Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Twee vreemde protocols in firewall melding.. Protocolexpert?

Pagina: 1
Acties:

  • sjonnie100
  • Registratie: Januari 2008
  • Laatst online: 11-12-2020
Hallo Tweakers,

Ik gebruik al een tijdje Outpost Firewall met veel tevredenheid.
De firewall heb ik ingesteld dat bij bijna elk wissewasje ik een keuze moet maken (beter safe than sorry ;) )

Nu kreeg ik onlangs met Outpost versie 6.5 Pro de volgende twee protocollen die het systeem wilde outbounden: PROTO251 en UNK protocollen. Natuurlijk block ik deze voordat ik weet wat het precies is. Hier zijn de screens:

http://members.home.nl/al...20outpost%20rawsocket.jpg
http://members.home.nl/al...20outpost%20rawsocket.jpg
http://members.home.nl/al...20outpost%20rawsocket.jpg

Ze wilden connecten naar remote adressen 0.0.170.170 en 2.0.0.0. Een WHOIS bracht het volgende wat lijkt op speciale reserveringen van IANA (wat op zich vertrouwd zou moeten zijn):

2.0.0.0:
OrgName: Internet Assigned Numbers Authority
OrgID: IANA
Address: 4676 Admiralty Way, Suite 330
City: Marina del Rey
StateProv: CA
PostalCode: 90292-6695
Country: US

NetRange: 2.0.0.0 - 2.255.255.255
CIDR: 2.0.0.0/8
NetName: RESERVED-2
NetHandle: NET-2-0-0-0-1
Parent:
NetType: IANA Reserved
Comment:
RegDate: 1995-07-07
Updated: 2002-09-12

OrgAbuseHandle: IANA-IP-ARIN
OrgAbuseName: Internet Corporation for Assigned Names and Number
OrgAbusePhone: +1-310-301-5820
OrgAbuseEmail: abuse@iana.org

OrgTechHandle: IANA-IP-ARIN
OrgTechName: Internet Corporation for Assigned Names and Number
OrgTechPhone: +1-310-301-5820
OrgTechEmail: abuse@iana.org

# ARIN WHOIS database, last updated 2008-09-13 19:10
# Enter ? for additional hints on searching ARIN's WHOIS database.

And 0.0.170.170:
OrgName: Internet Assigned Numbers Authority
OrgID: IANA
Address: 4676 Admiralty Way, Suite 330
City: Marina del Rey
StateProv: CA
PostalCode: 90292-6695
Country: US

NetRange: 0.0.0.0 - 0.255.255.255
CIDR: 0.0.0.0/8
NetName: RESERVED-1
NetHandle: NET-0-0-0-0-1
Parent:
NetType: IANA Special Use
Comment: Please see RFC 3330 for additional information.
RegDate:
Updated: 2002-10-14

OrgAbuseHandle: IANA-IP-ARIN
OrgAbuseName: Internet Corporation for Assigned Names and Number
OrgAbusePhone: +1-310-301-5820
OrgAbuseEmail: abuse@iana.org

OrgTechHandle: IANA-IP-ARIN
OrgTechName: Internet Corporation for Assigned Names and Number
OrgTechPhone: +1-310-301-5820
OrgTechEmail: abuse@iana.org

Toch kan ik er niets op vinden via Google en het stelt me daarom niet gerust.
Ik heb de vraag ook al op het Outpost gebruikersforum lopen. Wel views maar geen antwoord na 2 dagen.
Ook heb ik deze meldingen nog nooit eerder gehad. Normaal zijn het altijd TCP en UDP protocollen met traceerbare IP's. Wie weet wat deze protocollen betekenen en/of doen?

Alvast mijn hartelijke dank! _/-\o_

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Dit lijken me geen nuttige packets om uit te sturen, ongeacht het doel. Ik zou dan ook denken aan een bug ergens in ofwel je firewall ofwel een proces dat inderdaad packets uitstuurt.

Weet je ook welk proces deze pakketten probeert te sturen? Mocht je zonder firewall nog afdoende beschermd zijn, dan kun je ook proberen om tijdelijk de firewall even uit te schakelen en een sniffer te draaien om te zien of je dergelijke pakketten daadwerkelijk uitgestuurd ziet worden. Zo niet, dan is je firewall waarschijnlijk aan de krek, zo ja, dan is er iets anders aan de hand :)

  • Leon T
  • Registratie: Juni 2001
  • Niet online

Leon T

Ni!

Het lijkt er op of er een bijzonder low level process op je systeem draait dat netwerkverkeer veroorzaakt. Heb je toevallig iets als wireshark/ethereal, NAC software of VPN clients geinstalleerd staan?

  • Dazsur
  • Registratie: December 2004
  • Laatst online: 20-09-2022
Wat zegt de smart advisor?

Een licentie in $ is even duur in €.
Ze kennen geen koersverschil.

  • sjonnie100
  • Registratie: Januari 2008
  • Laatst online: 11-12-2020
Bedankt voor jullie reactie!

@Dazsur: Het valt me op dat de smart advisor soms hetzelfde zegt voor bekende apps en voor niet bekende. Als ik het niet verwacht en niet vertrouw, blokken, anders door laten gaan. Vind ik niet een echt advies van Outpost.

@Leon T: Nee, ik heb geen van alle opgenoemde progs op mijn bak staan. Kijkende naar mijn screenshots lijkt het erop dat een windows proces (System) wil connecten.
Zoals ik het zie, lijken de IP adressen van IANA te komen die gereserveerd zijn.
http://www.iana.org/

@Serkoon: Het proces System (zoals te zien is op de screens) wil outbound naar de IP's.
Ik heb niet veel ervaring met sniffen, wel ooit eens een portable versie van wireshark geprobeerd.

