Necesito ayuda para identificar la causa del extraño tráfico saliente de mi red

2

Tengo un extraño tráfico que sale de mi red. El servidor de seguridad lo está bloqueando para salir y no estoy seguro de cuál es la fuente. He mirado la máquina y no veo nada flagrante de compromiso.

Lo que he hecho en la máquina: el cuadro es Win7 Enterprise x64. Utilicé Redline para capturar una imagen de memoria y otros datos de un colector. Usé la imagen de memoria y la volatilidad para mirar las conexiones de red, pstree, etc. Utilicé Redline para búsqueda previa, historial de URL y otros metadatos.

No veo ninguna historia en el complemento netscan de volatility con respecto a ninguna de las IP. Supongo que esto se debe a que el firewall bloqueó la conexión completa. Revisé una gran muestra de los IP de destino en algunos sitios de reputación de IP y están limpios.

Actualmente tengo tres cajas con una actividad muy similar pero no idéntica. Una nueva aparece cada semana. Ninguno de ellos ha sucedido dos veces. Ninguna de las cajas tiene software P2P en ellas.

  • El tráfico es UDP, principalmente con un puerto de origen de 39156,
  • Los puertos de destino son altos y varían.
  • El tráfico dura diferentes cantidades de tiempo por caja ... a veces una hora y media, otras veces 20 minutos.
  • Los IP de destino están en todo el mundo, cientos de ellos.
  • La mayoría de los paquetes contienen 66 o 72 bytes de caracteres aleatorios, a veces dos, tres o cuatro de estos paquetes UDP para cada dirección IP ... luego pasarán a la siguiente dirección IP ...

¿Alguna idea? Gracias!

    
pregunta bfoxfla 12.08.2014 - 15:52
fuente

1 respuesta

4

Ejecute el siguiente comando en el cuadro para encontrar el PID de cualquier tráfico UDP en la máquina.

> netstat -a -p udp -o

Puede usar findstr para filtrar los resultados buscando números de puerto específicos (recuerde que parece estar cambiando, así que juegue con su filtro)

> netstat -a -p udp -o | findstr 51400

Una vez que tenga el PID, use taskman para encontrar el ejecutable. Una vez que lo tienes en funcionamiento y estás en la pestaña Procesos, haz clic en "Mostrar procesos de todos los usuarios" y luego selecciona Ver - > Seleccione Columnas ... y asegúrese de que el Nombre de la ruta de la imagen y la Línea de comandos estén marcados.

Una vez que haya identificado el programa, puede hacer un análisis de malware con Cuckoo.

    
respondido por el Bryan Geraghty 12.08.2014 - 17:08
fuente

Lea otras preguntas en las etiquetas