
ルータのログにものすごい勢いで不審なUDPパケットが流れています。以下、その一部です。ポート番号の右に自分でWhoisした結果を添えています。多すぎて全部調べられないのですが、これら接続先に共通する点などありますでしょうか?
このルータは私一人が個人で使用していて、ほかの利用者はいません。ルータには複数のPCが接続されていましたが、その中のひとつをシャットダウンするとこのパケットはなくなりました。しかし、そのPCのファイアーウォールのログにはこのトラフィックログは記録されていません。
どなたかお分かりになるかたおられましたらどうぞよろしくお願いいたします。
LAN IP Destination URL/IP Service/Port Number
192.168.1.1 83.148.97.169 20129 RIPE Network Coordination Centre
192.168.1.1 201.1.220.38 20129 Latin American and Caribbean IP address Regional Registry
192.168.1.1 201.69.133.185 20129 Latin American and Caribbean IP address Regional Registry
192.168.1.1 122.4.67.139 48510 Asia Pacific Network Information Centre
192.168.1.1 213.96.103.14 20129 RIMA
192.168.1.1 59.45.77.130 13165 Asia Pacific Network Information Centre
192.168.1.1 84.90.125.242 20129 RIPE Network Coordination Centre
192.168.1.1 10.0.3.154 5353
192.168.1.1 121.23.93.131 61401 Asia Pacific Network Information Centre
192.168.1.1 210.6.180.236 20129 EVERGREEN
192.168.1.1 162.39.190.162 62497 Windstream Communications Inc
192.168.1.1 72.137.99.155 20129 Rogers Cable Communications Inc
192.168.1.1 222.69.173.111 1964 Asia Pacific Network Information Centre
192.168.1.1 220.185.209.223 65037 CHINANET-ZJ-TZ
192.168.1.1 169.254.25.129 netbios-ns
192.168.1.1 164.77.109.193 60895 EU-ZZ-164
192.168.1.1 74.103.20.202 63526 Rogers Cable Communications Inc.
192.168.1.1 200.153.203.231 64573 TELECOMUNICACOES DE SAO PAULO S.A. - TELESP
192.168.1.1 82.52.103.78 13635 TELECOM-ADSL-5
192.168.1.1 189.13.33.68 20129 Latin American and Caribbean IP address Regional Registry
192.168.1.1 200.159.220.164 20129 Brasil Telecomunicacoes SA
192.168.1.1 200.163.149.225 20129 Brasil Telecom S/A - Filial Distrito Federal
192.168.1.1 201.68.102.240 20129 Latin American and Caribbean IP address Regional Registry
192.168.1.1 201.93.1.131 20129 Latin American and Caribbean IP address Regional Registry
192.168.1.1 71.103.145.219 60228 Verizon Internet Services Inc.
192.168.1.1 190.84.130.84 20129 Latin American and Caribbean IP address Regional Registry
192.168.1.1 77.123.150.154 20129
192.168.1.1 84.222.29.131 20129
192.168.1.1 61.229.34.145 20129
192.168.1.1 211.90.120.41 36235
192.168.1.1 189.10.151.172 20129
192.168.1.1 72.232.237.213 20129
192.168.1.1 200.191.185.241 20129
192.168.1.1 221.201.202.100 64529
192.168.1.1 200.149.87.233 20129
192.168.1.1 200.100.213.136 20129
192.168.1.1 87.10.134.223 20129
192.168.1.1 218.28.5.218 14340
192.168.1.1 10.0.3.154 5353
192.168.1.1 213.167.24.253 20129
192.168.1.1 201.41.173.19 20129
192.168.1.1 200.141.122.8 20129
192.168.1.1 200.149.87.233 20129
No.5ベストアンサー
- 回答日時:
>このような組織にパケットを送ることの理由として、どのようなことが考えられますでしょうか?
>PCがDDNSクライアント化さ登録をしようとしているのでしょうか?
(1)コマンド「nslookup 83.148.97.169」にて、接続先ホスト名を確認してください。
こちらでは「fiber-169.unexbg.com」と表示されます。
(2)次に、「http://whois.prove-wsc.com/」などのサイトで
「unexbg.com」を入力すると情報が表示されます。
(3)たとえば、「www.unexbg.com」にアクセスすると、どうやら、自作パソコンのネットショップのようです。
(4)上記のサイトのIPアドレスは「RIPE Network Coordination Centre」の管理下にあるのでしょう。
ただ、この組織にパケットを送信していたとは考えにくいです。
なにかの理由でドメイン「unexbg.com」管理下のサーバ「fiber-169.unexbg.com」に送信していた
と考えるのが妥当です。
(5)上記のIPアドレスが「偽装」でないとすると、問題のPCの何かのプログラム、サービスが
送信していたことになります。
(6)ちなみに、whois情報のメルアド「ivan_boev@dir.bg」
のドメイン「dir.bg」もwhoisに登録があるようです。
また、「http://www.eastcourt-rokko.com/domain/tlddata.html」にて「bg」を検索すると
「ブルガリア」だそうです。
ただし、IPアドレスが「偽装」だったりすると上記の調査は意味がないです。
(7)あと、リモートポート 20129を、よく使うサービス?がインストールされてるんでしょうか?
