Asensin snortin vahtimaan kotiverkkoani. Se antaa varoituksen elisa viihteen boxista. Luotan siihen ettei siinä ole mitään haitallista. Mutta kiinnostaa mistä tämä johtuu.
5. Mahdollinen shellcode-hälytys – TÄRKEÄ
Yksi rivi, joka erottuu selvästi:
INDICATOR-SHELLCODE x86 inc ecx NOOP{Classification: Executable code was detected} [Priority: 1]{TCP} 150.171.109.198:80 -> 192.168.85.114:56402Mitä tämä on?
-
Snort on tunnistanut mahdollisen shellkoodin (haittaohjelmakoodin) liikenteessä.
-
Lähde:
150.171.109.198:80(julkinen IP, portti 80 – HTTP). -
Kohde:
192.168.85.114:56402. -
Prioriteetti 1 – korkein mahdollinen.
Tämä on ainoa hälytys, joka oikeasti herättää huolta.
-
Se voi olla väärä positiivinen (esim. legitiimi ohjelma, joka sisältää samankaltaista koodia).
-
Tai se voi olla oikea hyökkäys: joku lataa haittaohjelmaa HTTP:n kautta koneeseen
192.168.85.114.
Mitä tehdä?
-
Tarkista heti, mikä on
192.168.85.114. Onko se sinun laite? -
Selvitä, mitä
150.171.109.198on. (Voit tehdä whois-haun.) -
Jos
192.168.85.114on sinun koneesi, tarkista, onko se ladannut jotain epäilyttävää. -
Aja virustarkistus kyseisellä koneella.
-
Jos et tunnista laitetta, se voi olla hyökkääjän kone verkossa.
Siunausta
Kari
