[Beveiligingsrisico] Enkele poorten sluiten

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Tot mijn verbazing staan enkele poorten op mijn modem open. Volgens een programma waarmee je poorten kan scannen zijn dit o.a. 23 en 21. Deze poorten zou ik graag dicht willen hebben, maar tot nu toe is dit niet gelukt. In mijn Windows firewall staan deze poorten niet als open geregistreerd. Sowieso staan er geen poorten in mijn firewall instellingen.

Op het internet wordt er gedviseerd om deze poorten in je firewall instellingen te dichten, maar zoals ik al zei; dit soort instellingen kan ik niet vinden. Kunnen deze poorten gewoon gesloten worden zonder allerlei vreemde poort programma's te downloaden?

Of kan (poort 23) alleen gesloten worden door telnet te verwijderen?

[ Voor 4% gewijzigd door Verwijderd op 17-03-2009 17:29 ]


Acties:
  • 0 Henk 'm!

  • CodeCaster
  • Registratie: Juni 2003
  • Niet online

CodeCaster

Can I get uhm...

Volgens mij mis je iets.

Poorten staan "open" als er op geluisterd wordt door een draaiend programma. Dus het aanwezig zijn van telnet.exe op je XP-client zorgt er niet voor dat er op poort 23 geluisterd wordt! Je kunt met dit programma verbinding maken naar andere computers, maar ook op andere poorten dan 23.

Hoe bedoel je nu dat er poorten op je modem open staan, en hoe kom je hier bij? Het zou kunnen dat er intern op deze poorten geluisterd wordt op je modem, voor firmware-upgrades en management. Zolang de modem niet op het externe adres luistert kan dit geen kwaad.

https://oneerlijkewoz.nl
Op papier is hij aan het tekenen, maar in de praktijk...


Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Ga maar eens kijken of je ergens (remote) beheerfunctionaliteit hebt staan in je Router/modem Userinterface.

poort 21 is FTP, meestal voor firmware uploads en 23 is telnet voor command line management van je router.

Als je een Zyxel hebt dan kun je die ook instellen dat ze niet vanaf de internet zijde gebruikt kunnen worden (en dan zijn de ports ook niet meer zichtbaar).

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ik ben te weten gekomen dat deze poorten open staan door mijn externe IP in een poortscan programma in te tikken. Die geeft aan dat er enkele poorten open staan, waaronder 21 en 23.

Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Nu online

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Heb je al eens getest om met een ftp client of telnet of een poortscanner een connectie naar die poorten te openen? Wat krijg je voor informatie terug?

Kun je de output van "netstat -a" eens posten?

[ Voor 14% gewijzigd door Bor op 17-03-2009 19:21 ]

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

Verwijderd

Met welk programma heb je gescanned? Probeer anders eens met nmap:

nmap -sS -sV [target]

Dan krijg je de serviceses terug.

Acties:
  • 0 Henk 'm!

Verwijderd

^^ nmap is voor linux standaard, voor windows apart te installeren dus waarschijnlijk beschikt TS hier niet over.
post eens de output van netstat -ano (eerst start->uitvoeren->cmd zodat je het command prompt venster hebt).
met deze output kan je onmiddellijk via de pid in het taakvenster zien welke programma's met welke poorten geassocieerd zijn.
vele online scanners melden onterecht dat er aantal dingen open staan, over welke site hebben we het hier?

Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op dinsdag 17 maart 2009 @ 17:40:
Ik ben te weten gekomen dat deze poorten open staan door mijn externe IP in een poortscan programma in te tikken. Die geeft aan dat er enkele poorten open staan, waaronder 21 en 23.
Dat is dus op je modem/router, niet op je PC.
Als je geen portforwardings hebt ingesteld staan (gezien je andere topic Via mijn modem naar mijn harde schijf zou je dat eens moeten nakijken) zijn dat de maintenance poortjes van je router.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Hmm ja het is de modem. Ik zal eens in de interface gaan kijken of forwarding uit staat. In mijn netstat -a staan geen telnet -en FTP poorten erbij. Waarschijnlijk zijn ze dan toch dicht.

Ook heb ik UPnP in de router uitgeschakeld waardoor er overbodige poorten gesloten zijn.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Even een terugblik.. :P

In de webinterface van mijn SpeedTouch modem staan geen opties om remote beheer van de modem aan/uit te schakelen. Hierdoor kom ik tot de volgende conclusies:

1) De modem niet vanaf een externe locatie beheerd kan worden

2) De modem kan wél vanaf een externe locatie beheerd worden, maar dit niet niet terug te vinden is in de webinterface. Waarschijnlijk is dit voor ISP personeel bedoeld tijdens klantenservice. In dit geval kan de klant niet zelf remote beheer uitzetten.

