Aiuto con CurrPorts usando una differente connessione sospetta

Se Windows genera un errore, hai un problema di virus o vuoi discutere/segnalare l'uscita della nuova versione di un software per la piattaforma Microsoft, questa è la sezione giusta.
Regole del forum
Avatar utente
tekmanfixer777
Livello: DVD-ROM (5/15)
Livello: DVD-ROM (5/15)
Messaggi: 114
Iscritto il: mer ago 09, 2023 8:23 pm

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da tekmanfixer777 »

Ecco delle anomalie segnalate da VirusTotal in Autoruns
https://ibb.co/kDQ43dr
https://ibb.co/HxHJ9TD
System
System
Bot ufficiale TurboLab.it
Bot
Messaggi:
Iscritto il: sab dic 31, 2016 6:19 pm
Contatta: Contatta

Re: Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da System » dom nov 12, 2023 11:07 am


Avatar utente
tekmanfixer777
Livello: DVD-ROM (5/15)
Livello: DVD-ROM (5/15)
Messaggi: 114
Iscritto il: mer ago 09, 2023 8:23 pm

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da tekmanfixer777 »

C'era un quarto utente in Autoruns: IIS. Che cos'è IIS?
Questo è da wireshark nella rete che corrompe gli HASH https://file.io/AXxeNdGB2POe
Avatar utente
tekmanfixer777
Livello: DVD-ROM (5/15)
Livello: DVD-ROM (5/15)
Messaggi: 114
Iscritto il: mer ago 09, 2023 8:23 pm

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da tekmanfixer777 »

Avatar utente
tekmanfixer777
Livello: DVD-ROM (5/15)
Livello: DVD-ROM (5/15)
Messaggi: 114
Iscritto il: mer ago 09, 2023 8:23 pm

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da tekmanfixer777 »

https://ibb.co/tm8wv7Z tcp retransmission 66 da wireshark
Avatar utente
Zigul
VIP
VIP
Messaggi: 219
Iscritto il: dom ott 08, 2023 12:11 am

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da Zigul »

Quelle due dll segnalate da VirusTotal probabilmente sono falsi positivi (come spesso accade quando il risultato è 1/74 o simili).
IIS è il servizio di gestione web server di Microsoft.
Mi permetto di segnalarti che Wireshark è un "giocattolo" che presuppone una certa competenza di base, sia nel suo utilizzo che, soprattutto, di networking; altrimenti si rischia di ritrovarsi in una cabina di un aereo e allarmarsi perché non si trova il pedale della frizione oppure chiedersi come mai non c'è l'airbag. Questo per dire che Wireshark conviene usarlo se si ha la giusta "patente", altrimenti non si arriva molto lontano. Ovviamente tutto si può imparare, ma è bene prima imparare e poi utilizzare lo strumento in autonomia; il contrario è dispersivo e poco efficace, almeno secondo me.
Avatar utente
tekmanfixer777
Livello: DVD-ROM (5/15)
Livello: DVD-ROM (5/15)
Messaggi: 114
Iscritto il: mer ago 09, 2023 8:23 pm

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da tekmanfixer777 »

Quindi secondo te quello che ho postato io sui due IP 192.168.1.33 e .46 che non sono miei dispositivi, sono inutili? e il resto?
Avatar utente
crazy.cat
Amministratore
Amministratore
Messaggi: 12502
Iscritto il: mer mag 01, 2013 4:02 pm
Località: Noventa Padovana
Contatta:

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da crazy.cat »

tekmanfixer777 ha scritto: dom nov 12, 2023 1:10 pm Quindi secondo te quello che ho postato io sui due IP 192.168.1.33 e .46 che non sono miei dispositivi, sono inutili? e il resto?
Perché dici che non sono tuoi dispositivi?
Fai una scansione della tua rete e vedi cosa sono https://www.majorgeeks.com/files/detail ... anner.html
“Se tutti i documenti raccontavano la stessa favola, ecco che la menzogna diventava un fatto storico, quindi vera.”
Avatar utente
tekmanfixer777
Livello: DVD-ROM (5/15)
Livello: DVD-ROM (5/15)
Messaggi: 114
Iscritto il: mer ago 09, 2023 8:23 pm

