A ver si alguien me ayuda

Seguridad general en redes y específica en conexiones de banda ancha.

Moderador: ikarilla

A ver si alguien me ayuda

Notapor daorma el 06 May 2005, 19:18

El caso es el siguiente, no soy ningún fiera en esto de la informática, así que no se si este es el apartado para formular esta pregunta, si no es este por favor indicadme cual es.

Tengo un ordenador al que recientemente se le ha puesto internet con telefonica y un router Xavy, uno blanco con antena al lado derecho, según telefonica este router no hace falta configurarlo en multipuesto y con IP dinamica porque ya viene configurado de serie.

Pues bien, una vez que enciendo el ordenador este accede bien a internet, pero cuando lleva un rato encendido cada vez la navegación se hace mas lenta hasta que deja de navegar, depues de llamar a telefónica en numerosas ocasiones y de pasarme cada vez con un informático distinto, hacer pings al router y a la página de cisco, y de comprobarme ellos el funcionamiento de la linea y ver que existe tráfico en la misma, uno de los informáticos me dijo que dede Ms Dos ejecutase el comando NETSTAT -N.

Una vez ejecutado salian un monton de números que no se interpretar, pero al final de todos ellos salia 445, y según el de telefonica esto es un gusano.

Tengo el Panda Platinum y no me detecta ningún virus.

Es problema del router?.

Si intento configurarlo con el disco que viene con el kit, a veces me dice que no consigue acceso al router, lo hago manualmente desde el asistente y me aparece una IP distinta a la que me da el IP CONFIG, que es la de siempre 192.168.1.1, y del ordenador tambien me da otra distinta a la que tiene realmente.

Le he hecho un escaneo de puertos desde esta página y me dice que estan todos cerrados, incluso me he metido en la configuración del router siguiendo el tutorial y tambien me salen todos cerrados, pero el problema persiste y ya me tiene desesperado.

El comando netstat -n lo he probado en otro ordenador que tengo en casa, y si cierro todos los programas que pueden acceder a la red no me sale nada, si abro por ejemplo, el explorer, overnet y el messenger y ejecuto de nuevo el comando me salen tambien unos números entre los que se encuentra el 80 el 4662 y alguno mas que no me acuerdo, pero a mi no me sale el famoso 445.

El ordenador que me da problemas está en una pequeña empresa y necesito acceder a internet, por el correo y porque lo necesito para conectarme a una central mediante una conexión segura que todavia me tienen que instalar, pero estando esto como está de momento no es posible.

Que hago, formateo todo, lo cargo de nuevo e instalo un antivirus antes de conectarme y que luego se actualice?, o es posible que esté mal el router? Le meto fuego?

Tiene Win XP SP2, pero según el de telefónica si se instaló el SP2 despues de que entrase el gusano, los parches de seguridad de los que dispone no hacen nada.

Si alguien sabe como puedo solucionar esto, le agradecería que me echase una mano, ya que necesito el ordenador.

Un saludo y gracias por leer el ladrillo.
daorma
 
Mensajes: 36
Registrado: 04 May 2004

Notapor deckard el 06 May 2005, 19:22

Bienvenido.

Te paso esto al foro de Seguridad.
Básicamente bajate estos dos programas:
SpyBot Search & Destroy:
http://www.safer-networking.org/en/download/

SpywareBlaster:
http://www.javacoolsoftware.com/spywareblaster.html

Son antitroyanos, espías y demás porquería.

Leete el Faq del Foro de Seguridad.

Un Saludo.
Saludos, Deckard
Imagen
Avatar de Usuario
deckard
 
Mensajes: 1449
Registrado: 18 Mar 2003
Ubicación: G.C.

Notapor Rufo el 06 May 2005, 19:24

Podria ser que tubieras el Wifi conectado y algun vecino listo chupando del bote?
Ruben Diaz · Administrador
rufo@adslayuda.com · www.adslayuda.com
Imagen
ADSLAyuda.com
Avatar de Usuario
Rufo
Administrador
 
Mensajes: 1006
Registrado: 19 Oct 2003
Ubicación: Valencia

Notapor Blasss el 06 May 2005, 19:25

Hola

Una vez ejecutado salian un monton de números que no se interpretar, pero al final de todos ellos salia 445, y según el de telefonica esto es un gusano


Cuando ejecutas ese comando, lo que hace es plasmarte las conexiones que estás ejecutando y activas.

Cada IP corresponde a una máquina o PC, si tienes muchas IPs y que indica NETSTAT que salen por el puerto 445, significa que un programa (gusano) está mandando a esas direcciones algo.

Y además, si hay gusanos que usan ese puerto.

http://216.239.59.104/search?q=cache:aTq5MLEQbyAJ:www.vsantivirus.com/randon.htm+gusano+puerto+445&hl=es


Al mandar datos a otras máquinas tu conexión se ralentiza, ocasionando lentitud y además menos velocidad de descarga.

El router, no tiene nada que ver aquí.

