计算机向 IP 发送不间断的 ICMP 回显请求

信息安全 间谍软件 隧道 icmp
2021-08-17 11:01:51

我注意到在 Microsoft Network Monitor 中挂起时,我的计算机正在向任意 IP 地址发送 ICMP 回显请求202.39.253.11我寻找这个IP的所有者,我发现它是由一家名为HINET的中国或台湾通信公司拥有的。他们似乎在这个地址有一个网站,虽然答案似乎来了202.39.253.12

我想知道,我是否有被远程攻击者打开 ICMP 隧道的风险?

我查看了数据包,它们看起来都一样:

08 00 6E 89 00 01 00 14 49 43 4D 50 20 65 63 68 6F     ..n....ICMP echo

08 00 6E 88 00 01 00 15 49 43 4D 50 20 65 63 68 6F     ..n....ICMP echo

答案都是一样的,除了答案有效载荷末尾的 9 个字节的 00 数据。我通过看到这一点知道目前没有数据交换,但是否有可能在我的计算机上安装了“间谍”软件并且可以在某个时候开始发送数据?

编辑:他们似乎拥有 202.39.128.0/17

编辑 2:由于我仍然无法找出生成所有这些 ICMP 请求的进程,我将使用 Winpcap 设置代理服务器来模拟服务器的答案并找出哪个进程对来自服务器的随机“命令”做出反应。通过设置自定义路由,我应该能够将回显请求传输到我的服务器。关于如何从接收隐藏在 ICMP 隧道中的命令的进程中检测奇怪行为的任何想法?我想我可以尝试使用 Sysinternals Process Monitor 并查看失败的注册表访问或其他类型的错误。

编辑3:我终于明白了!出于某种原因,我产生了使用“蛮力”解决方案来查找导致问题的过程的想法。通过查看硬盘驱动器上的每个字节序列,我可能会在程序的可执行文件中找到原始数据。所以我运行了我找到的第一个程序“SearchMyFiles”(http://www.nirsoft.net/utils/search_my_files.html)并开始查询ICMP echo. ICMP echo猜猜我发现了什么,来自谷歌浏览器的大量历史......一个包含www.hinet.net. 这是我找到的数据的预览:

49 43 4D 50 20 65 63 68 6F at offset 0001E4BC which correspond to ICMP echo

and

77 77 77 2E 68 69 6E 65 74 2E 6E 65 74 at offset 0001E233 (www.hinet.net)

该 dll 被调用gep.dll并位于此处C:\Program Files (x86)\ASUS\AI Suite II\Network iControl\NetSvcHelp 所以似乎是华硕发送了所有这些 ICMP 请求。我确实有一个华硕主板,我确实从他们的网站安装了 AI Suite。

我仍然不知道此连接是否合法或安全,并且我在互联网上找不到有关华硕进程与台湾服务器之间这种奇怪通信的信息

4个回答

我遇到了同样的问题,不断 ping 到 202.39.253.11。

我已删除 ASUS Ai SUITE II 并运行卸载清理程序,但 ping 已停止

清洁工在

http://rog.asus.com/forum/showthread.php?28319-AI-Suite-II-uninstall-cleaner

关于来自 Ai Suite II 的周期性(1 秒间隔)ICMP,只需禁用“Network iControl”选项即可停止 ping。无需完全删除此华硕服务。

因为它们都是回声……我不认为它们是用来挖隧道的!

你可能被黑了。一些恶意软件正在向奇怪的 IP 地址或网站发送类似 ping 的数据包。这些主要是僵尸网络恶意软件......你的电脑说我在这里......我在这里通过发送这些回声消息,并且在某个时候,当发生攻击时,黑客实际上将拥有服务器并发送命令给发送回声包或其他一些预先定义的数据包的人。

zBot 和其他一些僵尸网络正在使用这样的算法......

或者当然它可以是一项服务或其他什么......但最好是安全并首先检查最坏的情况。

在例行 Wireshark 扫描期间,我也观察到到 IPv4 地址 202.39.253.11 的 ICMP 流量存在可疑级别。

根据 whois:

$ whois 202.39.253.11

   Netname: HINET-NET
   Netblock: 202.39.253.0/24

我的解决方案是卸载一个名为“Network Genie”的 Windows 应用程序。

此应用程序可从 MSI 主板网站下载,并且(据称)有助于板载 Realtek LAN 芯片的网络相关(驱动程序)功能。

经过一些快速的谷歌搜索(关键字:“network”、“genie”、“hinet”),Network Genie 似乎与 HINET-NET 共享地址空间。

一旦我卸载了“网络精灵”,ICMP 流量就停止了。

如果这不能解决您的问题,我仍然建议使用与我使用的相同的基本方法 - 一个接一个地删除软件,直到识别出违规者。

如果这不起作用,则可能表明存在某种妥协,此时应尽快进行操作系统的备份和重新格式化。