Pacotes suspeitos capturados pelo wireshark [RESOLVIDO]

1. Pacotes suspeitos capturados pelo wireshark [RESOLVIDO]


biggycheese

(usa Linux Mint)

Enviado em 01/07/2014 - 00:00h

Sou iniciante com o uso do wireshark e ao realizar uma captura reparei centenas de pacotes indo e vindo para diversos hosts com faixa de IP 107.20.134.x
Aos meus olhos parece se tratar de que estou sendo vítima de algum spyware que está enviando minhas informações, estou à procura de ajuda para analisar estes pacotes, vou mandar algumas prints da captura. Neste momento estou escaneando essas faixas de IP com nmap pra ver oq acontece hehe.

http://www.casimages.com.br/i/140701050636305374.png.html
http://www.casimages.com.br/i/140701050708786307.png.html


  


2. Re: Pacotes suspeitos capturados pelo wireshark [RESOLVIDO]

Buckminster
Buckminster

(usa Debian)

Enviado em 01/07/2014 - 07:18h

biggycheese escreveu:

Sou iniciante com o uso do wireshark e ao realizar uma captura reparei centenas de pacotes indo e vindo para diversos hosts com faixa de IP 107.20.134.x
Aos meus olhos parece se tratar de que estou sendo vítima de algum spyware que está enviando minhas informações, estou à procura de ajuda para analisar estes pacotes, vou mandar algumas prints da captura. Neste momento estou escaneando essas faixas de IP com nmap pra ver oq acontece hehe.

http://www.casimages.com.br/i/140701050636305374.png.html
http://www.casimages.com.br/i/140701050708786307.png.html


nslookup 107.20.134.107

ec2-107-20-134-107.compute-1.amazonaws.com

nslookup 107.20.134.109

ec2-107-20-134-109.compute-1.amazonaws.com

Todos os IPs dessa faixa das tuas imagens caem nesse domínio.

Aparentemente é desse site aqui:

http://aws.amazon.com/pt/ec2/


3. Re: Pacotes suspeitos capturados pelo wireshark [RESOLVIDO]


biggycheese

(usa Linux Mint)

Enviado em 01/07/2014 - 16:57h

Passei o rkhunter com a base de dados atualizada e tb não encontrei nada, não sou usuário desse site. Será possível que meus dados estejam sendo enviados para um cliente hospedado na nuvem?


4. Re: Pacotes suspeitos capturados pelo wireshark [RESOLVIDO]


biggycheese

(usa Linux Mint)

Enviado em 01/07/2014 - 17:05h

estou realizando outra captura de pacotes e agora notei pacotes sendo enviados para 173.194.118.x
parece ser um servidor da google, meu receio é estar contaminado com algum spyware que está enviando minhas informações para diferentes domínios na nuvem, mudando o domínio diariamente para dificultar a localização. Espero que se trate de um equívoco, importante observar que esta captura foi feita com o wireshark executado como root em modo promíscuo. Espero que alguem possa me dar alguma conclusão, nao sei o que fazer.


5. Re: Pacotes suspeitos capturados pelo wireshark [RESOLVIDO]

Alberto Federman Neto.
albfneto

(usa openSUSE)

Enviado em 01/07/2014 - 20:35h

São propagandas, addwares, muitos Sites tem, inclusive o Google e a Amazon.

Não são Malware nem Spyware,são Addware,
a Internet está cheia dessas coisas.

Sobre sites enviarem dados demicros na rede, enviam sim, inclusive Google e Facebook.


6. Re: Pacotes suspeitos capturados pelo wireshark [RESOLVIDO]

Buckminster
Buckminster

(usa Debian)

Enviado em 01/07/2014 - 21:38h

Veja bem, o que tu tem que observar é o seguinte, como exemplo:

Na primeira imagem, na linha com o número 107175, o IP 107.20.134.16 na coluna "source" (origem, fonte) respondeu a um pedido de requisição feito pelo IP 192.168.25.226, provavelmente da tua rede. Veja que mais adiante na linha está Ack=1, isto significa que o segmento é parte de uma conversação e que o valor do campo é válido. Ou seja, houve um pedido de requisição.


Na segunda imagem, na coluna "source" na linha 246218 o IP 192.168.25.226 fez a requisição (SYN) para o IP 107.20.134.16.
TCP Out-Of-Order significa simplesmente que determinado quadro foi recebido em uma ordem diferente do que foi enviado (depois de um pacote mais tarde na sequência). Isso não é geralmente um problema. Ele provavelmente indica que existem vários caminhos entre a origem e o destino - e viaja por um caminho mais longo. Isso significa que o TCP tem um pouco mais de trabalho para remontar os segmentos na ordem correta.
Como se pode observar no Wireshark, comprova-se que o pacote chegou fora de ordem, pois o Wireshark mostrou a resposta antes da requisição.

Geralmente isso não é um problema, mas isso também pode significar que tu tem IPs duplicados na rede. Verifique isso.

Mas independentemente disso, verifique se o IP 192.168.25.226 acessou o site que tem o IP da faixa 107.20.134.xxx.

E enviar dados, a maioria dos sites enviam dados mesmo tu não estando no site, essa é uma das funções dos cookies.


7. Re: Pacotes suspeitos capturados pelo wireshark [RESOLVIDO]


biggycheese

(usa Linux Mint)

Enviado em 01/07/2014 - 21:51h

Pelo que vi aqui, se trata realmente de um adware, não gosto da ideia de ficar enviando dados da minha navegação pra google, vou verificar se ao usar o tor browser isso nao acontece, senão eu dou um jeito hehe. Obrigado pela ajuda.


8. Re: Pacotes suspeitos capturados pelo wireshark [RESOLVIDO]

Alberto Federman Neto.
albfneto

(usa openSUSE)

Enviado em 02/07/2014 - 09:04h

Pode usar Tor e pode trocar de buscador, eu uso DuckDuckGo, ele não rastreia.






Patrocínio

Site hospedado pelo provedor RedeHost.
Linux banner

Destaques

Artigos

Dicas

Tópicos

Top 10 do mês

Scripts