Discussion:
Puerto 445, Telefonica y Sasser
(demasiado antiguo para responder)
c.b.
2004-05-23 18:49:33 UTC
Permalink
Hola al grupo:

Estaba intentando hacer unas pruebas de auto-infección en un XP, para lo
cual deje abierto el puerto 445 (tcp)

Ante mi sorpresa, pasaban las horas con la caña puesta y no sucedia nada.
He descubierto que Telefonica esta filtrando puertos para evitar
infecciones masivas. Al margen de la legalidad o no de esa medida,
¿sabeis si otros proveedores están haciendo lo mismo?

Saludos
c.b.
Milon
2004-05-23 19:27:45 UTC
Permalink
Fecha: Sun, 23 May 2004 20:49:33 +0200
Quien: c.b. <***@despammed.com>
Asunto: Puerto 445, Telefonica y Sasser
Message-ID: <***@despammed.com>

Jau c.b.:

| Estaba intentando hacer unas pruebas de auto-infección en un XP, para lo
| cual deje abierto el puerto 445 (tcp)

Mmmmmmm, yo tengo muchísimas entradas al puerto 445(como comprenderás,
tengo el cortafuegos dispuesto para no atacar el Windows 2000 que tengo
detrás de esta máquina).

A mi modo de ver, que si teniendo parcheado el sistema operativo, de ahí no
creo que surjan problemas de ninguna clase al ataque de dicho puerto.

| Ante mi sorpresa, pasaban las horas con la caña puesta y no sucedia nada.
| He descubierto que Telefonica esta filtrando puertos para evitar
| infecciones masivas. Al margen de la legalidad o no de esa medida,
| ¿sabeis si otros proveedores están haciendo lo mismo?

En mi caso, ni se ha filtrado ni nada de nada. TAL CUAL, yo tengo unas
bonitas líneas en el cortafuegos con ataques al puerto 445(no está ni
abierto. SALVO y exclusivamente el Windows 2000(que, por cierto, no lo
tiene abierto ni para el arrás, eso sí, lo tiene en UDP).

Como muestra:

May 23 21:22:11 milon kernel: SuSE-FW-DROP-DEFAULT IN=eth0 OUT=
MAC=00:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx SRC=217.125.220.71
DST=217.126.221.117 LEN=48 TOS=0x00 PREC=0x00 TTL=123 ID=30578 DF PROTO=TCP
SPT=3484 DPT=445 WINDOW=16384 RES=0x00 SYN URGP=0 OPT (020405A401010402)

Y eso, que se conectan dos o tres veces cada IP a dicho puerto(osease,
intentando comprobar que esté abierto dicho puerto).

Tengo guardadas muchísimas líneas de éstas en ficheros y completamente
guardados para cuando se quiera hacer una auto-comprobación de los
mismos... Como éstas, tengo a patadas..

- --
Slds...
ICQ: 117844560 Milon. Miembro del grupo A.H.E.
Linux User: #206958 milon AT hackindex DOT com
milon AT hackindex DOT org PGP Key: 0xFD913988 0xD522C952
c.b.
2004-05-23 19:35:32 UTC
Permalink
Post by Milon
Mmmmmmm, yo tengo muchísimas entradas al puerto 445(como comprenderás,
tengo el cortafuegos dispuesto para no atacar el Windows 2000 que tengo
detrás de esta máquina).
Un XP recien instalado; sin parchear (para hecer pruebas, claro)
El puerto del router abierto (el 445 tcp)
Sin activar el pseudo fire del XP
Y en 4 horas no he conseguido que el Xp se infecte.
¿Normal?

