Portscan: Ebay scannt den Rechner auf offene Ports

Per Javascript werden 14 Ports auf dem lokalen PC abgeklopft.

Artikel veröffentlicht am ,
Ebay
Ebay (Bild: Pierre Omidyar/CC-BY 2.0)

Beim Aufruf der Webseiten Ebay.de und Ebay.com wird der Rechner des Nutzenden auf offene Ports gescannt. Mit einem Javascript klopft Ebay 14 Ports des lokalen Rechners ab, die von bekannten Fernwartungstools verwendet werden. Ein offener Port deutet darauf hin, dass ein entsprechender Dienst auf dem Rechner aktiv ist. Entdeckt hatte das Vorgehen der Sicherheitsforscher Charlie Belmer.

Mit dem Javascript-Skript Check.js versucht Ebay per Websockets eine Verbindung zu 127.0.0.1, der IP-Adresse des lokalen Rechners, aufzubauen. Golem.de konnte das Verhalten mit den Entwicklertools des Browsers Firefox nachvollziehen. Beim ersten Aufruf der Webseiten Ebay.de und Ebay.com werden unter Windows folgende Ports gescannt:


RDP (Remote Desktop Protocol): 3389
VNC: 5900, 5901, 5902, 5903
Teamviewer: 5939, 5944, 6039, 6040
Anyplace Control: 5279
Anydesk: 7070
Aeroadmin: 5950
Ammyy Admin: 5931
Tripp Lite Power Alert: 63333

Wird Ebay.de oder Ebay.com unter Linux aufgerufen wird kein Portscan durchgeführt. Bei den aufgelisteten Fernwartungstools handelt es sich primär um Windows-Tools. Diese werden beispielsweise von Administratoren verwendet, um auf entfernte Rechner zuzugreifen und beispielsweise Computerprobleme von Mitarbeitern zu lösen oder die Rechner zu administrieren. Die Ports oder Tools können jedoch auch von Angreifern verwendet werden, um Rechner zu übernehmen oder mit diesen zu kommunizieren. Entsprechend wenig aussagekräftig ist einer der offenen Ports.

  • Ebay.de scannt 14 lokale Ports. (Screenshot: Golem.de)
Ebay.de scannt 14 lokale Ports. (Screenshot: Golem.de)

Auf eine Nachfrage von Golem.de, warum der Portscan durchgeführt wird, hat Ebay bisher noch nicht reagiert. Möglicherweise führt Ebay den Scan aus Sicherheitserwägungen durch und möchte damit einen Schadsoftwarebefall erkennen. "Unabhängig davon, ob der Portscan als Teil einer Infektion oder als Teil von sogenannten Sicherheitskontrollen im E-Commerce oder bei Banken verwendet wird, handelt es sich eindeutig um böswilliges Verhalten", betont Belmer. Offene Ports seien ohnehin ein "schlechter Indikator für Schadsoftware".

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


hartnegg 30. Okt 2020

Ja, das SMB Protokoll ist Scheiße. Aber ein Programm, das als Trojaner einen Proxy...

Schnarchnase 30. Mai 2020

Kein bisschen. Erwartest du so ein Verhalten? Ganz klar nein.

BLi8819 26. Mai 2020

Der kann auch keine Websockets.

caldeum 26. Mai 2020

Websockets setzen auf HTTP auf und nutzen ebenfalls Port 80 (oder welchen HTTP Port auch...



Aktuell auf der Startseite von Golem.de
20 Jahre Far Cry
Das deutsche Grafikwunder

Mit Far Cry feierte der deutsche Entwickler Crytek 2004 ein viel beachtetes Debüt. Kann der Südsee-Shooter auch 20 Jahre später noch beeindrucken?
Von Benedikt Plass-Fleßenkämper

20 Jahre Far Cry: Das deutsche Grafikwunder
Artikel
  1. Softwareentwicklung: Events und APIs mit DDD entwerfen
    Softwareentwicklung
    Events und APIs mit DDD entwerfen

    Anforderungen an Software ändern sich schneller als je zuvor. Damit Entwickler da mitkommen, sollten sie Domain-driven Design nutzen. Wie das geht, zeigen wir an einem Beispiel.
    Von Annegret Junker

  2. Ausländische Fachkräfte: Intel-HR-Manager fordert Willkommenskultur in Magdeburg
    Ausländische Fachkräfte
    Intel-HR-Manager fordert Willkommenskultur in Magdeburg

    Die Politik müsse sich laut Intel bei der Integration von ausländischen Fachkräften mehr anstrengen. Diese könnten sich das Land aussuchen, indem sie arbeiten.

  3. Elektromobilität: Warum der Elektroauto-Hype erst anfängt
    Elektromobilität
    Warum der Elektroauto-Hype erst anfängt

    In den vergangenen Wochen konnte man den Eindruck gewinnen, als sei das Elektroauto schon abgeschrieben. Doch das scheint eine typisch deutsche Debatte zu sein.
    Eine Analyse von Friedhelm Greis

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • Palit 4070 Super 579,95€ • Xbox-Controller ab 39,99€ • AVM Fritzbox + Repeater -30% • DVDs & Blu-rays -31% • EA -75% • Ubisoft -50% • MindStar: AMD Ryzen 9 7900 339€, MSI RTX 4080 Super Ventus 3X OC 1.099€ • Gratis-Zugaben PS5 Slim & Nintendo Switch OLED beim TV-Kauf [Werbung]
    •  /