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da tekmanfixer777 »

sì sono miei dispositivi, in quel momento forse non erano connessi e risultavano lo stesso in qualche modo con wireshark...fatto sta che usando il router wifi del cellulare sono riuscito a fare le scansioni con virustotal che non funzionano con la connessione di casa.
Avatar utente
tekmanfixer777
Livello: DVD-ROM (5/15)
Livello: DVD-ROM (5/15)
Messaggi: 114
Iscritto il: mer ago 09, 2023 8:23 pm

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da tekmanfixer777 »

Avatar utente
tekmanfixer777
Livello: DVD-ROM (5/15)
Livello: DVD-ROM (5/15)
Messaggi: 114
Iscritto il: mer ago 09, 2023 8:23 pm

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da tekmanfixer777 »

CenturyLinks che ho contattato online mi ha scritto di chiamare il 8002441111 per avere il vero indirizzo IP che si è appoggiato a loro alle 16:21:51 per farmi l'attacco tcp port scan con l'IP 209.211.0.7
Avatar utente
tekmanfixer777
Livello: DVD-ROM (5/15)
Livello: DVD-ROM (5/15)
Messaggi: 114
Iscritto il: mer ago 09, 2023 8:23 pm

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da tekmanfixer777 »

non riesco a chiamarlo
Avatar utente
crazy.cat
Amministratore
Amministratore
Messaggi: 12502
Iscritto il: mer mag 01, 2013 4:02 pm
Località: Noventa Padovana
Contatta:

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da crazy.cat »

tekmanfixer777 ha scritto: dom nov 12, 2023 6:26 pm CenturyLinks che ho contattato online mi ha scritto di chiamare il 8002441111 per avere il vero indirizzo IP che si è appoggiato a loro alle 16:21:51 per farmi l'attacco tcp port scan con l'IP 209.211.0.7
Ma chi stai cercando di chiamare?
E' un numero straniero poi. https://www.truecaller.com/who-called-me/18002441111
“Se tutti i documenti raccontavano la stessa favola, ecco che la menzogna diventava un fatto storico, quindi vera.”
Avatar utente
tekmanfixer777
Livello: DVD-ROM (5/15)
Livello: DVD-ROM (5/15)
Messaggi: 114
Iscritto il: mer ago 09, 2023 8:23 pm

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da tekmanfixer777 »

E' il numero dell'ISP provider americano da cui è arrivato il tcp port scan
Avatar utente
tekmanfixer777
Livello: DVD-ROM (5/15)
Livello: DVD-ROM (5/15)
Messaggi: 114
Iscritto il: mer ago 09, 2023 8:23 pm

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da tekmanfixer777 »

Sto facendo anche uno scan forzato di Windows Defender da prompt dei comandi perché qualcosa lo interrompe subito come si vede da Event Viewer
Avatar utente
tekmanfixer777
Livello: DVD-ROM (5/15)
Livello: DVD-ROM (5/15)
Messaggi: 114
Iscritto il: mer ago 09, 2023 8:23 pm

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da tekmanfixer777 »

In USA si possono avere senza un mandato, in Europa no, bisogna mettere la police in mezzo

C'è un dispositivo sconosciuto connesso in rete lan https://ibb.co/JKrqs3g
Avatar utente
tekmanfixer777
Livello: DVD-ROM (5/15)
Livello: DVD-ROM (5/15)
Messaggi: 114
Iscritto il: mer ago 09, 2023 8:23 pm

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da tekmanfixer777 »

Avatar utente
CUB3
Moderatore
Moderatore
Messaggi: 3985
Iscritto il: lun gen 26, 2015 10:13 am

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da CUB3 »

tekmanfixer777 mi dispiace vedere che stai andando in paranoia, vedendo segnali di compromissione e attacchi vari dove in realtà ci sono solo falsi positivi e scansioni automatiche fatte alla qualunque.
Adesso hai visto un dispositvico sconosciuto collegato... alla tua LAN! Si tratta di un dispositivo connesso via cavo al tuo router, dovresti risolvere il mistero molto velocemente!

Se sei convinto che il tuo sistema sia stato compromesso, non c'è bisogno di provare a telefonare ad un ISP americano o chiamare la polizia postale, c'è una sola cosa da fare.

