Event 3 connections with UDP report Destination IP as 127.0.0.1
@MarioHewardt ci sta già lavorando.
Dal 16/5/2023.
Valutazione
Questa issue non è ancora stata valutata.
Descrizione
Describe the bug
Event 3 network connections list the destination IP as 127.0.0.1 when using the UDP protocol.
This should be the actually UDP destination.
To Reproduce
install sysmon using the configuration below.
run netcat or nmap with udp
EX. '''netcat -u -z -v microsoft.com 1-1000''' or '''sudo nmap -sU micosoft.com'''
Sysmon version
Version of Sysmon or if built from source.
Sysmon v1.1.1
Distro/kernel version
DISTRIB_ID=Ubuntu
DISTRIB_RELEASE=20.04
DISTRIB_CODENAME=focal
DISTRIB_DESCRIPTION="Ubuntu 20.04.6 LTS"
NAME="Ubuntu"
VERSION="20.04.6 LTS (Focal Fossa)"
ID=ubuntu
ID_LIKE=debian
PRETTY_NAME="Ubuntu 20.04.6 LTS"
VERSION_ID="20.04"
HOME_URL="https://www.ubuntu.com/"
SUPPORT_URL="https://help.ubuntu.com/"
BUG_REPORT_URL="https://bugs.launchpad.net/ubuntu/"
PRIVACY_POLICY_URL="https://www.ubuntu.com/legal/terms-and-policies/privacy-policy"
VERSION_CODENAME=focal
UBUNTU_CODENAME=focal
Sysmon configuration
ssm-agent-worker
Logs
May 16 16:05:17 ip-172-16-101-22 sysmon: 354300x80000000000000002090Linux-Sysmon/Operationalip-172-16-101-22-2023-05-16 16:05:17.776{ec27765c-a9bd-6463-0597-4ede36560000}132004/usr/bin/nc.openbsd-udpfalsefalse127.0.0.53-53-false127.0.0.1-49232-
May 16 16:05:22 ip-172-16-101-22 sysmon: 354300x80000000000000002093Linux-Sysmon/Operationalip-172-16-101-22-2023-05-16 16:05:22.749{ec27765c-a9c2-6463-0517-9f7a3e560000}132005/usr/bin/nc.openbsd-udpfalsefalse127.0.0.53-53-false127.0.0.1-49787-
May 16 16:05:53 ip-172-16-101-22 sysmon: 354300x80000000000000002098Linux-Sysmon/Operationalip-172-16-101-22-2023-05-16 16:05:53.157{ec27765c-a9e1-6463-7592-9a8eb8550000}132007/usr/bin/hostname-udpfalsefalse127.0.0.53-53-false127.0.0.1-54098-
Expected behavior
The actual destination IP should be in the log not 127.0.0.1
Additional context
Add any other context about the problem here.
- Lingua principale
- C
- Stelle
- 2.2k
- Fork
- 220
- Merge medio
- 11g 22h
- PR unite (30g)
- 2
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di microsoft/SysmonForLinux
-
microsoft/SysmonForLinux#238 · 1 assegnatario ·
-
Difficoltà 4/5 3-5 giorni Idoneità per principianti 35/100
microsoft/SysmonForLinux#233 ·
-
microsoft/SysmonForLinux#230 · 1 assegnatario ·
-
microsoft/SysmonForLinux#226 · 1 assegnatario ·
-
Difficoltà 5/5 Più di una settimana Idoneità per principianti 25/100
microsoft/SysmonForLinux#220 · 2 reazioni ·
Tutte le issue di microsoft/SysmonForLinux
Issue simili
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 65/100
duckdb/duckdb-wasm#2258 ·
-
how does install.sh work Aperta
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 90/100
rofl0r/microsocks#110 ·
-
OTA is not aborted correctly Aperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 65/100
espressif/esp-aws-iot#261 ·
-
os:linux
Difficoltà 2/5 1-3 ore Idoneità per principianti 70/100
mpv-player/mpv#18510 · 2 commenti ·
-
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 85/100