この番号は、全く知らないです。
以下のサイトが参考になります。
「http://ja.wikipedia.org/」にて「ポート番号」で検索。
(8)WindowsXPでは、コマンド「netstat -a -b」で、アクティブな TCP/UDP 接続の実行可能ファイルの一覧が出ます。
あやしいファイルがありますか?
(9)ごめんなさい。これ以上のことはわかりません。
(スパイウェア文化についても、まだ勉強中です。)
No.6
- 回答日時:
参考までに
同じように20129に対するエラーメッセージが出ています
こちらの環境は XP 光接続 で
ルーターではなくて S社のFWが異常を検知して
メッセージが出てきました
ポート開閉確認ツール(CureePorts)で確認したところ
検知しませんでしたが 再起動して再度確認したところ
画像等ダウンロードソフト(Orb**)が使用していました
恐らく このソフトを終了(画面にアイコンが出てきて
うるさかったので)してから 出るようになったのでは
ないでしょうか
どなたか詳しい方 解説願います
>ダウンロードソフト(Orb**)が使用していました
Oebit Downloader というソフトが確かにインストールされていたようです。
No.4
- 回答日時:
最近、ネットワークセキュリティに取り組んでいる者です。
ズバリの回答ではありませんが、情報をお知らせします。
(1)192.168.1.1 83.148.97.169 20129 RIPE Network Coordination Centre
192.168.1.1、からルータを通して、83.148.97.169のポート20129宛にアウトバンド方向で接続されていると思えます。
Linux、WindowsXPなどでは、コマンド「nslookup 83.148.97.169」にて、接続先ホスト名が確認できます。
Whoisドメイン名検索サイト
(たとえば、http://whois.prove-wsc.com/ あるいは http://www.internic.net/ )にて、
マシン名を除いたドメイン名(abc.def.comならdef.com)を入力すると、そのドメインの登録者がわかります。
マシンの管理者がわかることがあります。
代理登録業者のときは、本当の管理者は読み取れません。
「RIPE Network Coordination Centre」は以下のサイトに情報があります。
(http://ja.wikipedia.org/wiki/RIPE_NCC)
ヨーロッパ、中東、中央アジアを管轄するIPアドレス管理組織のようです。
また、Whoisに関しては(XPときは、スタート・ヘルプとサポートにて「Whois」で検索)
[NT]InterNIC でインターネット ドメイン登録情報を確認する方法
http://support.microsoft.com/kb/169213/ja?FR=1&P …
に詳しい情報があります。
(2)SSHのポート番号
>ルータBのアクティブセッションのログに、
>10.0.4.53:4569 TCP 0.0.0.10:22 57751 62298
>というものがあるのですが、0.0.0.10.22とは何でしょうか?10.0.4.53はSSHサーバです。
22は、SSHのポート番号のようです(使ったことはありません)。
「0.0.0.10」についてですが、もしかして、サブネットマスク「255.255.255.0」などと
関連があるのでしょうか?
(3)「Windows Defender」は御存知でしょうか?
http://www.microsoft.com/downloads/details.aspx? …
参考になれば幸いです。
>ヨーロッパ、中東、中央アジアを管轄するIPアドレス管理組織のようです。
このような組織にパケットを送ることの理由として、どのようなことが考えられますでしょうか?PCがDDNSクライアント化さ登録をしようとしているのでしょうか?
>「0.0.0.10」についてですが、もしかして、サブネットマスク「255.255.255.0」などと関連があるのでしょうか?
そうなのですか?サブネットマスクは255.255.255.0にしています。0.0.0.10というのはまったく初めてみるIPなので、どのようなものか木になっています。
>(3)「Windows Defender」は御存知でしょうか?
