Botnet actief met testen?
13-04-2007,15:53 doorHuub Roem
Bij een klant zie ik vandaag dat er vanaf een rijk scala aan
IP-adressen getracht wordt enkele specifieke poorten te
benaderen met een gepaste tijdinterval zoals :

8:21-8:37 poort 5125
8:41-8:45 poort 5137
8:45-8:55 poort 5141
9:00-9:13 poort 5152
9:21-9:34 poort 5172
9:36-9:46 poort 5181
9:51-9:59 poort 5193 (en 16101)
10:15-10:20 poort 5326
10:21-10:26 poort 5334
10:35-10:39 poort 5349
10:51-11:00 poort 5373
11:01-11:05 poort 5389
11:15-11:20 poort 5404
11:21-11:26 poort 5412
11:35-11:40 poort 5422

We zitten inmiddels in op poort 5747. De pakketten worden
(uiteraard) gedropped. Het lijkt sterk op een beheerder van
een botnet die gestructureerd actief is met een
(voorbereidende) actie of een distributed portscan.
Is er hier iemand die deze patronen óók heeft waargenomen?

Groet Huub, [url=http://unit10.nl]Unit 10[/url]