Er staan echter wel een paar poorten open (23, 20). nmap -sV -sS EXTERNE-IP laat dit zien. Maar dit heb ik vanuit mijn LAN gescand, van binnenuit dus. Als deze poorten ook open blijken te zijn vanaf een remote locatie, hoe kan ik deze sluiten?

Acties:
  • 0 Henk 'm!

Verwijderd

Verwijderd schreef op zondag 24 januari 2010 @ 01:17:

Er staan echter wel een paar poorten open (23, 20). nmap -sV -sS EXTERNE-IP laat dit zien. Maar dit heb ik vanuit mijn LAN gescand, van binnenuit dus.
En waarom heb je dat dan niet van buitenaf gedaan?
Als deze poorten ook open blijken te zijn vanaf een remote locatie, hoe kan ik deze sluiten?
Die poorten staan echt niet open als je niets bijzonders hebt geconfigureerd. En dan nog. Je hebt toch een degelijk wachtwoord hoop ik?

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Verwijderd schreef op zondag 24 januari 2010 @ 02:12:
[...]

En waarom heb je dat dan niet van buitenaf gedaan?
Dat staat in verschillende TOS van veel ISP's. Het verkeer die je dan genereert zal vrijwel meteen opvallen.
Die poorten staan echt niet open als je niets bijzonders hebt geconfigureerd. En dan nog. Je hebt toch een degelijk wachtwoord hoop ik?
Ik heb niks geconfigureerd. Maar ik zit dus aan mijn vorige optie 2 te denken; die poorten werden bij de ISP opengezet. In dat geval wil ik deze gaan sluiten. Want zoveel gebruik van klantenservice maak ik ook weer niet.

[ Voor 4% gewijzigd door Verwijderd op 24-01-2010 11:33 ]


Acties:
  • 0 Henk 'm!

  • CodeCaster
  • Registratie: Juni 2003
  • Niet online

CodeCaster

Can I get uhm...

Verwijderd schreef op zondag 24 januari 2010 @ 02:12:
Die poorten staan echt niet open als je niets bijzonders hebt geconfigureerd. En dan nog. Je hebt toch een degelijk wachtwoord hoop ik?
Die poorten staan wel degelijk open bij ADSL, KPN kan daar nieuwe configuraties over pushen. Dit was in ieder geval zo bij de oude Speedtouch 516.

[ Voor 7% gewijzigd door CodeCaster op 24-01-2010 11:34 ]

https://oneerlijkewoz.nl
Op papier is hij aan het tekenen, maar in de praktijk...


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
CodeCaster schreef op zondag 24 januari 2010 @ 11:32:
[...]

Die poorten staan wel degelijk open bij ADSL, KPN kan daar nieuwe configuraties over pushen.
Klopt, dat gaat over PPTP. Die poort staat ook open (1721 zo uit mijn hoofd.)

Maar telnet en ftp poorten staan dus ook open. En ik vind nergens een optie in de webinterface om deze te sluiten.

[ Voor 16% gewijzigd door Verwijderd op 24-01-2010 11:36 ]


Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Verwijderd schreef op zondag 24 januari 2010 @ 11:31:
[...]


Dat staat in verschillende TOS van veel ISP's. Het verkeer die je dan genereert zal vrijwel meteen opvallen.
Neehoor, dat merkt niemand. Bovendien is het je goed recht je eigen spullen te scannen.

Maar goed, speedtouches hebben naar buiten in principe niets open staan (als je geen UPnP-achtige dingen doen). Maar als je van binnenuit scant krijg je wel resultaten ja.

CodeCaster: er worden geen configuraties naar speedtouches gepusht, zover mij bekend. Dat wordt door 't modem zelf met tftp gedaan.

[ Voor 12% gewijzigd door CyBeR op 24-01-2010 11:35 ]

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
CyBeR schreef op zondag 24 januari 2010 @ 11:34:
[...]


Neehoor, dat merkt niemand. Bovendien is het je goed recht je eigen spullen te scannen.
Dat kan wel eens verschillen per ISP. Maar in het algemeen zijn ze daar heel voorzichtig mee (logisch). Want een scan poging kan een eerste stap zijn in een hack poging.

Bovendien zijn de packets die je over de WAN stuurt, die dus in het netwerk van een bepaalde ISP ontstaan, als een DoS aanval kunnen worden gezien.

Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Verwijderd schreef op zondag 24 januari 2010 @ 11:40:
[...]


Dat kan wel eens verschillen per ISP. Maar in het algemeen zijn ze daar heel voorzichtig mee (logisch). Want een scan poging kan een eerste stap zijn in een hack poging.

