Ho recentemente installato un nuovo laptop e, dopo aver installato vari strumenti di sviluppo, ha iniziato a causare l'emissione di un'e-mail di avviso dai firewall Sonicwall ogni volta che il laptop si collegava alla rete. Il messaggio (con un IP sorgente modificato artisticamente) era:
"Alert - Prevenzione delle intrusioni - Attacco Smurf Amplification eliminato - 192.168.1.19, 8, X1 - 255.255.255.255, 8"
È successo solo quando la scheda NIC è stata abilitata e / o all'avvio del portatile.
Abbiamo esaminato vari tentativi di esecuzione di TCPView sul laptop, cercando il traffico sulla porta 8 e monitorando l'appliance Sonicwall per traffico spurioso e non siamo riusciti a restringerlo. Abbiamo avviato il CD di Microsoft Security Sweeper e abbiamo eseguito scansioni, eseguito Malware Bytes, ecc. Cercando di capire se alcuni malware erano presenti sul sistema, ma tutti si sono rivelati puliti.
Una cosa che abbiamo notato durante l'esecuzione di TCPView era che il sistema sembrava essere in ascolto sulla porta 80. Inizialmente l'ho ignorato poiché avevo installato Visual Studio 2010 e probabilmente IIS Express o qualcosa del genere era in esecuzione. La scorsa notte, tuttavia, ho fatto clic con il tasto destro su una cartella in Explorer e ho notato un'opzione per inserire un XSP Web Server lì. Una rapida ricerca su Google mi ha permesso di capire cosa fosse XSP e che fosse parte dell' MonoDevelop IDE che è stato recentemente installato per esplorare lo sviluppo di Mono.
Questa mattina ho disinstallato MonoDevelop e ho riavviato il laptop e - non è arrivata nessuna email di avviso dall'appliance Sonicwall.
Volevo ottenere queste informazioni là fuori in modo che altre persone che improvvisamente stanno combattendo con il loro dipartimento IT su un "sistema potenzialmente compromesso" possano farsi un'idea su una possibilità per gli avvisi. Sono anche curioso di sapere cosa sta facendo XSP (o MonoDevelop?) Sull'inizializzazione della rete che incorre nell'ira di Sonicwall.
Modifica: colpisce il sopra. Apparentemente non è stato il problema con il server XSP che si verifica ancora quando si connette alla rete. Modificato il titolo della domanda per riflettere questo.