También puede ser un vecilo navegando gratis.
"No entiendes realmente algo a menos que seas capaz de explicarselo a tu abuela." (Albert Einstein)
Blasss
 
Mensajes: 822
Registrado: 09 Abr 2004
Ubicación: Entre Madrid y Bilbao

Notapor daorma el 06 May 2005, 19:30

Gracias por leerlo y por darme estas dos direcciones, si sabes como solucionarlo por favor hazmelo llegar.
daorma
 
Mensajes: 36
Registrado: 04 May 2004

Notapor daorma el 06 May 2005, 20:12

Tengo desactivado la función WI-Fi del router, o por lo menos eso creo, por que lo he reseteado en varias ocasiones y ya no se si está abierto o cerrado.

Una pregunta, si le quitas la antena al router sigue funcionado el WI FI?, es que a mi esa opción no me sirve para nada, el tema de tener un router es porque nos lo piden para poder instalar la conexión segura, que es con CISCO, antes teniamos modem ADSL, pero al parecer no valía.

Como estuvo funcionando un tiempo, es posible que entrase por ahí el gusano.

Gracias a todos los que estais respondiendo, a ver si puedo solucinarlo, gracias.
daorma
 
Mensajes: 36
Registrado: 04 May 2004

Notapor Blasss el 06 May 2005, 20:26

No,no, a ver:


El gusano entra por Internet, te habrás bajado algún programa o algún archivo infectado.



Por Wifi, si está mal configurado, puede un vecino tuyo por ejemplo , con una tarjeta de red Wireless, usar la señal de tu router, por ejemplo.


Son dos cosas diferentes.

Lee los enlaces que te puso Declakd 29 , nunca me acuerdo de escribir bien el nick XD
"No entiendes realmente algo a menos que seas capaz de explicarselo a tu abuela." (Albert Einstein)
Blasss
 
Mensajes: 822
Registrado: 09 Abr 2004
Ubicación: Entre Madrid y Bilbao

Notapor deckard el 06 May 2005, 21:15

No te lo tengo en cuenta Blasss.

"Una pregunta, si le quitas la antena al router sigue funcionado el WI FI?, es que a mi esa opción no me sirve para nada, el tema de tener un router es porque nos lo piden para poder instalar la conexión segura, que es con CISCO, antes teniamos modem ADSL, pero al parecer no valía. "

No hay que llegar a esos extremos. Con no tener activada la opción wireless en el Router es suficinte.
Saludos, Deckard
Imagen
Avatar de Usuario
deckard
 
Mensajes: 1449
Registrado: 18 Mar 2003
Ubicación: G.C.

Notapor daorma el 06 May 2005, 22:59

ok, gracias.
Ls pregunta era porque yo el wi fi no lo pienso utilizar en el trabajo, por lo menos de momento salvo que cambien mucho las cosas
daorma
 
Mensajes: 36
Registrado: 04 May 2004

Notapor daorma el 09 May 2005, 14:19

Hola de nuevo, despues de leer y hacer casi todo lo expuesto aqui, no hay manera, me sigue pasando lo mismo.
He deshabilitado la restauración de sistema, he pasado todas las herramientas que he encontrado en la red, he metido los parches de windows, y esto sigue igual.
Me sale esto con el comando netstat.
Microsoft Windows XP [Versión 5.1.2600]
(C) Copyright 1985-2001 Microsoft Corp.

C:Documents and Settingsusuario>info 213.237.169.106
"info" no se reconoce como un comando interno o externo,
programa o archivo por lotes ejecutable.

C:Documents and Settingsusuario>ping 213.237.169.168

Haciendo ping a 213.237.169.168 con 32 bytes de datos:

Tiempo de espera agotado para esta solicitud.
Tiempo de espera agotado para esta solicitud.
Tiempo de espera agotado para esta solicitud.
Tiempo de espera agotado para esta solicitud.

Estadísticas de ping para 213.237.169.168:
Paquetes: enviados = 4, recibidos = 0, perdidos = 4
(100% perdidos),

C:Documents and Settingsusuario>ping 213.237.169.106

Haciendo ping a 213.237.169.106 con 32 bytes de datos:

Respuesta desde 213.237.169.106: bytes=32 tiempo=120ms TTL=49
Respuesta desde 213.237.169.106: bytes=32 tiempo=113ms TTL=49
Respuesta desde 213.237.169.106: bytes=32 tiempo=111ms TTL=49
Respuesta desde 213.237.169.106: bytes=32 tiempo=112ms TTL=49

Estadísticas de ping para 213.237.169.106:
Paquetes: enviados = 4, recibidos = 4, perdidos = 0
(0% perdidos),
Tiempos aproximados de ida y vuelta en milisegundos:
Mínimo = 111ms, Máximo = 120ms, Media = 114ms

C:Documents and Settingsusuario>ping 198.84.204.237

Haciendo ping a 198.84.204.237 con 32 bytes de datos:

Tiempo de espera agotado para esta solicitud.
Tiempo de espera agotado para esta solicitud.
Tiempo de espera agotado para esta solicitud.
Tiempo de espera agotado para esta solicitud.

