usakdsteen

ゆうさくですてぃーん

2022年03月28日(Mon)の独り言

の呟きは 23

 < の独り言 | の独り言 | の独り言 > 
  •  #

    Wordle 282 2/6*

    ⬜🟩⬜⬜🟩
    🟩🟩🟩🟩🟩

    •  #

      ラッキー

  •  #

    リソースモニターというwindowsのデフォの管理アプリで
    通信してるプログラムの名前表示されるぽくて

    それで見てみたところ
    svchost(netsvcs)

    svchost(NetworkService)

    2つが怪しいぽい
    前者がプロバの謎のhost名の解決をしてるのと
    後者がプロバ内の255.255.255.0なあたりをアクセスしまくってるのと

    •  #

      (omitted)

    •  #

      後者が通信してるぽい感じだったのに
      ファイやウォールの制限受けてない・・・

    •  #

      vivaldiのupdate_notifier.exeがsvchost(NetworkService)と同様の通信してるぽかったが・・・?

      •  #

        まさか
        共通のdllファイルとか汚染されてるとそう動くとかないよね・・・?

        •  #

          わからん・・・


          http://jvn.jp/ta/JVNTA10-238A/index.html

        •  #

          あるいは
          実行プログラム名を偽装できるとか・・・?

          •  #

            PIDすらも偽装してることになるが・・・

  •  #

    何の話を録画してわざわざ残してたんだろ・・・?

    1話分しかないが・・・

    •  #

      (omitted)

    •  #

      第1話を保存してたぽい・・・

      •  #

        OPとか懐かしかった

        •  #

          ついでにる~んのOPも見たが
          まぁ、うん
          なつかしかった

  •  #

    リソースモニターを見てるとたまに
    svhost(utcsvc)とやらが通信をしてるんだが

    これテレメトリらしいんだが・・・

  •  #

    前者はBITSというダウンロード支援ザービスらしいが
    WindowsUpdateなどWindows関連のデフォアプリが使ってるだけじゃなく
    一般のプログラム向けにもAPIが公開されてるとかどうとかで、悪用がうんぬんという10年以上前の記事がちらほら

    後者は・・・Network Location Awarenessとかいうよくわからんサービス
    ネットワークの構成を調べるとかどうとか

    •  (UPD ) #

      -k netsvcsで起動するの
      BITSだけじゃなさそう
      Application Experience
      とか
      Application Infomation
      とか
      も同じ実行コマンドだが・・・?

      同一コマンドで起動に違いが出るわけ・・・?

      f:id:neetsdkasu:20220328032841p:plainf:id:neetsdkasu:20220328032851p:plainf:id:neetsdkasu:20220328032902p:plainf:id:neetsdkasu:20220328032912p:plain
      •  #

        待てい
        netsvcsというグループ名がある・・・らしいぞ・・・

        f:id:neetsdkasu:20220328032923p:plain
        •  (UPD ) #

          あやしい通信しているの
          この中だと
          やはりタスクスケジューラか・・・

          •  (UPD ) #

            トリガー的に一致するのはWindowsサポート終了通知とかいうEOSというタスクだけだったが
            これ無効にしても通信発生している・・・

            •  #

              プロバのやつへのは
              255.255.255.0のサブネットマスク
              一番下位のは
              17,27,40,42,59,81,138,147,153
              のいずれかしかない

              何故

              •  #

                これらをcurlってみると

                AkamaiGHost

                というのが返ってくる・・・

                これ何

              •  #

                (omitted)

              •  #

                (omitted)

            •  #

              あやしい通信のうち
              いくつかはcurlで取得すると

              application/ocsp-response

              と出てくる

              これは・・・?

 < の独り言 | の独り言 | の独り言 >