EDIT: Ik heb vandaag alle windows gerelateerde files uit de apps rules gehaald zodat die de volgende keer zich weer moeten melden. tot nu toe niets meer gehad :? Ik wacht het dan maar af.
Ook BTW als gescant na updaten met Spybot S & D, Malwarebytes antimalware en Super antipyware Pro. En Antivir natuurlijk ;) Niets gevonden wat evil zou kunnen zijn.

EDIT EDIT: Als je het verder wil analyseren, hier de link naar het Outpost forum waar ik net meer info heb gezet.

http://outpostfirewall.co...d.php?p=172526#post172526

Misschien dat jullie iets aan mijn info/andere reacties hebben. Dit is gewoon erg vreemd allemaal... :?

[ Voor 12% gewijzigd door sjonnie100 op 19-09-2008 06:10 ]


  • sjonnie100
  • Registratie: Januari 2008
  • Laatst online: 11-12-2020
Ik krijg vandaag een andere UNK message. Dit keer outbound naar een .com domain.
Hier de melding: http://members.home.nl/alcapino/UNK%20com%20site.jpg

Zoeken op Whois en Google leverd geen of vreemde resultaten op.

Dit is vandaag geblokkeerd:

8:30:01 Block IN UNK 0.0.170.170 3.0.0.0 *Block IP for RAWSOCKET
8:29:54 Block IN UNK 0.0.170.170 3.0.0.0 *Block IP for RAWSOCKET
8:29:40 Block IN UNK 0.0.170.170 3.0.0.0 *Block IP for RAWSOCKET
8:29:33 Block IN ICMP 0.0.170.170 3.0.0.0 0/0 Block fragmented packets
8:29:20 Block IN UNK 0.0.170.170 3.0.0.0 *Block IP for RAWSOCKET
8:29:14 Block IN UNK 0.0.170.170 3.0.0.0 *Block IP for RAWSOCKET
8:29:00 Block IN PROTO251 0.0.170.170 3.0.0.0 *Block IP for 251
8:28:54 Block IN UNK 0.0.170.170 3.0.0.0 *Block IP for RAWSOCKET
6:09:16 Block OUT IGMP 192.168.120.142 224.0.0.22 Block IGMP
6:09:15 Block OUT IGMP 192.168.120.142 224.0.0.22 Block IGMP
0:19:52 Block OUT IGMP 192.168.120.142 224.0.0.22 Block IGMP

Iemand een idee waar die .com naar toe gaat en/of het safe is?

  • Vaan Banaan
  • Registratie: Februari 2001
  • Niet online

Vaan Banaan

Heeft ook Apache ontdekt

code:
1
2
3
4
5
CIDR:       3.0.0.0/8
RTechHandle: GET2-ORG-ARIN
RTechName:   General Electric Company 
RTechPhone:  +1-203-373-2962
RTechEmail:  nic.admin@ge.com

Maar daar heb je volgens mij niet zoveel aan.
Ik las ergens op het outpost forum iets over uPnP. Het zou misschien zoiets kunnen zijn wat de router naar je PC stuurt.
Misschien dat je daar iets kan vinden (in je router uPnP uitzetten, de Universal Plug and Play service op je PC uitzetten of zo)

500 "The server made a boo boo"


  • sjonnie100
  • Registratie: Januari 2008
  • Laatst online: 11-12-2020
He Vaan,

Ik had inderdaad de PNP van de router aan en had hem uitgezet.
Echter, de meldingen blijven regelmatig binnenkomen.

Sterker nog: Nu is er een IDP melding verschenen.
Weer met en vreemd IP adres en een 22 protocol.

http://members.home.nl/alcapino/IPD.jpg

Volgens Google kan dat Internet Datagram Protocol (IDP) zijn (meest waarschijnlijke), maar het staat ook voor Intrusion Detection and Protection.

Vraag blijft waarom ik ineens dit soort meldingen krijg en of het kwaad is of niet. :?

EDIT: van de website http://www.flukenetworks....rchresult.htm?mode=Header
heb ik de volgende info eruit geharkt wat IDP betreft, maar mij zegt het niet veel:

Table C-13. Parser Names, XNS Suite
Parser Name = IDP
Protocol Name = Internetwork Datagram Protocol

** Voor UNK kwam ik dit tegen, wat lijkt op een VOIP ding (Voice over IP stond boven de PDF:
Table 12-12. Audio Channel Details (continued)
RTCP Statistics Tab

RTCP Packet Count
Real-time Transport Control Protocol (RTCP) Packet Count.


Unk Count
Number of all other types of RTCP Reports seen for this stream.

Ik gebruik voipcheap. Ik houd het in de gaten of de UNK meldingen alleen met Voipcheap verschijnt.......

[ Voor 54% gewijzigd door sjonnie100 op 01-10-2008 06:15 . Reden: typo ]


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Tip: kijk de volgende keer even met het commando
netstat -a
welk proces verbinding probeert te maken

QnJhaGlld2FoaWV3YQ==


  • sjonnie100
  • Registratie: Januari 2008
  • Laatst online: 11-12-2020
Outpost zelf geeft gedetailleerd alle verbindingen weer. tevens krijg ik melding van elke verbinding binnen. Er zit niets vreemds tussen, ook niet als ik de logs nakijk (behalve die vreemde proto's dan).
Pagina: 1