Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Verdachte activiteit outlook.office365.com

19-05-2017, 12:11 door Anoniem, 10 reacties
Sinds gisteren heb ik last dat mijn oude gepatchte msn messenger client niet meer online komt. Nu begreep ik dat er wereldwijd wat problemen zijn met het verkeer naar Microsoft servers dus dit kan dat verklaren.

Echter kreeg ik ook ineens melding van malwarebytes dat outlook.office365.com geblokkeerd was vanwege onveilig verkeer en of ik een web uitsluiting wilde toevoegen.

Bescherming tegen kwaadaardige websites, Domain, 40.101.55.194, outlook.office365.com, 63698, Outbound, C:\Windows\System32\svchost.exe
Bescherming tegen kwaadaardige websites, Domain, 40.101.55.194, outlook.office365.com, 63679, Outbound, C:\Program Files (x86)\Microsoft Office\Office16\OUTLOOK.EXE


Ik heb een Hotmail account ingesteld staan in mijn outlook 2016 client en die verbind via exchange protocol met bovengenoemd domein.

En toen vandaag ineens een melding dat het SSL certificaat niet klopt bij dit domein. Ga ik kijken en klik op het certificaat dan kreeg ik issued by VMWare te zien.

Dus wat is er aan de hand, een soort man in the middle attack of zijn ze aan het knoeien bij microsoft? Ik denk niet dat het aan mijn pc of netwerk ligt.

Een tracert doet dit:

Traceren van de route naar 40.101.55.194 via maximaal 30 hops

1 <1 ms <1 ms <1 ms FRITZ-NAS [172.20.1.1]
2 3 ms 3 ms 3 ms lo0.dr11.d12.xs4all.net [194.109.5.175]
3 3 ms 3 ms 3 ms 0.ae21.xr4.1d12.xs4all.net [194.109.7.169]
4 3 ms 3 ms 3 ms 0.ae5.xr1.sara.xs4all.net [194.109.5.2]
5 3 ms 3 ms 3 ms ams-ix-1.microsoft.com [80.249.209.20]
6 23 ms 23 ms 23 ms be-72-0.ibr02.ams.ntwk.msn.net [104.44.9.146]
7 23 ms 22 ms 23 ms be-5-0.ibr02.fra30.ntwk.msn.net [104.44.5.16]
8 22 ms 22 ms 22 ms ae2-0.vie-96cbe-1a.ntwk.msn.net [104.44.5.63]
9 * * * Time-out bij opdracht.
10 * * * Time-out bij opdracht.
11 * * * Time-out bij opdracht.
12 * * * Time-out bij opdracht.
13 22 ms 21 ms 21 ms 40.101.55.194

Overigens ben ik op dit moment met outlook niet verbonden met deze node dus heb ook geen rare meldingen.
Reacties (10)
19-05-2017, 14:42 door Anoniem
Sinds gisteren heb ik last dat mijn oude gepatchte msn messenger client niet meer online komt
MSN Messenger? Later Windows Live Messenger geworden?
Die zijn toch allang "dood"?

https://en.wikipedia.org/wiki/Windows_Live_Messenger
19-05-2017, 15:46 door Anoniem
Door Anoniem:
Sinds gisteren heb ik last dat mijn oude gepatchte msn messenger client niet meer online komt
MSN Messenger? Later Windows Live Messenger geworden?
Die zijn toch allang "dood"?

https://en.wikipedia.org/wiki/Windows_Live_Messenger


Ik dacht dat ook huh msn bestaat dat nog ?!?!
19-05-2017, 15:47 door Anoniem
Eerste reactie.... lokaal issue...
19-05-2017, 16:15 door Anoniem
Ja, dit bestaat nog.
19-05-2017, 16:57 door Anoniem
Met een patch (google) kun je windows live Messenger (MSN Messenger) nog uitstekend gebruiken. Maar even terug naar het security aspect aub.
19-05-2017, 17:00 door Anoniem
https://messengergeek.wordpress.com/2013/04/23/use-messenger-reviver-2-to-bring-back-messenger-and-beat-skype/
19-05-2017, 17:35 door Anoniem
40.101.55.194: Site is generating errors: 500 Internal Server Error
20-05-2017, 01:04 door Anoniem
Is die zooi soms recentelijk de cloud in gegaan onder een andere common certificaatnaam op dat IP adres?
(zoals bijvoorbeeld: officeaka.cloudapp.net)
20-05-2017, 19:46 door Anoniem
Door Anoniem: Met een patch (google) kun je windows live Messenger (MSN Messenger) nog uitstekend gebruiken. Maar even terug naar het security aspect aub.
neem aan dat dit de beginner van het ontwerp is.

te weinig informatie, je "weet" zelf dat het niet aan jou computer of netwerk ligt en hoopt nu dat iemand op basis van een trace en een paar extra zinnen dit oplost?

ik zie het niet gebeuren, mogelijk als je meer informatie kan geven. o.a. waar je dat certificaat dan ziet en de volledige details ervan.

een logische eerste stap is bij malwarebytes kijken, die hadden blijkbaar een probleem wat je eerste probleem veroorzaakte

https://forums.malwarebytes.com/topic/201149-outlookoffice365com-suddenly-blocked/

de tweede is lastig zonder complete info.
21-05-2017, 13:10 door Anoniem
Wederom TS hier, ik heb nooit gevraagd om een oplossing maar vond het verdacht dat je bij een microsoft server dit soort meldingen krijgt en een VMWare certificaat te zien krijgt.

Ik stelde zelf al vast dat er of sprake moest zijn van een man in the middle attack (maar dan alleen op deze server = onaannemelijk) of ze lopen te prutsen bij microsoft. Het laatste is dus gebleken en eigenlijk ook wel grappig dat ze dan VMWare gebruiken en blijkbaar niet geloven in hun eigen hyperV.

En wat betreft het probleem van malwarebytes. Ik denk niet dat het zo zeer hun schuld was omdat Microsoft dit probleem zelf veroorzaakte. Malwarebytes heeft juist uitstekend z'n werk gedaan. Dat het niet handig is dat heel outlook geblokkeerd werd hierdoor dat kan ik begrijpen.

En daarmee is het wat mij betreft afgedaan.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.