LINUX.ORG.RU

Зачем нужны эти порты?

 


0

2

Когда я пытаюсь зайти на сайт vseinstrumenti, он безуспешно пытается открыть что-то на локальной машине:

wss://127.0.0.1:3389/
wss://127.0.0.1:5900/
wss://127.0.0.1:5901/
wss://127.0.0.1:7070/
wss://127.0.0.1:49664/
wss://127.0.0.1:9222/

Что ему там нужно?

P.S. Firefox, Gentoo Linux. На все перечисленные запросы ошибка «connection refused», так как на этих портах у меня ничего нет.

★★★★★

Последнее исправление: question4 (всего исправлений: 3)
Ответ на: комментарий от Aceler

Ему нужны твои деньги.

Каким образом эти ссылки помогут их получить?

Пока что сайт меня забанил по IP и не даёт потратить несколько тысяч рублей.

question4 ★★★★★
() автор топика

Это сбор цифрового отпечатка чтобы тебя выследить. Проверяют запущенные службы.

Khnazile ★★★★★
()
Ответ на: комментарий от Aceler

то легко.

Вообще-то нелегко. Браузер блочит доступ к этим портам.

Но кроме того, если речь про ru версию сайта, там нет никаких попыток открыть что-либо из перечисленного в ОП.

Так что прежде, чем ставить диагнозы, я бы собрал анамнез.

r--r--r--
()
Ответ на: комментарий от r--r--r--

если речь про ru версию сайта, там нет никаких попыток открыть что-либо из перечисленного в ОП.

я бы собрал анамнез.

Искал в Гугле вентилятор RQA 9238HSL, перешёл по первой ссылке. Всё, что можно, заблокировано NoScript-ом. Разблокировал запрашиваемое (script, webgl) для доменов 2-го уровня (servicepipe.tech и vseinstrumenti.ru), но «Trusted» не включал. Страницы каждую секунду перезагружались, мешая включать. Минут через 10 непрерывных перезагрузок — бан.

question4 ★★★★★
() автор топика
Последнее исправление: question4 (всего исправлений: 2)
Ответ на: комментарий от Aceler

Ну если на 3389 у тебя живёт незапароленный RDP, или на 5900 незапароленный VNC, то легко.

Про эти я нашёл. Про AnyDesk на 7070 и remote debugging в Chromium на 9222 — тоже. А что на 49664?

question4 ★★★★★
() автор топика
Ответ на: комментарий от question4

За деревом не видишь леса? Какая разница какие порты, важен сам механизм. И любом случае магазинчик по продаже лобзиков, сканирующий твой ПК это как водопроводчик который по мере ковыряния в трубах, зачем-то в тетрадочку записывает наименования бытовой техники в доме и простукивает стены в спальне, а не ванной в попытке найти скрытые но не сантехнические полости.

anonymous
()
Ответ на: комментарий от anonymous

Какая разница какие порты,

Они определяют, что пытается получить злоумышленник.

важен сам механизм.

Механизм очевиден и без статьи. Сайт/приложение хочет знать то, что ему не положено. Я спрашиваю о конкретике. Может, они собирают мой отпечаток. А может, они приняли мою машину за узел ботнета и попытались перехватить управление :)

question4 ★★★★★
() автор топика
Ответ на: комментарий от r--r--r--

Вообще-то нелегко. Браузер блочит доступ к этим портам.

Теперь да.

Но кроме того, если речь про ru версию сайта, там нет никаких попыток открыть что-либо из перечисленного в ОП.

У меня тоже. Возможно, у ТС какое-то вредоносное дополнение стоит или поломали конкретно сайт инструментов так, что последний сканит только избранных и потихоньку.

Или, есть ещё дерзкая теория: поскольку ТС зашёл с отключёнными скриптами, сайт решил, что это скраппер, сделал reverse attack и отправил в бан, когда не вышло.