Bovendien zijn de packets die je over de WAN stuurt, die dus in het netwerk van een bepaalde ISP ontstaan, als een DoS aanval kunnen worden gezien.
Geloof me, niemand die er iets om geeft.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

Verwijderd

TS, heb je al geprobeerd van buitenaf te laten scannen om zeker te weten dat je poorten echt bereikbaar zijn?
Dat kan bijv. via https://www.grc.com/x/ne.dll?bh0bkyd2

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Verwijderd schreef op zondag 24 januari 2010 @ 12:34:
TS, heb je al geprobeerd van buitenaf te laten scannen om zeker te weten dat je poorten echt bereikbaar zijn?
Dat kan bijv. via https://www.grc.com/x/ne.dll?bh0bkyd2
Volgens Shields Up zijn er geen FTP en TELNET poorten open. Maar in hoeverre kan ik die resultaten vertrouwen..

Acties:
  • 0 Henk 'm!

  • swbr
  • Registratie: Maart 2009
  • Laatst online: 20-09 14:20
Simpele manier om te kijken of die poorten echt openstaan aan de buitenkant is om vanaf een extern systeem (pc van een vriend/ouders/school/etc.) vanaf een command prompt het volgende uit te voeren:

telnet <jouw externe ip adres> <poortnummer>

Krijg je iets als connection refused/timed out, dan staat die poort waarschijnlijk dicht, krijg je een andere reactie (meestal iets van een versie banner ofzo) dan staat die poort open. Zolang er geen protocol check door een firewall gedaan wordt, is dat een behoorlijk betrouwbare manier om te testen.

Maar als Shields Up aangeeft dat die poorten niet open staan, dan kun je d'r gevoeglijk van uit gaan dat ze ook echt dicht zitten.

If you try and take a cat apart to see how it works, the first thing you have on your hands is a non-working cat. -DNA


Acties:
  • 0 Henk 'm!

Verwijderd

Antaresje schreef op zondag 24 januari 2010 @ 17:47:
Simpele manier om te kijken of die poorten echt openstaan aan de buitenkant is om vanaf een extern systeem (pc van een vriend/ouders/school/etc.) vanaf een command prompt het volgende uit te voeren:

telnet <jouw externe ip adres> <poortnummer>

Krijg je iets als connection refused/timed out, dan staat die poort waarschijnlijk dicht, krijg je een andere reactie (meestal iets van een versie banner ofzo) dan staat die poort open. Zolang er geen protocol check door een firewall gedaan wordt, is dat een behoorlijk betrouwbare manier om te testen.
Dat lijkt mij een behoorlijk onjuiste aanname.
Er kan namelijk prima een poort in de firewall van de router open staan, zónder dat er een server of ander programma op de router en/of achterhangende pc draait om te beantwoorden aan requests die op die betreffende poort binnen komen.
Kan dus prima zijn dat je op die manier test, geen reactie of banner o.i.d. krijgt, maar de poort toch wagenwijd open staat voor de buitenwereld.

Zover ik weet kun je behoorlijk vertrouwen op Shields Up. Staat daar een poort open dan kun je er m.i. van uit gaan dat 'ie ook echt open staat, staat 'ie als closed dan is de poort gesloten, maar wel te zien van buitenaf, en staat 'ie als stealth bestempeld dan is hij niet te zien en zit je (redelijk) safe.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Verwijderd schreef op zondag 24 januari 2010 @ 22:00:
[...]

en staat 'ie als stealth bestempeld dan is hij niet te zien en zit je (redelijk) safe.
Dat is dus inderdaad het geval bij mij, stealth.

Acties:
  • 0 Henk 'm!

  • swbr
  • Registratie: Maart 2009
  • Laatst online: 20-09 14:20
Verwijderd schreef op zondag 24 januari 2010 @ 22:00:
[...]


Dat lijkt mij een behoorlijk onjuiste aanname.
Er kan namelijk prima een poort in de firewall van de router open staan, zónder dat er een server of ander programma op de router en/of achterhangende pc draait om te beantwoorden aan requests die op die betreffende poort binnen komen.
Kan dus prima zijn dat je op die manier test, geen reactie of banner o.i.d. krijgt, maar de poort toch wagenwijd open staat voor de buitenwereld.
Ok, met telnet kun je inderdaad voornamelijk iets zeggen of er een service luistert op een bepaalde poort, maar volgens mij is dat precies wat TS wil weten. Het gaat niet over portforwarding, het gaat hem erom of er services op z'n router draaien die op het WAN ip luisteren.

Ik probeer ook niet te zeggen dat telnet de moeder aller portscanners is, maar onderschat niet de kracht van een simpel tooltje dat op zo'n beetje elk systeem aanwezig is.

If you try and take a cat apart to see how it works, the first thing you have on your hands is a non-working cat. -DNA


Acties:
  • 0 Henk 'm!

  • apollo13
  • Registratie: Oktober 2003
  • Laatst online: 00:44
Wat je ook nog even kan proberen is dit progje: http://www.grc.com/lt/leaktest.htm

apollo13

Pagina: 1