Smurf-attack, iemand met een oplossing?

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Polen
  • Registratie: Juni 2009
  • Laatst online: 09-06 14:17
Wij hadden enige tijd wat last van kutinternet. Zelf konden we de fout niet vinden dus hebben we de router (Philips SNB5600) teruggebracht naar de winkel. Die gasten hebben 'm ff gecheckt en gezegd dat ze 'm gemaakt hebben.
Ok, zal allemaal wel. Sinds dat we 'm gebruiken hebben we last van smurf-attacks (maar kan ook zijn dat het al eerder was, aangezien we in de tussentijd een andere router hadden waar internet ook niet goed liep, maar daar zat geen eventlog bij), het gaat maar door.
Heb al verschillende dingen geprobeerd (continue andere wachtwoorden, draadloze netwerk onzichtbaar maken, filteren op mac-adres) om het te voorkomen, maar niks werkt.

Hier een kleine greep uit het eventlog:

2010-01-23 08:45:21 **Smurf** 0.0.0.0->> 192.168.1.101, Type:3, Code:13 (from WAN Inbound)
2010-01-23 08:44:08 **LAND** 95.**.**.***, 50961->> 95.**.**.***, 61514 (from WAN Inbound)
2010-01-23 08:19:58 sending ACK to 192.168.1.104
2010-01-22 21:43:13 sending OFFER to 192.168.1.102

En direct ook maar een hjt-log:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 9:31:13, on 23-1-2010
Platform: Unknown Windows (WinNT 6.01.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16385)
Boot mode: Normal

Running processes:
C:\Program Files (x86)\Windows Live\Messenger\msnmsgr.exe
C:\Program Files (x86)\DAEMON Tools Lite\daemon.exe
C:\Program Files (x86)\Steam\Steam.exe
C:\Program Files (x86)\Logitech\Logitech Vid\Vid.exe
C:\Windows\SysWOW64\rundll32.exe
C:\Program Files\Logitech\Logitech WebCam Software\LWS.exe
C:\Program Files (x86)\Common Files\Logishrd\LQCVFX\COCIManager.exe
C:\Program Files (x86)\Windows Live\Contacts\wlcomm.exe
C:\Program Files (x86)\iTunes\iTunes.exe
C:\Program Files (x86)\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceHelper.exe
C:\Program Files (x86)\Common Files\Apple\Mobile Device Support\bin\distnoted.exe
C:\Program Files (x86)\uTorrent\uTorrent.exe
C:\Program Files (x86)\Mobiola Web Camera 2 for S60 3rd Edition\BtCam.exe
C:\Users\*\Downloads\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
F2 - REG:system.ini: UserInit=userinit.exe
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files (x86)\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: Windows Live Aanmelden - Help - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files (x86)\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [P17RunE] RunDll32 P17RunE.dll,RunDLLEntry
O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files (x86)\Microsoft Office\Office12\GrooveMonitor.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files (x86)\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Program Files\Logitech\Logitech WebCam Software\LWS.exe" /hide
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files (x86)\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files (x86)\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKCU\..\Run: [Steam] "c:\program files (x86)\steam\steam.exe" -silent
O4 - HKCU\..\Run: [Logitech Vid] "C:\Program Files (x86)\Logitech\Logitech Vid\vid.exe" -bootmode
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETWORK SERVICE')
O4 - Startup: Logitech . Productregistratie.lnk = C:\Program Files\Logitech\Logitech WebCam Software\eReg.exe
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~2\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Verzenden naar OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~2\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: Verz&enden naar OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~2\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~2\MICROS~2\Office12\REFIEBAR.DLL
O13 - Gopher Prefix:
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files (x86)\Microsoft Office\Office12\GrooveSystemServices.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~2\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: AMD External Events Utility - Unknown owner - C:\Windows\system32\atiesrxx.exe (file missing)
O23 - Service: Mobiel Apple apparaat (Apple Mobile Device) - Apple Inc. - C:\Program Files (x86)\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Bonjour-service (Bonjour Service) - Apple Inc. - C:\Program Files (x86)\Bonjour\mDNSResponder.exe
O23 - Service: Creative Audio Engine Licensing Service - Creative Labs - C:\Program Files (x86)\Common Files\Creative Labs Shared\Service\CTAELicensing.exe
O23 - Service: Creative Audio Service (CTAudSvcService) - Creative Technology Ltd - C:\Program Files (x86)\Creative\Shared Files\CTAudSvc.exe
O23 - Service: Dragon Age: Origins - Content Updater (DAUpdaterSvc) - BioWare - C:\Program Files (x86)\Dragon Age\bin_ship\DAUpdaterSvc.Service.exe
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: ESET HTTP Server (EhttpSrv) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: ESET Service (ekrn) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\x86\ekrn.exe
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: LogMeIn Hamachi 2.0 Tunneling Engine (Hamachi2Svc) - LogMeIn Inc. - C:\Program Files (x86)\LogMeIn Hamachi\hamachi-2.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files (x86)\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod-service (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Process Monitor (LVPrcS64) - Logitech Inc. - C:\Program Files\Common Files\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: Nero BackItUp Scheduler 4.0 - Nero AG - C:\Program Files (x86)\Common Files\Nero\Nero BackItUp 4\NBService.exe
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: PnkBstrA - Unknown owner - C:\Windows\system32\PnkBstrA.exe
O23 - Service: PnkBstrB - Unknown owner - C:\Windows\system32\PnkBstrB.exe
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: SBSD Security Center Service (SBSDWSCService) - Safer Networking Ltd. - C:\Program Files (x86)\Spybot - Search & Destroy\SDWinSec.exe
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files (x86)\Common Files\Steam\SteamService.exe
O23 - Service: TeamViewer 5 (TeamViewer5) - TeamViewer GmbH - C:\Program Files (x86)\TeamViewer\Version5\TeamViewer_Service.exe
O23 - Service: @C:\Program Files (x86)\TuneUp Utilities 2010\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software - C:\Program Files (x86)\TuneUp Utilities 2010\TuneUpDefragService.exe
O23 - Service: TuneUp Utilities Service (TuneUp.UtilitiesSvc) - TuneUp Software - C:\Program Files (x86)\TuneUp Utilities 2010\TuneUpUtilitiesService64.exe
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)

