[résolu] Reconnaissez-vous ce protocole ?
|
11-11-2012, 03h50
(Modification du message : 26-11-2012, 17h27 par b0fh.)
Message : #1
|
|
b0fh
Membre actif Messages : 210 Sujets : 17 Points: 309 Inscription : Jul 2012 |
[résolu] Reconnaissez-vous ce protocole ?
Hello,
J'essaie d'identifier un service réseau que nmap ne reconnait pas. Il tourne sur tcp/12345, sur une machine Linux. pour l'instant je n'ai observé que deux comportements différents: soit il ferme la connexion sans rien transmettre, soit il envoie ceci: Code : 00000000 ff 00 0e 00 50 00 72 00 6f 00 74 00 6f 00 63 00 |....P.r.o.t.o.c.| Je suppose que le FF00 au début est une BOM UTF-16, et que le 0x0E qui suit correspond à la longueur du message envoyé. EDIT: il semblerait plutot que le FF soit une marque, suivi par la longeur de la réponse codée sur 2 bytes (si j'envoie [FF {xx} {yy}] suivi de garbage, je reçois une protocol error après exactement 0x{xx}{yy} bytes de garbage. Est-ce que quelqu'un a déja vu ça ? une idée de quel service ce pourrait être ? EDIT: c'était un serveur minecraft. Merci pour vos efforts ! |
|
11-11-2012, 03h52
Message : #2
|
|
sakiir
[sakiir@Ubuntu]:~$ ./ExploitMe ShellC0de Messages : 411 Sujets : 51 Points: 34 Inscription : Sep 2012 |
RE: Reconnaissez-vous ce protocole ?
mmmh jamais vu ... tape le code ASII sur google ..
|
|
23-11-2012, 12h57
Message : #3
|
|
Phobos
Membre Messages : 41 Sujets : 2 Points: 6 Inscription : Oct 2011 |
RE: Reconnaissez-vous ce protocole ?
Je sais pas si ça peut aider mais quand plusieurs 00 se suivent c'est possible que le protocole raccourcisse par un seul 00
« Ce n'est pas parce qu'ils sont nombreux à avoir tort qu'ils ont raison. »
|
|
23-11-2012, 13h03
Message : #4
|
|
supersnail
Éleveur d'ornithorynques Messages : 1,609 Sujets : 71 Points: 465 Inscription : Jan 2012 |
RE: Reconnaissez-vous ce protocole ?
@Phobos: malheureusement ce n'est pas le cas ici (comme le dit b0fh, c'est plus de l'UTF-quelquechose, bref un tableau de wchar). Aucune idée d'où ça peut venir par contre.
Mon blog
Code : push esp ; dec eax ; inc ebp ; and [edi+0x41],al ; dec ebp ; inc ebp "VIM est merveilleux" © supersnail |
|
23-11-2012, 14h46
Message : #5
|
|
JulienetNel Non-enregistré |
RE: Reconnaissez-vous ce protocole ?
Le Port 12345/TCP est utiliser souvent sur Windows comme backdoors par des trojans, si je ne dis pas de connerie. Je ne sais pas, néanmoins si c'est le cas sur Linux .
http://www.speedguide.net/port.php?port=12345 http://www.auditmypc.com/tcp-port-12345.asp http://www.corrupteddatarecovery.com/Por...NetBus.asp Édit : Visiblement ce n'est pas le cas sur Gnu/linux : http://www.linuxsa.org.au/pipermail/linu...19292.html Le port 12345/TCP est peut être verrouiller pour éviter, justement qu'on y touche. |
|
23-11-2012, 15h38
Message : #6
|
|
b0fh
Membre actif Messages : 210 Sujets : 17 Points: 309 Inscription : Jul 2012 |
RE: Reconnaissez-vous ce protocole ?
Le port n'est pas firewallé puisque j'arrive a m'y connecter et a communiquer avec. Et je suis quasiment certain que nmap est capable de reconnaitre NetBus.
|
|
23-11-2012, 20h29
Message : #7
|
|
LR-6
Membre actif Messages : 100 Sujets : 3 Points: 10 Inscription : Mar 2012 |
RE: Reconnaissez-vous ce protocole ?
Et puis on est en 2012, personne n'utilise NetBus de nos jours.
|
|
24-11-2012, 18h01
Message : #8
|
|
gruik
gouteur de savon Messages : 757 Sujets : 44 Points: 482 Inscription : Oct 2012 |
RE: Reconnaissez-vous ce protocole ? |
|
24-11-2012, 18h03
Message : #9
|
|
InstinctHack
Posting Freak Messages : 1,366 Sujets : 184 Points: 299 Inscription : Dec 2011 |
RE: Reconnaissez-vous ce protocole ?
(24-11-2012, 18h01)gruik a écrit :(11-11-2012, 03h50)b0fh a écrit : une idée de quel service ce pourrait être ? j'imagine que si il l'avait, il n'aurais pas poster Citation :un jour en cours de java j'ai attrapé les seins d'une fille mais elle m'a frappé en disant "c'est privé !!" |
|
26-11-2012, 17h26
Message : #10
|
|
b0fh
Membre actif Messages : 210 Sujets : 17 Points: 309 Inscription : Jul 2012 |
RE: Reconnaissez-vous ce protocole ?
Mystère élucidé: c'est un serveur minecraft.
le 0xFF est le code de kick (vu que le protocole est incorrect), et envoyer un unique byte 0xFE (server ping) renvoie le nom du serveur dans une string utf16. |
|
26-11-2012, 17h46
Message : #11
|
|
ark
Psyckomodo! Messages : 1,033 Sujets : 48 Points: 317 Inscription : Sep 2011 |
RE: [résolu] Reconnaissez-vous ce protocole ?
Ahah ^^'
On peut savoir comment tu l'as découvert ? |
|
26-11-2012, 18h27
Message : #12
|
|
gruik
gouteur de savon Messages : 757 Sujets : 44 Points: 482 Inscription : Oct 2012 |
RE: [résolu] Reconnaissez-vous ce protocole ?
(26-11-2012, 16h22)b0fh a écrit :16:22:31 <+MacYavel> j'ai essayé de lui envoyer 0xfe a la place de 0xff, juste pour voir comme quoi des fois ça tient à peu de choses ^^ |
|
Sujets apparemment similaires… | |||||
Sujet | Auteur | Réponses | Affichages | Dernier message | |
Protocole de communication chiffré et décentralisé | InstinctHack | 2 | 183 |
03-04-2013, 02h31 Dernier message: InstinctHack |
Utilisateur(s) parcourant ce sujet : 1 visiteur(s)