LINUX.ORG.RU

Вирусная угроза была обнаружена или что за нах на виртуалке с убунтой?

 , , ,


0

1

Винда 10, да. Но на ней виртуальная машина с Lubuntu 14.04
Так вот, пока виртуалка включена, антивирус периодически орет в уши «Вирусная угроза была обнаружена!!!!!!» и указывает данный адрес:
http://158.69.201.22/ip
Как мне узнать что на виртуалке туда постоянно обращается?
Собственно на той странице отображается внешний ip

★★★★★

Как мне узнать что на виртуалке туда постоянно обращается?

Попробуй Wireshark'om просканировать.

Viktoor
()

Так вот, пока виртуалка включена, антивирус периодически орет в уши «Вирусная угроза была обнаружена!!!!!!»
Винда 10, да.

Ну на винфак же.

znenyegvkby
()

Я догадываюсь что там, но тебе не скажу.

Впрочем дам подсказку, есть такая команда host, учишся с ней работать, потом с её результатами в гугл.
Встроенная справка вызывается так:
host --help
Внешняя справка так:
man host

torvn77 ★★★★★
()
Последнее исправление: torvn77 (всего исправлений: 1)
Ответ на: комментарий от kravzo

На убунте ничего не видно. Мне антивирус на винде орет на vmnat.exe при включенной убунте на адрес http://158.69.201.22/ip Т.е. она постоянно туда обращается зачем-то

Qwentor ★★★★★
() автор топика
Последнее исправление: Qwentor (всего исправлений: 1)
Ответ на: комментарий от torvn77

?? Я же и так знаю куда? Или что имеешь в виду? Страну и местоположение? Зачем? Мне нужен ответ на вопрос что, а не куда

Qwentor ★★★★★
() автор топика
Ответ на: комментарий от Qwentor

причем тут винфак, проблема на убунте

Нет, проблема на винфаке. «Почему какому-то там антивирусу не нравится адрес http://158.69.201.22/ip », и «что такое blablabla.exe и что оно там делает» – типичные проблемы шинды.

znenyegvkby
()
Последнее исправление: znenyegvkby (всего исправлений: 2)
Ответ на: комментарий от Qwentor

Первый же совет в этой теме даст ответ на вопрос.
Можно еще netstat-ом глянуть на процесс, открывший соединение.

Или вы телепата ждете?

bormant ★★★★★
()
Ответ на: комментарий от bormant

Или вы телепата ждете?

нет, читаю док по Wireshark

Qwentor ★★★★★
() автор топика

Настрой в VB подключение «сетевой мост». Посмотри... Скорее всего перестанет ругаться.

nihil ★★★★★
()
Ответ на: комментарий от Viktoor

wireshark не показывет процесс, инициировавший соединение? По крайней мере не вижу

Qwentor ★★★★★
() автор топика

на Убунте команду набири:

sudo ss -npa >~/Desktop/connections.txt

дальше ищи там этот свой адрес (и название программы)

user_id_68054 ★★★★★
()
Ответ на: комментарий от Qwentor

Сначала посмотри куда обращаются, а потом сопоставь со списком установленных программ.

torvn77 ★★★★★
()
Ответ на: комментарий от user_id_68054

sudo ss -npa >~/Desktop/connections.txt

Оно только текущие соединения записывает или все за какое-то время? Если первое, то не подходит, т.к. оно периодически соединяется и отваливается - не постоянное соединение. В файле того что надо нет.
Надо чтоб постоянно писало все соединения в файл. Есть такое?

Qwentor ★★★★★
() автор топика
Ответ на: комментарий от znenyegvkby

ай, да) я запускал sudo ss -npa >~/Desktop/connections.txt))

Qwentor ★★★★★
() автор топика
Ответ на: комментарий от znenyegvkby

К стати да user_id_68054 напрваив вывод в файл.
Надо было вывол оставить в консоли и в довесок рассказать про sihft+PageUP/Down, ну или кручение колесом мышки.

torvn77 ★★★★★
()
Последнее исправление: torvn77 (всего исправлений: 1)
Ответ на: комментарий от Qwentor

А ведь ты мог об этом сразу догадаться, если бы выполнил первый совет из темы:

есть такая команда host, учишся с ней работать, потом с её результатами в гугл.

torvn77 ★★★★★
()
Последнее исправление: torvn77 (всего исправлений: 2)
Ответ на: комментарий от Qwentor

эм, его похоже куча разных динднс сервисов использует.