Aceler ★★★★★
()
Ответ на: комментарий от Aceler

поломали конкретно сайт инструментов

Я бы вероятность этой гипотезы оценил как первую с конца.

r--r--r--
()
Ответ на: комментарий от r--r--r--

Вообще-то нелегко. Браузер блочит доступ к этим портам.

Чисто гипотетически это не имеет значения. Достаточно ведь чтобы ты засветился как интересный с той или иной точки зрения и показал свой IP. А дальше уже в соответствующие порты ничто не мешает стучаться как угодно вообще без всякого участия хоть браузера, хоть тебя самого, достаточно, чтобы оно просто голой жопой в интернет смотрело.

CrX ★★★★★
()
Последнее исправление: CrX (всего исправлений: 1)

Хотя глядя на порты это прям атака полноценная.

3389

RDP

5900 и 5901

VNC

7070

AnyDesk

49664

это MS-RPC для удалённого выполнения команд

9222

Chrome DevTools

peregrine ★★★★★
()
Ответ на: комментарий от peregrine

Никак. Очевидно, никакой большинство не нужно, нужно меньшинство. И чтобы у меньшинства даже в пределах меньшинства оно было ещё и незапаролено.

Главное, чтобы это меньшинство из числа меньшинства было в итоге больше, чем 0.

CrX ★★★★★
()
Последнее исправление: CrX (всего исправлений: 1)
Ответ на: комментарий от peregrine

Chrome DevTools

Понятно. Я не удивлюсь что ТС скрыл (специально замолчал) что юзал Хром с винды ;)

P.S. В последнее время вижу много пользователей винды на лоре причем свои скрины даже в галерею тащут :(

anonymous
()
Ответ на: комментарий от anonymous

ТС скрыл (специально замолчал) что юзал Хром с винды ;)

Firefox, Gentoo Linux. Присутствующие модераторы могут подтвердить, что я захожу на ЛОР либо так, либо с Андроида уже много лет.

question4 ★★★★★
() автор топика
Ответ на: комментарий от Aceler

зашёл с отключёнными скриптами, сайт решил, что это скраппер, сделал reverse attack и отправил в бан, когда не вышло.

То есть не я один подумал о такой возможности :)

question4 ★★★★★
() автор топика
Ответ на: комментарий от question4

Firefox, Gentoo Linux. Присутствующие модераторы могут подтвердить, что я захожу на ЛОР либо так, либо с Андроида уже много лет.

  1. Вы заходили не на ЛОР.
  2. Про это вы сразу не написали (с чего заходите)
  3. Ну уж извините за подозрительность, просто я знаю что у меня фиревалл (как минимум) на входящие закрыт кроме 22, опять же сижу за натом и на что надеяться такие люди не понятно.

И подумал что только пользователю виндовс делать нечего, как смотреть порты в какой то апликухе.

anonymous
()

Это похоже на оценку подозрительности пользователя. За каждый критерий начисляется сколько-то баллов. По общему количеству тебя определяют в какую-то категорию: нормальный пользователь, подозрительный, активная атака. Для подозрительных, скорее всего, будет более полное логирование действий, чтобы потом было что разбирать.

Наличие на машине «хакерских» инструментов является одним из показателей. Определяют, пытаясь подключиться к заранее известным портам на 127.0.0.1. Варианты бывают разные, websockets, загрузка картинок или чего-то ещё. Определяют так просто факт открытого порта.

i-rinat ★★★★★
()
Ответ на: комментарий от anonymous

у меня фиревалл (как минимум) на входящие закрыт кроме 22

Откуда и куда идут запросы от страницы по WSS? От моего браузера к программам на моей машине? Или я что-то неправильно понимаю?

только пользователю виндовс делать нечего, как смотреть порты в какой то апликухе.

Эти запросы Firefox показывает по F12 в «Мониторе сети». Chromium тоже так умеет.

question4 ★★★★★
() автор топика
Последнее исправление: question4 (всего исправлений: 1)
Ответ на: комментарий от i-rinat

Это похоже на оценку подозрительности пользователя. За каждый критерий начисляется сколько-то баллов. По общему количеству тебя определяют в какую-то категорию: нормальный пользователь, подозрительный, активная атака. Для подозрительных, скорее всего, будет более полное логирование действий, чтобы потом было что разбирать.