Estadísticas de ping para 198.84.204.237:
Paquetes: enviados = 4, recibidos = 0, perdidos = 4
(100% perdidos),

C:Documents and Settingsusuario>ping 198.30.120.173

Haciendo ping a 198.30.120.173 con 32 bytes de datos:

Respuesta desde 198.30.120.173: bytes=32 tiempo=195ms TTL=48
Respuesta desde 198.30.120.173: bytes=32 tiempo=180ms TTL=48
Respuesta desde 198.30.120.173: bytes=32 tiempo=182ms TTL=48
Respuesta desde 198.30.120.173: bytes=32 tiempo=180ms TTL=48

Estadísticas de ping para 198.30.120.173:
Paquetes: enviados = 4, recibidos = 4, perdidos = 0
(0% perdidos),
Tiempos aproximados de ida y vuelta en milisegundos:
Mínimo = 180ms, Máximo = 195ms, Media = 184ms

C:Documents and Settingsusuario>netstat -n

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP 192.168.1.33:1026 213.237.169.106:15000 ESTABLISHED
TCP 192.168.1.33:1318 198.56.118.76:445 SYN_SENT
TCP 192.168.1.33:1327 198.85.79.156:445 SYN_SENT
TCP 192.168.1.33:1328 198.239.15.170:445 SYN_SENT
TCP 192.168.1.33:1329 198.233.224.151:445 SYN_SENT
TCP 192.168.1.33:1330 198.146.211.80:445 SYN_SENT
TCP 192.168.1.33:1341 198.84.166.197:445 SYN_SENT
TCP 192.168.1.33:1342 198.49.146.44:445 SYN_SENT
TCP 192.168.1.33:1343 198.192.214.92:445 SYN_SENT
TCP 192.168.1.33:1344 198.27.197.76:445 SYN_SENT
TCP 192.168.1.33:1345 198.237.105.231:445 SYN_SENT

C:Documents and Settingsusuario>netstat -n

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP 192.168.1.33:1026 213.237.169.106:15000 ESTABLISHED
TCP 192.168.1.33:1366 198.82.144.45:445 SYN_SENT
TCP 192.168.1.33:1371 207.44.162.57:80 ESTABLISHED
TCP 192.168.1.33:1372 207.44.162.57:80 ESTABLISHED
TCP 192.168.1.33:1383 198.55.75.58:445 SYN_SENT
TCP 192.168.1.33:1385 198.104.141.127:445 SYN_SENT
TCP 192.168.1.33:1386 198.62.236.77:445 SYN_SENT
TCP 192.168.1.33:1387 198.166.72.180:445 SYN_SENT
TCP 192.168.1.33:1388 198.227.85.196:445 SYN_SENT
TCP 192.168.1.33:1389 198.177.76.154:445 SYN_SENT
TCP 192.168.1.33:1390 198.196.82.160:445 SYN_SENT
TCP 192.168.1.33:1391 198.53.255.59:445 SYN_SENT
TCP 192.168.1.33:1392 198.10.229.84:445 SYN_SENT

C:Documents and Settingsusuario>netstat -n

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP 192.168.1.33:1026 213.237.169.106:15000 ESTABLISHED
TCP 192.168.1.33:1395 198.205.175.128:445 SYN_SENT
TCP 192.168.1.33:1397 198.10.54.135:445 SYN_SENT
TCP 192.168.1.33:1398 198.92.91.52:445 SYN_SENT
TCP 192.168.1.33:1401 198.202.95.248:445 SYN_SENT
TCP 192.168.1.33:1402 198.237.132.182:445 SYN_SENT
TCP 192.168.1.33:1403 198.212.103.250:445 SYN_SENT
TCP 192.168.1.33:1404 198.64.234.234:445 SYN_SENT
TCP 192.168.1.33:1405 198.198.213.150:445 SYN_SENT
TCP 192.168.1.33:1406 198.241.102.147:445 SYN_SENT
TCP 192.168.1.33:1407 198.178.137.12:445 SYN_SENT

C:Documents and Settingsusuario>netstat -n

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP 192.168.1.33:1026 213.237.169.106:15000 ESTABLISHED
TCP 192.168.1.33:1397 198.10.54.135:445 SYN_SENT
TCP 192.168.1.33:1398 198.92.91.52:445 SYN_SENT
TCP 192.168.1.33:1401 198.202.95.248:445 SYN_SENT
TCP 192.168.1.33:1402 198.237.132.182:445 SYN_SENT
TCP 192.168.1.33:1403 198.212.103.250:445 SYN_SENT
TCP 192.168.1.33:1404 198.64.234.234:445 SYN_SENT
TCP 192.168.1.33:1405 198.198.213.150:445 SYN_SENT
TCP 192.168.1.33:1406 198.241.102.147:445 SYN_SENT
TCP 192.168.1.33:1407 198.178.137.12:445 SYN_SENT
TCP 192.168.1.33:1408 198.31.215.216:445 SYN_SENT

