Portscan: Ebay.de scannt den Rechner auf offene Ports

Per Javascript werden 14 Ports auf dem lokalen PC abgeklopft.

Artikel veröffentlicht am ,
Ebay
Ebay (Bild: Pierre Omidyar/CC-BY 2.0)

Beim Aufruf der Webseiten Ebay.de und Ebay.com wird der Rechner des Nutzenden auf offene Ports gescannt. Mit einem Javascript klopft Ebay 14 Ports des lokalen Rechners ab, die von bekannten Fernwartungstools verwendet werden. Ein offener Port deutet darauf hin, dass ein entsprechender Dienst auf dem Rechner aktiv ist. Entdeckt hatte das Vorgehen der Sicherheitsforscher Charlie Belmer.

Stellenmarkt
  1. Softwareentwickler (m/w/d) Cloud und Microservices
    secunet Security Networks AG, Berlin
  2. Frontend Software Engineer (m/w/d)
    aconso AG, Bielefeld, Berlin
Detailsuche

Mit dem Javascript-Skript Check.js versucht Ebay per Websockets eine Verbindung zu 127.0.0.1, der IP-Adresse des lokalen Rechners, aufzubauen. Golem.de konnte das Verhalten mit den Entwicklertools des Browsers Firefox nachvollziehen. Beim ersten Aufruf der Webseiten Ebay.de und Ebay.com werden unter Windows folgende Ports gescannt:


RDP (Remote Desktop Protocol): 3389
VNC: 5900, 5901, 5902, 5903
Teamviewer: 5939, 5944, 6039, 6040
Anyplace Control: 5279
Anydesk: 7070
Aeroadmin: 5950
Ammyy Admin: 5931
Tripp Lite Power Alert: 63333

Wird Ebay.de oder Ebay.com unter Linux aufgerufen wird kein Portscan durchgeführt. Bei den aufgelisteten Fernwartungstools handelt es sich primär um Windows-Tools. Diese werden beispielsweise von Administratoren verwendet, um auf entfernte Rechner zuzugreifen und beispielsweise Computerprobleme von Mitarbeitern zu lösen oder die Rechner zu administrieren. Die Ports oder Tools können jedoch auch von Angreifern verwendet werden, um Rechner zu übernehmen oder mit diesen zu kommunizieren. Entsprechend wenig aussagekräftig ist einer der offenen Ports.

  • Ebay.de scannt 14 lokale Ports. (Screenshot: Golem.de)
Ebay.de scannt 14 lokale Ports. (Screenshot: Golem.de)
Golem Akademie
  1. Advanced Python - Fortgeschrittene Programmierthemen
    16./17. September 2021, online
  2. Terraform mit AWS
    14./15. September 2021, online
  3. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, Online
Weitere IT-Trainings

Auf eine Nachfrage von Golem.de, warum der Portscan durchgeführt wird, hat Ebay bisher noch nicht reagiert. Möglicherweise führt Ebay den Scan aus Sicherheitserwägungen durch und möchte damit einen Schadsoftwarebefall erkennen. "Unabhängig davon, ob der Portscan als Teil einer Infektion oder als Teil von sogenannten Sicherheitskontrollen im E-Commerce oder bei Banken verwendet wird, handelt es sich eindeutig um böswilliges Verhalten", betont Belmer. Offene Ports seien ohnehin ein "schlechter Indikator für Schadsoftware".

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Connect-App  
CDU zeigt offenbar Hackerin nach Melden von Lücken an

Nach dem Auffinden einer Lücke in einer CDU-App zeigt die Partei nun die Finderin an. Der CCC will deshalb keine Lücken mehr an die CDU melden.

Connect-App: CDU zeigt offenbar Hackerin nach Melden von Lücken an
Artikel
  1. Virtual Reality: Sony will Hybridspiele für nächste Playstation VR
    Virtual Reality
    Sony will Hybridspiele für nächste Playstation VR

    Ein Modus für klassische Monitore und einer für Virtual Reality: Das plant Sony laut einem Leak für "Next Gen Playstation VR".

  2. Kritik der Community: Microsoft schaltet Kommentare unter Windows-11-Video ab
    Kritik der Community
    Microsoft schaltet Kommentare unter Windows-11-Video ab

    In einem Youtube-Video verteidigt Microsoft die Bedingungen von Windows 11. Die Community ist außer sich, Kommentare werden geblockt.

  3. CDU-Sicherheitslücke: Juristische Drohungen schaden der IT-Sicherheit
    CDU-Sicherheitslücke
    Juristische Drohungen schaden der IT-Sicherheit

    Dass eine Person, die verantwortungsvoll eine Sicherheitslücke gemeldet hat, dafür juristischen Ärger bekommt, ist fatal und schadet der IT-Sicherheit.
    Ein IMHO von Hanno Böck

hartnegg 30. Okt 2020

Ja, das SMB Protokoll ist Scheiße. Aber ein Programm, das als Trojaner einen Proxy...

Schnarchnase 30. Mai 2020

Kein bisschen. Erwartest du so ein Verhalten? Ganz klar nein.

BLi8819 26. Mai 2020

Der kann auch keine Websockets.

caldeum 26. Mai 2020

Websockets setzen auf HTTP auf und nutzen ebenfalls Port 80 (oder welchen HTTP Port auch...

gorsch 26. Mai 2020

...sind auf diesem Wege übrigens auch möglich. https://cathyjf.com/articles/local-servers...



Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Schnäppchen • Speicherwoche bei Saturn Samsung • Robas Lund DX Racer Gaming-Stuhl 153,11€ • HyperX Cloud II Gaming-Headset 59€ • Bosch Professional Werkzeuge und Messtechnik • Samsung Galaxy Vorbesteller-Aktion • Speicherwoche bei Media Markt • 60 Jahre Saturn-Aktion [Werbung]
    •  /