名前は聞いたことがあったものの使ったことがなかったので、使用してみようと思います。
No.3
- 回答日時:
たとえばこれ
192.168.1.1 200.149.87.233 20129
192.168.1.1=LAN IP
200.149.87.233=Destination URL/IP
20129=(200.149.87.233の)Service/Port Number
ということですかね。Destinationを相手先としたら、あなたのパソコンから200.149.87.233の20129番ポートにパケットを送っていると思えますが。
「PCのファイアーウォールのログ」よりは、接続ログのほうが的確のように思えますが。ファイアーウォールログは、たいてい、遮断したものとかプログラム起動とか、だと記憶していますが。
ルーターとインターネット間のパケットはとらないと思いますが、ルーターとパソコンとのパケットは取れるので調べるならいいと思いますが。
http://www.wireshark.org/
当方XPしか使えない素人ですので当てにはなりません。
したがって「原因を突き止められる人」には該当しません。
192.168.1.1 169.254.25.129 netbios-ns
たしかにUDPですね。
>ということですかね。Destinationを相手先としたら、あなたのパソコンから200.149.87.233の20129番ポートにパケットを送っていると思えますが。
そうです。
>http://www.wireshark.org/
たすかります。
No.2
- 回答日時:
MSサポートページで調べると
http://support.microsoft.com/kb/824866/ja
20019リモート アクセス サーバーのセキュリティ エラーです。コンピュータ名が見つかりません。GetComputerName の呼び出しに失敗しました。
なんてのがありますね。
XPのリモートに接続してアクセス権を奪取し様としていたのかな?
海外の複数箇所からの接続ですのでボットの攻撃でしょう。
その引き金は停止したPCが何らかのスパイウェアにやられていた可能性がありますね。
攻撃が停止した途端になくなった事実からはね。
あくまで可能性ですので、出会い頭の攻撃かもしれません。
ウイルス対策ソフトを入れていてもスパムメールを興味本位で覗いてリンク先に行ったら感染なんて例が多いようです。
2006年の10大脅威 「脅威の“見えない化”が加速する!」
http://www.ipa.go.jp/security/vuln/20070309_ISwh …
仕事に使うのでしたら、最悪の事態を回避する為にセキュリティの見直しに行った方が宜しいかと。
尚、問題のPCの対策ソフトは何を使っていたのでしょう?
Sが付いても1980円又はVista終了まで無料なんてのを使っていたのなら、思わず納得してしまうんですが。
この回答への補足
ルータBのアクティブセッションのログに、
10.0.4.53:4569 TCP 0.0.0.10:22 57751 62298
というものがあるのですが、0.0.0.10.22とは何でしょうか?10.0.4.53はSSHサーバです。
セキュリティソフトは、どちらもフリーのもので、FirewallはcomodoアンチウィルスはAvast Homeです。Firewallの方で、ルータが割り当てたローカルネットワーク全部をブロックしないように設定していました。そのためログが残らなかったのだと思われます。
また、ご指摘のとおり、リモートデスクトップを有効にしていました。ほかにも、SSHやSyslog等のサービスをそのPCで動かしています。
ネットワークの構成は以下のようになっています。上記はルータAの記録になっています。
インターネット
↑↓
ルータA 192.168.0.1 ←→ PC-1, PC-2, PC-3
↑↓
ルータB 192.168.1.1 ←→ MyPC-1(10.0.X.X), MyPC-2(10.0.X.X).
少し怪しいことがあるのですが、そのトラフィックが流れた時はルータBが割り当てるIPを10.0.3.x にしていて、現在は10.0.4.xにしたのですが、それにもかかわらず、ルータWAN:192.168.1.1から10.0.3,154というアドレスにUDP5353への接続がルータAの記録にあります。この、10.0.3,154 は変更前のその問題のPCのIPです。
お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!
似たような質問が見つかりました
- Windows 10 リモートデスクトップ接続 1 2022/07/12 14:30
- Windows 10 インストールしたてのVirtualBoxの仮想マシンにDHCPで割り振られるIPアドレスにつきまして 1 2023/05/03 14:46
- VPN 接続のたびにIPが変わるVPNサービスが知りたい 2 2022/06/27 02:34
- ネットワーク 自作のサーバーPCが自宅内のネットワークに接続できない 3 2023/01/24 16:58
- 政治 自民党が推す「スパイ防止法」の促進サイトが「統一教会」ってどういうことですか? 4 2022/10/13 05:18
- Wi-Fi・無線LAN 無線ルーターのIPアドレスは、iPhoneのように簡単に変更できる??? 2 2022/04/02 19:00
- ネットワーク IPアドレスの範囲ってどうやって求めるんですか? 2 2023/01/05 01:37
- 通信機器・周辺機器 ネットワーク分割について 3 2022/10/24 09:23
- 固定IP スマホやPCのIPアドレスについて教えてください。 5 2023/07/07 19:53
- LINE ip tool をインストールしたのですが、使い方がわからない! LINE の相手方のip addr 1 2022/05/10 22:38
このQ&Aを見た人はこんなQ&Aも見ています
-
「それ、メッセージ花火でわざわざ伝えること?」
「それ、メッセージ花火でわざわざ伝えること?」というメッセージを教えて下さい
-
ゴリラ向け動画サイト「ウホウホ動画」にありがちなこと
ゴリラ向け動画配信サイト「ウホウホ動画」にありがちなことを教えて下さい。
-
人生で一番思い出に残ってる靴
皆さんの人生で一番思い入れのある靴の話を伺ってみたいです。
-
チョコミントアイス
得意ですか?不得意ですか?できれば理由も教えてください。
-
準・究極の選択
「年収1000万円で一生カレーライス」か「年収180万円で毎日何でも食べ放題」
-
不正アクセス?ICMP too large
その他(インターネット接続・インフラ)
-
YAMAHA RTX1210について初歩的な質問
ルーター・ネットワーク機器
関連するカテゴリからQ&Aを探す
おすすめ情報
- ・漫画をレンタルでお得に読める!