C:Documents and Settingsusuario>netstat -n

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP 192.168.1.33:1026 213.237.169.106:15000 ESTABLISHED
TCP 192.168.1.33:1397 198.10.54.135:445 SYN_SENT
TCP 192.168.1.33:1398 198.92.91.52:445 SYN_SENT
TCP 192.168.1.33:1401 198.202.95.248:445 SYN_SENT
TCP 192.168.1.33:1402 198.237.132.182:445 SYN_SENT
TCP 192.168.1.33:1403 198.212.103.250:445 SYN_SENT
TCP 192.168.1.33:1404 198.64.234.234:445 SYN_SENT
TCP 192.168.1.33:1405 198.198.213.150:445 SYN_SENT
TCP 192.168.1.33:1406 198.241.102.147:445 SYN_SENT
TCP 192.168.1.33:1407 198.178.137.12:445 SYN_SENT
TCP 192.168.1.33:1408 198.31.215.216:445 SYN_SENT

C:Documents and Settingsusuario>netstat -n

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP 192.168.1.33:1026 213.237.169.106:15000 ESTABLISHED
TCP 192.168.1.33:1396 198.234.12.28:445 SYN_SENT
TCP 192.168.1.33:1399 198.224.84.181:445 SYN_SENT
TCP 192.168.1.33:1400 198.21.1.65:445 SYN_SENT
TCP 192.168.1.33:1420 198.232.66.132:445 SYN_SENT
TCP 192.168.1.33:1421 198.51.137.61:445 SYN_SENT
TCP 192.168.1.33:1422 198.213.101.238:445 SYN_SENT
TCP 192.168.1.33:1423 198.151.211.34:445 SYN_SENT
TCP 192.168.1.33:1424 198.137.231.149:445 SYN_SENT
TCP 192.168.1.33:1426 198.23.127.147:445 SYN_SENT
TCP 192.168.1.33:1428 198.217.28.99:445 SYN_SENT

C:Documents and Settingsusuario>netstat

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP pc1:1026 samson.avalonia.dk:15000 ESTABLISHED
TCP pc1:1446 198.224.15.33:microsoft-ds SYN_SENT
TCP pc1:1447 198.48.170.123:microsoft-ds SYN_SENT
TCP pc1:1448 198.69.149.108:microsoft-ds SYN_SENT
TCP pc1:1449 198.115.224.182:microsoft-ds SYN_SENT
TCP pc1:1450 198.73.241.18:microsoft-ds SYN_SENT
TCP pc1:1451 198.211.137.208:microsoft-ds SYN_SENT
TCP pc1:1452 198.185.242.85:microsoft-ds SYN_SENT
TCP pc1:1453 hc6524dd8.dhcp.vt.edu:microsoft-ds SYN_SENT
TCP pc1:1454 198.190.116.163:microsoft-ds SYN_SENT
TCP pc1:1455 198.156.153.233:microsoft-ds SYN_SENT

C:Documents and Settingsusuario>Microsoft Windows XP [Versión 5.1.2600]
(C) Copyright 1985-2001 Microsoft Corp.

C:Documents and Settingsusuario>netstat

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP pc1:1026 samson.avalonia.dk:15000 ESTABLISHED
TCP pc1:1134 198.123.43.155:microsoft-ds SYN_SENT
TCP pc1:1135 198.181.42.241:microsoft-ds SYN_SENT
TCP pc1:1137 198.244.67.10:microsoft-ds SYN_SENT
TCP pc1:1139 rtcgl163.psalant.navy.mil:microsoft-ds SYN_SENT

TCP pc1:1141 198.98.18.218:microsoft-ds SYN_SENT
TCP pc1:1144 198.117.78.224:microsoft-ds SYN_SENT
TCP pc1:1146 198.239.240.50:microsoft-ds SYN_SENT
TCP pc1:1148 198.141.73.144:microsoft-ds SYN_SENT
TCP pc1:1152 198-69-254-128.chico.ca.digitalpath.net:microsof
t-ds SYN_SENT
TCP pc1:1160 198.32.211.172:microsoft-ds SYN_SENT

C:Documents and Settingsusuario>netstat

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP pc1:1026 samson.avalonia.dk:15000 ESTABLISHED
TCP pc1:1143 198.132.48.173:microsoft-ds SYN_SENT
TCP pc1:1160 198.32.211.172:microsoft-ds SYN_SENT
TCP pc1:1166 198.157.172.205:microsoft-ds SYN_SENT
TCP pc1:1167 198.18.212.15:microsoft-ds SYN_SENT
TCP pc1:1168 198.217.161.99:microsoft-ds SYN_SENT
TCP pc1:1169 198.224.38.207:microsoft-ds SYN_SENT
TCP pc1:1170 198.56.130.65:microsoft-ds SYN_SENT
TCP pc1:1171 198.164.76.131:microsoft-ds SYN_SENT
TCP pc1:1172 198.69.237.242:microsoft-ds SYN_SENT
TCP pc1:1173 198.100.255.73:microsoft-ds SYN_SENT