Активной атаки не было, если не считать автообновление их собственной страницы. Тем не менее, забанили.

Наличие на машине «хакерских» инструментов является одним из показателей. Определяют, пытаясь подключиться к заранее известным портам на 127.0.0.1.

Сервера для удалённого десктопа считаются хакерскими?

Разве что как признак виртуальной машины, управляемой по сети.

question4 ★★★★★
() автор топика
Последнее исправление: question4 (всего исправлений: 1)
Ответ на: комментарий от question4

Эти запросы Firefox показывает по F12 в «Мониторе сети». Chromium тоже так умеет.

так стоп. Я залез на всеинтсрументы и в ф12 в сеть, обычные запросы и ответы. Как мне увидеть эти порты что у вас? Куда ткнуть?

anonymous
()
Ответ на: комментарий от anonymous

Я залез на всеинтсрументы и в ф12 в сеть, обычные запросы и ответы. Как мне увидеть эти порты что у вас?

Не знаю. r--r--r-- выше тоже не смог воспроизвести. Полчаса назад я сам пробовал — разбанили, всё работало, капчи и странных запросов не было.

question4 ★★★★★
() автор топика
Последнее исправление: question4 (всего исправлений: 2)
Ответ на: комментарий от question4

Думаю, внедрённый скрипт собирает информацию по портам, которые набросали просто от балды. А потом конкретные решения принимаются на стороне WAF. Возможно, наличие какого-то открытого порта вообще не учитывается, но сбор информации всё равно производится.

i-rinat ★★★★★
()

Получилось воспроизвести, сделав запрос с внешнего ip. Ровно такой же список попыток подключения (3389, 5900, 5901, 7070, 49664, 9222).

Это WAF от Servicepipe. Инжектируемый скрипт с их домена грузится.

i-rinat ★★★★★
()
Ответ на: комментарий от anonymous

Пора бы уже прикрутить вот такое в firefox, да ещё бы и как-нибудь больно стукать за это, есть рецепты?

anonymous
()
Ответ на: комментарий от i-rinat

websocksify или что-то навроде ставить как прокси. Так просто рукопожатие пройдёт в одну сторону, будет отличаться от закрытого порта.

anonymous
()
Ответ на: комментарий от anonymous

И заодно, как идет на эти порты взаимодействие? Т.е. как то жска открывает там порты локально, и она же потом к этим портам обращается, берет дату от туда и …

В этом случае закрытые порты и НАТ пофигу.

Нужно больше инфы.

anonymous
()
Ответ на: комментарий от anonymous

Тьфу она не открывает там порты … а это жска просто туда лезет.

А что на жске нельзя поднять локальный vnc сервер что ли?

anonymous
()
Ответ на: комментарий от anonymous

И что? Как будто это и так не понятно.

Мне вот больше интересно:

  1. это юзают создатели сайта (тот кто делал сайт а ВИ про это не в курсе)
  2. это юзают сами ВИ так как заказ такой сделали
  3. эти 2 вообще не в курсе и это юзает создатели фрамеворка …
anonymous
()
Ответ на: комментарий от anonymous

И в дополнение, если действительно можно локально vnc сервер запустить то получается что только wayland может помочь?

P.S. Блин нужно носкрипт что ли прикрутить ;)

anonymous
()
Ответ на: комментарий от Ololo_Trololo

не нужно ни куда стучаться, там выше чел дал ссылки на теорию про это.

Залазаешь на сайт, там тебе жс пихает, жс запускает у тебя локально VNC и транслирует твой экран куда то … ни какого подключения извне.

anonymous
()
  • Markdown
Пустая строка (два раза Enter) начинает новый абзац. Знак '>' в начале абзаца выделяет абзац курсивом цитирования.
Внимание: прочитайте описание разметки Markdown.
Используйте Ctrl-Enter для размещения комментария