Qwentor ★★★★★
() автор топика
Ответ на: комментарий от Qwentor

user@pc:~$ host 158.69.201.22
22.201.69.158.in-addr.arpa domain name pointer now-ip.com.
user@wpc:~$

torvn77 ★★★★★
()

тыг получается — можно было и просто зайти на

http://158.69.201.22/

в таком случае вопрос «Как мне узнать что на виртуалке туда постоянно обращается?» ...

звучит уже как  — «я проснулся сёдня утром (с жутким похмельем, и головной больлью), встал и посмотрел в зеркало.. и как мне теперь узнать как зовут человека который там в отражении?»

user_id_68054 ★★★★★
()
Последнее исправление: user_id_68054 (всего исправлений: 2)
Ответ на: комментарий от Qwentor

Сходи по этому адресу и сравни выхлоп со своим айпишником.

arturpub ★★
()
Ответ на: комментарий от user_id_68054

У него проблема заключалась в том, что из-за этого обращения орал антивирус на шинде. Ему дали дельный совет – пойти на винфак. Вопрос тут только один – какого [censored] все в треде прицепились к now-ip.com?

znenyegvkby
()
Последнее исправление: znenyegvkby (всего исправлений: 1)
Ответ на: комментарий от user_id_68054

Мда, чёт я сегодня того.. лоханулся сильно. Чем бы мне еще посыпать голову?))

Qwentor ★★★★★
() автор топика
Ответ на: комментарий от user_id_68054

тыг получается — можно было и просто зайти на

Можно, но это будет не осторожным поступком, сначала надо проверить в гугле и вообще собрать побольше информации.
Я к примеру на этом now-ip.com так и не побывал, а то мало ли что там находится, раз их софт постоянно к этому домену обращения шлёт.

torvn77 ★★★★★
()
Последнее исправление: torvn77 (всего исправлений: 2)
Ответ на: комментарий от torvn77

Я к примеру на этом now-ip.com так и не побывал, а то мало ли что там находится, раз их софт постоянно к этому домену обращения шлёт.

Конечно, конкретно запрос из ОП

http://158.69.201.22/ip

Явно несет в себе скрытый ужас

[snaik 23:11:00 ~]curl -I http://158.69.201.22/ip
HTTP/1.1 200 OK
Date: Sat, 16 Jul 2016 12:11:08 GMT
Server: Apache/2.4.6 (CentOS) OpenSSL/1.0.1e-fips PHP/5.4.16
X-Powered-By: PHP/5.4.16
Set-Cookie: PHPSESSID=gcfqvtk40dfg6b2drf42li1n92; path=/
Expires: Thu, 19 Nov 1981 08:52:00 GMT
Cache-Control: no-store, no-cache, must-revalidate, post-check=0, pre-check=0
Pragma: no-cache
Connection: close
Content-Type: text/html; charset=UTF-8

[snaik 23:11:06 ~]curl http://158.69.201.22/ip
xxx.xxx.xxx.xxx[snaik 23:11:10 ~]
Не забудьте помыть руки с мылом после обращения :)

znenyegvkby
()
Ответ на: комментарий от znenyegvkby

Я имел ввиду всякие бяки и дыры первого дня в скриптах страницы и плугинах.

Ну и даже без них. надо полагать что этот DDNS часть десктопа и стоит у всех убунтойдов.
Тогда получается что now-ip.com в сущности провёл перепись по ip пользователей Убунты.
А теперь вспоминаем, что убунта подружилась с МС.

torvn77 ★★★★★
()
Ответ на: комментарий от torvn77

Тогда получается что now-ip.com в сущности провёл перепись по ip пользователей Убунты.
А теперь вспоминаем, что убунта подружилась с МС.

Нет, пожалуйста, только не теории заговоров.

znenyegvkby
()

убунту - это вирус

тред не читал

anonymous
()
Ответ на: комментарий от torvn77

Не большой обмен услугами взаимоуважающих друг дружку людей.

Хорошая отмазка, надо будет запомнить :)

znenyegvkby
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.