C:Documents and Settingsusuario>
C:Documents and Settingsusuario>netstat

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP pc1:1026 samson.avalonia.dk:15000 ESTABLISHED
TCP pc1:1143 198.132.48.173:microsoft-ds SYN_SENT
TCP pc1:1166 198.157.172.205:microsoft-ds SYN_SENT
TCP pc1:1167 198.18.212.15:microsoft-ds SYN_SENT
TCP pc1:1168 198.217.161.99:microsoft-ds SYN_SENT
TCP pc1:1169 198.224.38.207:microsoft-ds SYN_SENT
TCP pc1:1170 198.56.130.65:microsoft-ds SYN_SENT
TCP pc1:1171 198.164.76.131:microsoft-ds SYN_SENT
TCP pc1:1172 198.69.237.242:microsoft-ds SYN_SENT
TCP pc1:1173 198.100.255.73:microsoft-ds SYN_SENT
TCP pc1:1174 198.180.64.137:microsoft-ds SYN_SENT

C:Documents and Settingsusuario>netstat

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP pc1:1026 samson.avalonia.dk:15000 ESTABLISHED
TCP pc1:1143 198.132.48.173:microsoft-ds SYN_SENT
TCP pc1:1166 198.157.172.205:microsoft-ds SYN_SENT
TCP pc1:1167 198.18.212.15:microsoft-ds SYN_SENT
TCP pc1:1168 198.217.161.99:microsoft-ds SYN_SENT
TCP pc1:1169 198.224.38.207:microsoft-ds SYN_SENT
TCP pc1:1170 198.56.130.65:microsoft-ds SYN_SENT
TCP pc1:1171 198.164.76.131:microsoft-ds SYN_SENT
TCP pc1:1172 198.69.237.242:microsoft-ds SYN_SENT
TCP pc1:1173 198.100.255.73:microsoft-ds SYN_SENT
TCP pc1:1174 198.180.64.137:microsoft-ds SYN_SENT

C:Documents and Settingsusuario>netstat -n

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP 192.168.1.33:1026 213.237.169.106:15000 ESTABLISHED
TCP 192.168.1.33:1174 198.180.64.137:445 SYN_SENT
TCP 192.168.1.33:1175 198.203.71.51:445 SYN_SENT
TCP 192.168.1.33:1176 198.147.113.90:445 SYN_SENT
TCP 192.168.1.33:1178 198.165.102.170:445 SYN_SENT
TCP 192.168.1.33:1179 198.223.0.129:445 SYN_SENT
TCP 192.168.1.33:1180 198.98.129.109:445 SYN_SENT
TCP 192.168.1.33:1181 198.189.68.217:445 SYN_SENT
TCP 192.168.1.33:1182 198.128.223.64:445 SYN_SENT
TCP 192.168.1.33:1183 198.70.198.29:445 SYN_SENT
TCP 192.168.1.33:1184 198.219.147.149:445 SYN_SENT

C:Documents and Settingsusuario>netstat -n

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP 192.168.1.33:1026 213.237.169.106:15000 ESTABLISHED
TCP 192.168.1.33:1175 198.203.71.51:445 SYN_SENT
TCP 192.168.1.33:1176 198.147.113.90:445 SYN_SENT
TCP 192.168.1.33:1178 198.165.102.170:445 SYN_SENT
TCP 192.168.1.33:1179 198.223.0.129:445 SYN_SENT
TCP 192.168.1.33:1180 198.98.129.109:445 SYN_SENT
TCP 192.168.1.33:1181 198.189.68.217:445 SYN_SENT
TCP 192.168.1.33:1182 198.128.223.64:445 SYN_SENT
TCP 192.168.1.33:1183 198.70.198.29:445 SYN_SENT
TCP 192.168.1.33:1184 198.219.147.149:445 SYN_SENT
TCP 192.168.1.33:1185 198.54.28.57:445 SYN_SENT

C:Documents and Settingsusuario>netstat -n

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP 192.168.1.33:1026 213.237.169.106:15000 ESTABLISHED
TCP 192.168.1.33:1175 198.203.71.51:445 SYN_SENT
TCP 192.168.1.33:1176 198.147.113.90:445 SYN_SENT
TCP 192.168.1.33:1178 198.165.102.170:445 SYN_SENT
TCP 192.168.1.33:1179 198.223.0.129:445 SYN_SENT
TCP 192.168.1.33:1180 198.98.129.109:445 SYN_SENT
TCP 192.168.1.33:1181 198.189.68.217:445 SYN_SENT
TCP 192.168.1.33:1182 198.128.223.64:445 SYN_SENT
TCP 192.168.1.33:1183 198.70.198.29:445 SYN_SENT
TCP 192.168.1.33:1184 198.219.147.149:445 SYN_SENT
TCP 192.168.1.33:1185 198.54.28.57:445 SYN_SENT

