仕事用のネットワークに、自分のラップトップ(macbook)を仕事に持ち込むユーザーがいます。彼らはそのハブを通過するすべてのものでいくつかの恐ろしく遅いネットワークの問題を抱えていたので、私はファイアウォールでいくつかのパケットスニッフィングとログチェックを行いました。
彼女のコンピューターからゲートウェイ/ファイアウォール( ウォッチガードファイアウォール )に送信された数百(おそらく現在は数千に向かっている)のパケットを表示しています。パケットはすべて同じ送信元ポート(10101)を持ち、宛先ポートを毎回25ずつインクリメントしているようです。
ユーザーは確かに、何らかのポートスキャナーを意図的に起動するほどの技術を持っていません。そのため、コンピューターにバグがあるか、ネットワークに穴を開けようとしているマルウェアがあると思われます。この種のネットワークトラフィックを引き起こしている可能性があるものについて誰かが何か考えを持っていますか?心配する必要がありますか?
参考までに、ファイアウォールインターフェイスからのログ文字列は次のようになります。
2011-11-16 08:03:01 Deny 192.2.40.144 192.2.40.1 10101/tcp 63416 10101 1-PACNT Firebox Denied 64 64 (Unhandled Internal Packet-00) proc_id="firewall" rc="101" tcp_info="offset 11 S 293987549 win 192" Traffic
現在、宛先ポート(63416)は58300から63416に増加しています。
更新1:チャットで、これがParallelsインストールに座っているトロイの木馬である可能性があることを示唆するヘルプが表示されました。リンク: http://chat.stackexchange.com/transcript/message/2445373#244537