер сканирует порты локального компьютера и отправляет информацию на удаленный сервер. Происходит это без уведомления владельца якобы для предотвращения вредоносной активности в личном кабинете. То есть для РТК клиент априори уже виноват, остается только обнаружить, в чём именно. Ну или же втюхать ему очередную подписку на антивирусник задорого.


Часовой пояс GMT +4, время: 05:35.

Powered by vBulletin® Version 4.5.3
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.