par micjack » 15 Nov 2003 23:23
En fait, ce qui ce passe c'est que lorsque tu te connect a internet il y a des ports qui
<BR>s 'ouvrent dynamiquement en ecoutes au dessus des 1024, le 1025 est l'un de ces ports qui s'ouvre en premier.
<BR>
<BR>Pour exemple, des que tu connect a Internet cela peut ressembler a ceci,
<BR>
<BR>Proto Adresse locale Adresse distante Stat
<BR>
<BR>TCP localhost:1025 0.0.0.0:0 LISTENING
<BR>TCP localhost:1026 0.0.0.0:0 LISTENING
<BR>TCP localhost:1025 *:*
<BR>TCP localhost:1026 *:*
<BR>
<BR>
<BR>Par la suite en te connectant sur un ou plusieurs sites, ca peut ressembler a cela,
<BR>
<BR>TCP localhost:1025 xxx.xxx.xxx.xxx:80 ESTABLISHED
<BR>TCP localhost:1026 xxx.xxx.xxx.xxx:80 ESTABLISHED
<BR>TCP localhost:1028 0.0.0.0:0 LISTENING
<BR>TCP localhost:1029 0.0.0.0:0 LISTENING
<BR>TCP localhost:1028 *:*
<BR>TCP localhost:1029 *:*
<BR>
<BR>
<BR># La suite de x est l'adresse IP ou tu t'es connecté.
<BR>
<BR>Si un trojan a ete referencé en utilisant le port 1025 et que tu fait un test au meme moment et ben il est normal qu'il te detect une alerte.
<BR>
<BR>Si tu surf un peu plus longtemps et que tu refait un test, il est possible
<BR>qu'il te detecte autre chose.
<BR>
<BR>TCP localhost:1243 0.0.0.0:0 LISTENING
<BR>TCP localhost:1243 *:*
<BR>...
<BR>
<BR>Alors que le Port 1243 est le Trojan SubSeven.
<BR>
<BR>Enfin, pour en etre sur! est de refaire ton test apres avoir surfé un petit moment, car a un moment donné ton port 1025 va forcement etre en CLOSE_WAIT.
<BR>Sinon il fort possible que ce soit un Trojan.
<BR>
<BR>
<BR>
<BR>