Spero che ti renderai presto conto che stai lottando contro mulini a vento e che potrai presto tornare a goderti il tuo computer e la tua connessione :ciao
"Let me tell you a secret: when you hear that the machine is “smart”, what it actually means is that it’s exploitable." Mikko Hypponen
Avatar utente
tekmanfixer777
Livello: DVD-ROM (5/15)
Livello: DVD-ROM (5/15)
Messaggi: 114
Iscritto il: mer ago 09, 2023 8:23 pm

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da tekmanfixer777 »

Ah vai a vedere che qualcuno per errore ha attaccato la stampante al modem, ci scommetto. Comunque tranquillo, msert ha trovato il virus windefender tampering restore che mi disattiva l'antivirus e a quanto pare non è roba di Malwarebytes dato che sul loro forum c'è un thread in cui aiutano a rimuoverlo...
Avatar utente
tekmanfixer777
Livello: DVD-ROM (5/15)
Livello: DVD-ROM (5/15)
Messaggi: 114
Iscritto il: mer ago 09, 2023 8:23 pm

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da tekmanfixer777 »

C'è il telefono fisso collegato con il cavo grigio (non ethernet) al modem, è quello?
Avatar utente
crazy.cat
Amministratore
Amministratore
Messaggi: 12502
Iscritto il: mer mag 01, 2013 4:02 pm
Località: Noventa Padovana
Contatta:

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da crazy.cat »

tekmanfixer777 ha scritto: lun nov 13, 2023 4:52 pm C'è il telefono fisso collegato con il cavo grigio (non ethernet) al modem, è quello?
Staccalo e vedi se sparisce dai dispositivi rilevati
“Se tutti i documenti raccontavano la stessa favola, ecco che la menzogna diventava un fatto storico, quindi vera.”
Avatar utente
Al3x
Amministratore
Amministratore
Messaggi: 4546
Iscritto il: mer mag 01, 2013 12:59 pm
Località: http://127.0.0.1

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da Al3x »

tekmanfixer777 ha scritto: lun nov 13, 2023 4:52 pm C'è il telefono fisso collegato con il cavo grigio (non ethernet) al modem, è quello?
la porta cui è attaccato il telefono tradizionale dovrebbe essere una FXS che consente ad un apparecchio tradizionale di connettersi via IP ad un provider VoIP. In pratica è una sorta di interfaccia che potrebbe essere quella rilevata dalle tue scansioni

per chi volesse approfondire
https://www.3cx.it/voip-sip/fxs-fxo/
I :amore Sasha
Avatar utente
Al3x
Amministratore
Amministratore
Messaggi: 4546
Iscritto il: mer mag 01, 2013 12:59 pm
Località: http://127.0.0.1

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da Al3x »

Questo per esempio si chiama ATA (della Cisco) e serve per collegare un telefono analogico ad un PBX VoIP. Nel nostro caso li usavamo per collegare i vecchi fax alla rete dati
Immagine
I :amore Sasha
Avatar utente
CUB3
Moderatore
Moderatore
Messaggi: 3985
Iscritto il: lun gen 26, 2015 10:13 am

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da CUB3 »

tekmanfixer777 ha scritto: lun nov 13, 2023 4:46 pm msert ha trovato il virus windefender tampering restore che mi disattiva l'antivirus
Secondo me l'antivirus Windows Defender è disattivato per via dell'installazione di Karspesky ma se tu ritieni che sia un altro segnale di compromissione del tuo sistema non vedo perché attendere oltre a formattare e cambiare tutte le password ;)
"Let me tell you a secret: when you hear that the machine is “smart”, what it actually means is that it’s exploitable." Mikko Hypponen
Avatar utente
tekmanfixer777
Livello: DVD-ROM (5/15)
Livello: DVD-ROM (5/15)
Messaggi: 114
Iscritto il: mer ago 09, 2023 8:23 pm

Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da tekmanfixer777 »

CUB3 ha scritto: lun nov 13, 2023 6:18 pm
tekmanfixer777 ha scritto: lun nov 13, 2023 4:46 pm msert ha trovato il virus windefender tampering restore che mi disattiva l'antivirus
Secondo me l'antivirus Windows Defender è disattivato per via dell'installazione di Karspesky ma se tu ritieni che sia un altro segnale di compromissione del tuo sistema non vedo perché attendere oltre a formattare e cambiare tutte le password ;)
Avevo formattato tutto reinstallando pulito win 10, dubito sia Kaspersky.
System
System
Bot ufficiale TurboLab.it
Bot
Messaggi:
Iscritto il: sab dic 31, 2016 6:19 pm
Contatta: Contatta

Re: Re: Aiuto con CurrPorts usando una differente connessione sospetta

Messaggio da System » lun nov 13, 2023 6:56 pm


Rispondi
  • Argomenti simili
    Risposte
    Visite
    Ultimo messaggio