C:Documents and Settingsusuario>netstat -n

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP 192.168.1.33:1026 213.237.169.106:15000 ESTABLISHED
TCP 192.168.1.33:1186 198.38.246.96:445 SYN_SENT
TCP 192.168.1.33:1187 198.248.154.22:445 SYN_SENT
TCP 192.168.1.33:1188 198.152.83.165:445 SYN_SENT
TCP 192.168.1.33:1189 198.4.70.241:445 SYN_SENT
TCP 192.168.1.33:1190 198.71.235.112:445 SYN_SENT
TCP 192.168.1.33:1192 198.27.71.189:445 SYN_SENT
TCP 192.168.1.33:1193 198.103.80.211:445 SYN_SENT
TCP 192.168.1.33:1194 198.64.6.126:445 SYN_SENT
TCP 192.168.1.33:1195 198.180.216.181:445 SYN_SENT
TCP 192.168.1.33:1196 198.42.14.145:445 SYN_SENT

C:Documents and Settingsusuario>
C:Documents and Settingsusuario>netstat -n

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP 192.168.1.33:1026 213.237.169.106:15000 ESTABLISHED
TCP 192.168.1.33:1186 198.38.246.96:445 SYN_SENT
TCP 192.168.1.33:1187 198.248.154.22:445 SYN_SENT
TCP 192.168.1.33:1188 198.152.83.165:445 SYN_SENT
TCP 192.168.1.33:1189 198.4.70.241:445 SYN_SENT
TCP 192.168.1.33:1190 198.71.235.112:445 SYN_SENT
TCP 192.168.1.33:1192 198.27.71.189:445 SYN_SENT
TCP 192.168.1.33:1193 198.103.80.211:445 SYN_SENT
TCP 192.168.1.33:1194 198.64.6.126:445 SYN_SENT
TCP 192.168.1.33:1195 198.180.216.181:445 SYN_SENT
TCP 192.168.1.33:1196 198.42.14.145:445 SYN_SENT

C:Documents and Settingsusuario>netstat -n

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP 192.168.1.33:1026 213.237.169.106:15000 ESTABLISHED
TCP 192.168.1.33:1186 198.38.246.96:445 SYN_SENT
TCP 192.168.1.33:1187 198.248.154.22:445 SYN_SENT
TCP 192.168.1.33:1188 198.152.83.165:445 SYN_SENT
TCP 192.168.1.33:1189 198.4.70.241:445 SYN_SENT
TCP 192.168.1.33:1190 198.71.235.112:445 SYN_SENT
TCP 192.168.1.33:1192 198.27.71.189:445 SYN_SENT
TCP 192.168.1.33:1193 198.103.80.211:445 SYN_SENT
TCP 192.168.1.33:1194 198.64.6.126:445 SYN_SENT
TCP 192.168.1.33:1195 198.180.216.181:445 SYN_SENT
TCP 192.168.1.33:1196 198.42.14.145:445 SYN_SENT

C:Documents and Settingsusuario>

Alguna ayuda, gracias.
daorma
 
Mensajes: 36
Registrado: 04 May 2004

Notapor mced el 09 May 2005, 15:29

No he leído el hilo entero, pero ¿el problema es que hay un puerto 445 escuchando? Eso es normal en todos los Windows 2000/XP.

Si no es ésta la cuestión, entonces asumo mi error y me callo :)
Sorprendente revelación: ¡escribir correctamente no hace daño!
http://cvc.cervantes.es/alhabla/museo_horrores/
http://www.rae.es/ (enlace "Ortografía")
mced
Super Moderador
 
Mensajes: 15071
Registrado: 24 Jun 2003
Ubicación: Santander

Notapor Blasss el 09 May 2005, 20:52

Hombre, según el, dice que le iba más lento y que llamando a Telefónica mced , le dijeron que tenía un troyano o virus.

Normal, lo que se dice normal, el tener abierto un puerto específico continuamente y en escucha no es..

Yo sigo creeyendo que es un gusano, además puse un enlace que pone claramente virus/gusanos/troyanos que usan ese puerto en concreto.
"No entiendes realmente algo a menos que seas capaz de explicarselo a tu abuela." (Albert Einstein)
Blasss
 
Mensajes: 822
Registrado: 09 Abr 2004
Ubicación: Entre Madrid y Bilbao

Notapor mced el 09 May 2005, 21:14

Sí, en los Windows XP/2000 es totalmente normal tener el 135 (RPC), el 445 (SMB) y el 500 (lsass) escuchando todo el rato. Yo ahora mismo los tengo así.

Y además, me pareció leer por ahí que es imposible dejar que lo hagan, a no ser que uno de esos Services Packs del XP (que no uso) lo haya remediado.
Sorprendente revelación: ¡escribir correctamente no hace daño!
http://cvc.cervantes.es/alhabla/museo_horrores/
http://www.rae.es/ (enlace "Ortografía")
mced
Super Moderador
 
Mensajes: 15071
Registrado: 24 Jun 2003
Ubicación: Santander

Notapor daorma el 09 May 2005, 22:04

Pues yo he probado el netstat en mi ordenador y el famoso puerto 445 no me sale, según el informatico de telefonica es un gusano, y según he leido en la red hay un gusano que se aprovecha del 445 para colapsar la conexión.