Saludos
c.b.
Milon
2004-05-23 20:06:44 UTC
Permalink
Fecha: Sun, 23 May 2004 21:35:32 +0200
Quien: c.b. <***@despammed.com>
Asunto: Re: Puerto 445, Telefonica y Sasser
Message-ID: <***@despammed.com>

| Un XP recien instalado; sin parchear (para hecer pruebas, claro)

Ahm,,,perfectamente, ahora sí.

| El puerto del router abierto (el 445 tcp)

Pues no sería suficiente, la máquina debería tener la IP real(en tu router
se puede poner Monopuesto).

| Sin activar el pseudo fire del XP

Ahm, ya. Ciertamente.

| Y en 4 horas no he conseguido que el Xp se infecte.
| ¿Normal?

No, a no ser que la máquina del XP tenga una IP real(para probar).

- --
Slds...
ICQ: 117844560 Milon. Miembro del grupo A.H.E.
Linux User: #206958 milon AT hackindex DOT com
milon AT hackindex DOT org PGP Key: 0xFD913988 0xD522C952
c.b.
2004-05-23 20:40:09 UTC
Permalink
Post by Milon
| El puerto del router abierto (el 445 tcp)
Pues no sería suficiente, la máquina debería tener la IP real(en tu router
se puede poner Monopuesto).
Tambien realizada la prueba con modem usb de telefonica.

Saludos
c.b.
Milon
2004-05-23 21:21:27 UTC
Permalink
Fecha: Sun, 23 May 2004 22:40:09 +0200
Quien: c.b. <***@despammed.com>
Asunto: Re: Puerto 445, Telefonica y Sasser
Message-ID: <***@despammed.com>

| Tambien realizada la prueba con modem usb de telefonica.

Pues aquí, no lo filtra, así que...

- --
Slds...
ICQ: 117844560 Milon. Miembro del grupo A.H.E.
Linux User: #206958 milon AT hackindex DOT com
milon AT hackindex DOT org PGP Key: 0xFD913988 0xD522C952
NeoPolus
2004-05-24 19:46:30 UTC
Permalink
Post by c.b.
Estaba intentando hacer unas pruebas de auto-infección en un XP, para lo
cual deje abierto el puerto 445 (tcp)
Ante mi sorpresa, pasaban las horas con la caña puesta y no sucedia nada.
He descubierto que Telefonica esta filtrando puertos para evitar
infecciones masivas. Al margen de la legalidad o no de esa medida,
¿sabeis si otros proveedores están haciendo lo mismo?
Saludos
c.b.
Telefónica tengo entendido que no lo hace, al fin y al cabo tengo conocidos
con ADSL contratada a la susodicha y han pillado tanto el Blaster como el
Sasser (hay gente que no acaba de entender eso de los firewalls por mucho
que se lo expliques).

Por otro lado tengo constancia de que R (distribuidor por cable en Galicia)
desde el 2003 bloquea los puertos SMTP y NETBIOS (antes bloqueaba más).

NeoPolus
c.b.
2004-05-24 21:46:55 UTC
Permalink
Post by NeoPolus
Telefónica tengo entendido que no lo hace, al fin y al cabo tengo
conocidos con ADSL contratada a la susodicha y han pillado tanto el
Blaster como el Sasser (hay gente que no acaba de entender eso de los
firewalls por mucho que se lo expliques).
Cierto es que haciendome auto-escaneos, los resultados son bien curiosos:
Dejo abierto el 445 y a veces, el resultado es ese: Open; otras Blocked,
otras Stealth ;-)

Tengo que mirar a fondo la configuracion de seguridad. Recuerdo que cuando
inaugure la nueva adsl me diverti de lo lindo montando 'Fort Comanche'.

Y es posible que cuando estuve de 'pesca' con el modem Usb, no tuviera
suficiente paciencia. Tendria que haber esperado mas tiempo.

El hecho de que haya habido infecciones en abonados de Telefonica no
quiere decir que no puedan estar filtrando los paquetes con destino al 445
desde los puertos que usan los ftp creados por el sasser
Post by NeoPolus
Por otro lado tengo constancia de que R (distribuidor por cable en
Galicia) desde el 2003 bloquea los puertos SMTP y NETBIOS (antes
bloqueaba más).
Saludos
c.b.

Loading...