- ・昔のあなたへのアドバイス
- ・字面がカッコいい英単語
- ・許せない心理テスト
- ・歩いた自慢大会
- ・「I love you」 をかっこよく翻訳してみてください
- ・ゆるやかでぃべーと タイムマシンを破壊すべきか。
- ・はじめての旅行はどこに行きましたか?
- ・準・究極の選択
- ・この人頭いいなと思ったエピソード
- ・「それ、メッセージ花火でわざわざ伝えること?」
- ・ゆるやかでぃべーと すべての高校生はアルバイトをするべきだ。
- ・【お題】甲子園での思い出の残し方
- ・【お題】動物のキャッチフレーズ
- ・人生で一番思い出に残ってる靴
- ・これ何て呼びますか Part2
- ・スタッフと宿泊客が全員斜め上を行くホテルのレビュー
- ・あなたが好きな本屋さんを教えてください
- ・かっこよく答えてください!!
- ・一回も披露したことのない豆知識
- ・ショボ短歌会
- ・いちばん失敗した人決定戦
- ・性格悪い人が優勝
- ・最速怪談選手権
- ・限定しりとり
- ・性格いい人が優勝
- ・これ何て呼びますか
- ・チョコミントアイス
- ・単二電池
- ・初めて自分の家と他人の家が違う、と意識した時
- ・「これはヤバかったな」という遅刻エピソード
- ・ゴリラ向け動画サイト「ウホウホ動画」にありがちなこと
- ・泣きながら食べたご飯の思い出
- ・一番好きなみそ汁の具材は?
- ・人生で一番お金がなかったとき
- ・カラオケの鉄板ソング
- ・自分用のお土産
このQ&Aを見た人がよく見るQ&A
デイリーランキングこのカテゴリの人気デイリーQ&Aランキング
-
ルータのログにものすごい勢い...
-
IPアドレス「0/16」とか「0/24...
-
同一ネットワークとはどういう...
-
すべてのパブリックネットワー...
-
【Hyper-Vの質問】ホストOS以外...
-
ciscoスイッチ VLANが違うポー...
-
異なるセグメント間での通信(ル...
-
家庭内LANの2台のPC間で「ネッ...
-
UltraVNCでサーバに接続できま...
-
社内ネットワークのDNSについて
-
片方のPCからはPINGが飛...
-
LinkStationの複数パソコンの設...
-
セグメントとサブネット
-
イーサネットとは? vイーサネ...
-
TeraStation PRO TS-H1.0TGL/R5...
-
ExPINGというソフトについて
-
ループバック、pingに詳しい方
-
同じネットワーク内に同じipア...
-
複数のポートに一つのMACアドレ...
-
マインクラフト ポート開放につ...
マンスリーランキングこのカテゴリの人気マンスリーQ&Aランキング
-
ルータのログにものすごい勢い...
-
ログの見方
-
IPアドレス「0/16」とか「0/24...
-
同一ネットワークとはどういう...
-
すべてのパブリックネットワー...
-
【Hyper-Vの質問】ホストOS以外...
-
ciscoスイッチ VLANが違うポー...
-
ループバック、pingに詳しい方
-
セグメントとサブネット
-
特定のPCが特定のNASのみ接続で...
-
ルータは複数のLAN(ネットワー...
-
光コンセントとlanポートがある...
-
片方のPCからはPINGが飛...
-
ネットワーク経由のファイルコ...
-
ルータでLAN側WAN側を同じネッ...
-
スイッチングハブでいくつかの...
-
ポートの開け方ではなく、閉じ...
-
Visual Studio Codeのエラーに...
-
異なるセグメント間での通信(ル...
-
コンフィグ作成とは
おすすめ情報