El caso es que voy a formatear, a ver si así se quita el problema, espero que no sea uno de esos que se queda residente, porque si no la hemos jodido.

Es que ya no se que hacer, y como dije en mi primer post es el ordenador de una empresa, empresita, pero hace falta, sobre todo el correo y la navegación, no hay programas de descarga ni nada por el estilo, eso lo dejo para el de casa, que si peta es otra historia.

Un saludo a todos.
daorma
 
Mensajes: 36
Registrado: 04 May 2004

Notapor Blasss el 09 May 2005, 22:13

Pues es lo mejor que puedes hacer.

Yo desde luego, en mi Windows XP PRO y antiguamente en W2000 no tenía el 445 purulando por mi conexión, a no ser que explicitamente intentara usarlo un programa o un proceso.
"No entiendes realmente algo a menos que seas capaz de explicarselo a tu abuela." (Albert Einstein)
Blasss
 
Mensajes: 822
Registrado: 09 Abr 2004
Ubicación: Entre Madrid y Bilbao

Notapor mced el 09 May 2005, 22:29

En mi Windows XP Pro virtual con el service pack 1 está el 445 escuchando, y en una instalación limpia de 2000 también (y ya he hecho unas cuantas).

Lo que pasa es que normalmente suele estar traducido a su nombre de protocolo (<b>microsoft-ds</b>). Si editas el archivo <b>C:WindowsSystem32driversetcservices</b>, antepones una almohadilla en las dos líneas del 445, de esta forma:

#microsoft-ds 445/tcp
#microsoft-ds 445/udp

... y vuelves a hacer el NETSTAT, te llevarás una sorpresa.
Sorprendente revelación: ¡escribir correctamente no hace daño!
http://cvc.cervantes.es/alhabla/museo_horrores/
http://www.rae.es/ (enlace "Ortografía")
mced
Super Moderador
 
Mensajes: 15071
Registrado: 24 Jun 2003
Ubicación: Santander

Notapor Blasss el 09 May 2005, 22:56

mced pero ese proceso de sistema, no está enviando o escuchando IPs que no sean la local.

TCP net-XXXXXX:445 net-XXXXXX:0 LISTENING

La dirección local y remota es la misma cuando es el proceso de sistema. (He puesto las cruces yo).

Según pastea esta persona, las IPs remota son diferentes.

Aún así, si en su netstat se indica el puerto 445, y obviamente no ha cambiado ni editado la configuración de services, esa situación del puerto 445 no es la misma.

Si intentas usar ese puerto con alguna aplicación o programa, eso te lo registra el netstat.

De todas formas, cuando le vaya lento, que ponga netstat -n para las conexiones activas.

Pero vamos, yo pienso que es un gusano.

Yo reitero que en mi WindowsXPPRO, no me registra tantisimas solicitudes desde el 445.

Me parece extraño.

De todas formas, que nos cuente si después de formatear se arregla.

Además, no están en Listening si no en SYN SENT.
"No entiendes realmente algo a menos que seas capaz de explicarselo a tu abuela." (Albert Einstein)
Blasss
 
Mensajes: 822
Registrado: 09 Abr 2004
Ubicación: Entre Madrid y Bilbao

Notapor mced el 09 May 2005, 23:24

Con un firewall por software tendríamos la respuesta a todas estas preguntas. Kerio, además de detectar que un puerto está escuchando, también indica qué aplicación es la responsable.

Acabo de abrir el TCP 445 en el router. Esto es todo lo que me detecta Kerio en unos pocos minutos. Es obvio que ese 445 también está abierto a intentos remotos de conexión.


1,[09/May/2005 23:22:42] Rule '445': Blocked: In TCP, (null) [62.14.93.142:2475]->localhost:445, Owner: SYSTEM
1,[09/May/2005 23:22:45] Rule '445': Blocked: In TCP, (null) [62.14.93.142:2475]->localhost:445, Owner: SYSTEM
1,[09/May/2005 23:22:45] Rule '445': Blocked: In TCP, (null) [62.14.142.237:4047]->localhost:445, Owner: SYSTEM
1,[09/May/2005 23:22:47] Rule '445': Blocked: In TCP, (null) [62.14.142.237:4047]->localhost:445, Owner: SYSTEM
1,[09/May/2005 23:23:17] Rule '445': Blocked: In TCP, (null) [62.14.135.24:1481]->localhost:445, Owner: SYSTEM
1,[09/May/2005 23:23:20] Rule '445': Blocked: In TCP, (null) [62.14.135.24:1481]->localhost:445, Owner: SYSTEM
1,[09/May/2005 23:23:27] Rule '445': Blocked: In TCP, (null) [62.14.221.24:2861]->localhost:445, Owner: SYSTEM
1,[09/May/2005 23:23:30] Rule '445': Blocked: In TCP, (null) [62.14.221.24:2861]->localhost:445, Owner: SYSTEM
1,[09/May/2005 23:24:17] Rule '445': Blocked: In TCP, (null) [62.14.83.215:2959]->localhost:445, Owner: SYSTEM
1,[09/May/2005 23:24:20] Rule '445': Blocked: In TCP, (null) [62.14.83.215:2959]->localhost:445, Owner: SYSTEM
1,[09/May/2005 23:24:27] Rule '445': Blocked: In TCP, (null) [62.14.131.209:4710]->localhost:445, Owner: SYSTEM
1,[09/May/2005 23:24:30] Rule '445': Blocked: In TCP, (null) [62.14.131.209:4710]->localhost:445, Owner: SYSTEM


