Hellstorm
Cadet 4th Year
- Registriert
- Nov. 2008
- Beiträge
- 105
Hallo zusammen,
vor kurzem bin ich in unseren Proxy-Logs auf merkwürdige Kommunikationen einzelner Clients zu diversen IP-Adressen gestoßen. Das Datenvolumen liegt offensichtlich auch bei mehreren 100MB pro Tag.
Das Ganze sieht im Proxy (anonymisiert) ungefähr so aus:
Viele POST-Anfragen haben also eine größe von 458 Bytes, einige sind aber auch mehrere hundert KB groß - ohne ersichtlichen Grund.
Das Protokoll lässt sich auf das RTMP (Real Time Messaging Protocol) festnageln. Da der Datenverkehrt aber SSL/TLS verschlüsselt ist, hab ich keine Ahnung, was in den Paketen steckt. Diese Gespräche finden auch schon seit langer Zeit statt, wie man sieht.
Paranoia hin oder her - kennt irgendjemand das Problem? Die Sache erscheint mir suspekt. Es gibt keine Erklärung, warum auf diesem Weg solche Datenmengen hochgeladen werden. Ich kenne auch kein verwendetes Programm, was es erklären würde. Software- oder OS-Updates erfolgen bei uns über ein Asset Management und nicht über die Update-Seiten der Hersteller.
Für Trojaner oder Bots wäre diese Kommunikationsmethode ja auch nicht verwunderlich. Immerhin bekäme man über RTMP prima seine Daten durch Firewall/Proxy geschleust. Und durch die Verschlüsselung errät auch keiner um was für Daten es sich handelt...
vor kurzem bin ich in unseren Proxy-Logs auf merkwürdige Kommunikationen einzelner Clients zu diversen IP-Adressen gestoßen. Das Datenvolumen liegt offensichtlich auch bei mehreren 100MB pro Tag.
Das Ganze sieht im Proxy (anonymisiert) ungefähr so aus:
Code:
Mon Sep 1 09:17:15 2014 242 [CLIENT_IP] TCP_MISS/200 458 POST http://8.27.3.9/idle/kjhAKDSD987asdjxha/77 [PROXY_USERNAME] FIRST_UP_PARENT/[PROXY_IP] application/x-fcs
Mon Sep 1 09:17:15 2014 279 [CLIENT_IP] TCP_MISS/200 458 POST http://8.27.3.9/idle/kjhAKDSD987asdjxha/78 [PROXY_USERNAME] FIRST_UP_PARENT/[PROXY_IP] application/x-fcs
Mon Sep 1 09:17:16 2014 1142 [CLIENT_IP] TCP_MISS/200 266703 POST http://8.27.3.9/idle/kjhAKDSD987asdjxha/79 [PROXY_USERNAME] FIRST_UP_PARENT/[PROXY_IP] application/x-fcs
Mon Sep 1 09:17:17 2014 271 [CLIENT_IP] TCP_MISS/200 39883 POST http://8.27.3.9/idle/kjhAKDSD987asdjxha/80 [PROXY_USERNAME] FIRST_UP_PARENT/[PROXY_IP] application/x-fcs
Viele POST-Anfragen haben also eine größe von 458 Bytes, einige sind aber auch mehrere hundert KB groß - ohne ersichtlichen Grund.
Das Protokoll lässt sich auf das RTMP (Real Time Messaging Protocol) festnageln. Da der Datenverkehrt aber SSL/TLS verschlüsselt ist, hab ich keine Ahnung, was in den Paketen steckt. Diese Gespräche finden auch schon seit langer Zeit statt, wie man sieht.
Paranoia hin oder her - kennt irgendjemand das Problem? Die Sache erscheint mir suspekt. Es gibt keine Erklärung, warum auf diesem Weg solche Datenmengen hochgeladen werden. Ich kenne auch kein verwendetes Programm, was es erklären würde. Software- oder OS-Updates erfolgen bei uns über ein Asset Management und nicht über die Update-Seiten der Hersteller.
Für Trojaner oder Bots wäre diese Kommunikationsmethode ja auch nicht verwunderlich. Immerhin bekäme man über RTMP prima seine Daten durch Firewall/Proxy geschleust. Und durch die Verschlüsselung errät auch keiner um was für Daten es sich handelt...