Отправляет email-рассылки с помощью сервиса Sendsay

[TC] Флуд на порт 1433, почему и зачем?

Доброе время суток, уважаемые участники рассылки!

С недавних пор стал замечать, что почти сразу после коннекта с сетью,
идёт флуд на сабжевый порт, т.е. 14,33. Вроде бы, похоже на коннекты с
сервером mysql, но его у меня не установлено. Причём, флуд с разных
хостов: как из моей подсети, так и из других. Что это может быть,
господа профи?

Ответить   Tue, 1 Jan 2008 22:00:04 +0300 (#715000)

 

Ответы:

Здравствуйте, Yuniks.

Это m$ SQL Server, а mysql по-умолчанию висит на 3306.
У кого-то вирус или умельцы упражняются в вирусописании.
...Специалисты по информационной безопасности сообщают о стремительном распространении
<<червя>> SQLSnake, поражающего СУБД Microsoft SQL Server. Вирус отыскивает
путем сканирования портов подключенные к Internet системы с SQL Server, не защищенные
администраторским паролем, и атакует их. После заражения все пароли
пользователей, занесенные в реестр, пересылаются на некий адрес электронной почты.
Пораженная машина используется в дальнейшем для поиска других незащищенных
систем. Специалисты обнаружили червь по значительному возрастанию трафика Internet,
свидетельствующего о сканировании порта 1433, который используется
SQL Server. По данным SecurityFocus, счет зараженных систем идет на тысячи. Для
защиты рекомендуется заблокировать доступ к порту 1433, проверить наличие
администраторского пароля на SQL-сервере и отключить поддержку сетевых библиотек
TCP/IP, если соответствующие протоколы не используются. Следует также
проверить системы на наличие неиспользуемых копий SQL Server.

Успехов. Анатолий.

Ответить   "i_chay" Wed, 2 Jan 2008 07:24:33 +0400 (#715033)

 

Доброе время суток, уважаемые участники рассылки и i_chay!
Мне есть, что ответить на письмо от 2 января 2008 г., 6:24:33

Благодарю, ошибся, именно его и имел в виду, но таки новогодние
праздники, понимаете ли ;).

DrWeb с последними обновлениями кричит, что всё чисто, прогонял в
безопасном режиме, так же тишина. Левого трафика не обнаружено, лишь
тупой флуд на 1433 и никакого сканирования других портов с целью
выяснения доступных сервисов и проверки их уязвимости.

Похоже на то, или же флудят уже заражонные компы, т.к. мне удалось
связаться с одним владельцем компа, который флудил мне на 1433, он был
из моего же города и уровень его технической подготовки исключает
злонамеренный флуд.

Естественно, порт закрыл.

Ответить   Wed, 2 Jan 2008 10:35:12 +0300 (#715052)

 

Доброго здоров'я, Уважаемiе участники рассылки!

В листi вiд 2 сiчня 2008 р. я з приeмнiстю для себе прочитала:

Мне кажется, что я одна из жертв этого червя. Дело в том, что у меня уходящий
трафик равняется
приходящему. Приходят ко мне обновления, письма и скачиваю я много - это понятно,
но я ничего
кроме писем в рассылку не посылаю. А компьютер у меня работает страшно медленно.

Для меня это все очень непонятно, а потому я прошу когото по джентльменски разъяснить
мне все
это на личку и если я подзалетела, то помочь.

Ответить   Tue, 26 Feb 2008 22:23:50 +0200 (#727936)