Nota: todas esas IPs son de Jazztel, como la mía. Los virus que aprovechan vulnerabilidades en el 445 intentan escanear primero ordenadores cercanos.
Sorprendente revelación: ¡escribir correctamente no hace daño!
http://cvc.cervantes.es/alhabla/museo_horrores/
http://www.rae.es/ (enlace "Ortografía")
mced
Super Moderador
 
Mensajes: 15071
Registrado: 24 Jun 2003
Ubicación: Santander

Notapor Blasss el 10 May 2005, 03:21

Hola

mced pero como ha dicho el autor del post, el router se lo acaba de poner Telefónica, me parece extraño que le deje el puerto 445 sin cerrar.

Además ejecutando netstat -n para conexiones activas , está bien presente el puerto 445, no sé , a mí me huele más a gusano/troyano/virus o alguna vulnerabilidad.

De todas formas, tu pc es tuyo, y lo tendrás a buen resguardo, pero el alo mejor no .


En fin, yo formatearía por si acaso, sobre todo por el tema de lentitud etc que ha comentado.
"No entiendes realmente algo a menos que seas capaz de explicarselo a tu abuela." (Albert Einstein)
Blasss
 
Mensajes: 822
Registrado: 09 Abr 2004
Ubicación: Entre Madrid y Bilbao

Notapor daorma el 12 May 2005, 18:52

En cuanto formatee os cuento como va la historia, no he tenido tiempo de hacerlo ya que lleva un rato largo, pero en cuanto lo tenga os comento.

De todos modos en mi ordenador, el de casa, no me sale el famoso 445, y en otros que he comprobado por curiosidad tampoco.

Esto es lo que me sale en el momento de escribir este post, tengo abiertas dos pantallas de navegación, el messenger abierto pero sin hablar con nadie y el panda.

Microsoft Windows XP [Versión 5.1.2600]
(C) Copyright 1985-2001 Microsoft Corp.

C:Documents and SettingsDavid>netstat

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP david-54r83ne8z:1062 localhost:31595 CLOSE_WAIT
TCP david-54r83ne8z:1068 localhost:31595 CLOSE_WAIT
TCP david-54r83ne8z:1070 localhost:31595 CLOSE_WAIT
TCP david-54r83ne8z:1078 localhost:31595 CLOSE_WAIT
TCP david-54r83ne8z:1087 localhost:31595 CLOSE_WAIT
TCP david-54r83ne8z:1862 localhost:31595 TIME_WAIT
TCP david-54r83ne8z:1037 baym-cs258.msgr.hotmail.com:1863 ESTABLISHED
TCP david-54r83ne8z:1861 242175.tsai.es:http TIME_WAIT
TCP david-54r83ne8z:1864 207.46.250.119:http TIME_WAIT

C:Documents and SettingsDavid>netstat -n

Conexiones activas

Proto Dirección local Dirección remota Estado
TCP 127.0.0.1:1062 127.0.0.1:31595 CLOSE_WAIT
TCP 127.0.0.1:1068 127.0.0.1:31595 CLOSE_WAIT
TCP 127.0.0.1:1070 127.0.0.1:31595 CLOSE_WAIT
TCP 127.0.0.1:1078 127.0.0.1:31595 CLOSE_WAIT
TCP 127.0.0.1:1087 127.0.0.1:31595 CLOSE_WAIT
TCP 127.0.0.1:1862 127.0.0.1:31595 TIME_WAIT
TCP 192.168.1.33:1037 207.46.107.58:1863 ESTABLISHED
TCP 192.168.1.33:1861 212.170.242.175:80 TIME_WAIT
TCP 192.168.1.33:1864 207.46.250.119:80 TIME_WAIT

C:Documents and SettingsDavid>
daorma
 
Mensajes: 36
Registrado: 04 May 2004

Siguiente

Volver a Seguridad

¿Quién está conectado?

Usuarios navegando por este Foro: No hay usuarios registrados visitando el Foro y 0 invitados

Publicidad

Encuesta

  • ¿Cómo logras ahorrar en tu factura de móvil?

    Resultados Encuestas

    Votos: 519

      Comentarios: 9

Redes 2.0

Entrevistas