--
End of file - 9917 bytes
toon volledige bericht
Mocht het helpen...


Virusscan leverde ook niks op.

M'n internet flipt 'm helemaal, dus het zou fijn zijn als dit opgelost kon worden. Iemand die mij hierbij kan helpen?
Op Google komt het probleem vaak voor, maar een oplossing heb ik nog nergens gevonden.

Acties:
  • 0 Henk 'm!

  • ik222
  • Registratie: Maart 2007
  • Niet online
Op zich zie je wel vaker van dat soort dingen op de WAN interface van je router voorbij komen. Je wilt niet weten hoeveel portscans en andere troep er dagelijks op mijn router voorbij komen. Over het algemeen is er niet veel aan de hand zolang je router het blokkeert. Ook dat je er last van hebt sinds dat je deze router hebt wijst erop dat deze router de binnenkomende troep iets anders identificeert maar het lijkt me niet iets om me zorgen over te maken.

Ik denk dan ook dat je het slechte internet los moet zien van die routerlogs. Maar heb je slecht internet op slechts 1 pc? Of hebben alle pc's in je netwerk er last van?

Acties:
  • 0 Henk 'm!

  • remco_k
  • Registratie: April 2002
  • Laatst online: 13:36

remco_k

een cassettebandje was genoeg

Zoals CyBeR in "gehackt of poging tot?" heel erg mooi kon zeggen:
Internetruis. Geen zorgen om maken.
Een betere bewoording bestaat volgens mij niet. :)
Het slechte internet moet je als los probleem behandelen en niet meteen in relatie brengen met grote smurf.

Maar, lees dit even: Wikipedia: Smurf attack
Is een vorm van een DoS aanval.
Het kan dus wel de oorzaak zijn van je trage internet. Een van de oplossingen is het uitzetten van het reageren op een ICMP packet (PING).
Details zou je in de manual van je router moeten kunnen vinden.
Zie pagina 25.

[ Voor 42% gewijzigd door remco_k op 23-01-2010 10:04 ]

Alles kan stuk.


Acties:
  • 0 Henk 'm!

  • Polen
  • Registratie: Juni 2009
  • Laatst online: 09-06 14:17
Maar we hebben er inmiddels twee weken last van op alle pc's. Daarnaast is de quote uit het eventlog ook een momentopname, het staat er redelijk vol mee.

[ Voor 5% gewijzigd door Polen op 23-01-2010 10:11 ]


Acties:
  • 0 Henk 'm!

  • remco_k
  • Registratie: April 2002
  • Laatst online: 13:36

remco_k

een cassettebandje was genoeg

Ik was precies m'n bericht nog aan het afmaken:
Maar, lees dit even: Wikipedia: Smurf attack
Is een vorm van een DoS aanval.
Het kan dus wel de oorzaak zijn van je trage internet. Een van de oplossingen is het uitzetten van het reageren op een ICMP packet (PING).
Details zou je in de manual van je router moeten kunnen vinden.
Zie pagina 25.

Alles kan stuk.


Acties:
  • 0 Henk 'm!

  • ik222
  • Registratie: Maart 2007
  • Niet online
Ik betwijfel ik eerlijk gezegd of heel die ICMP DoS (Smurf attack) er iets mee te maken heeft. In mijn ogen is dat namelijk echt puur een beetje internetruis waar je geen last van moet hebben. Neemt niet weg dat het inderdaad mogelijk wel een oorzaak zou kunnen zijn.

@TS: Gebruik je wireless toevallig?

Acties:
  • 0 Henk 'm!

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 11-06 18:44

Kabouterplop01

chown -R me base:all

haha een beetje ruis; met een goeie smurf kom je het internet nie meer op nie. Dan wordt heel je verbinding dichtgeperst.
Ik zit meer te denken aan hoe het zich uit.
zet je je router uit? (En weer aan als je gaat internetten) een DHCP request is nl een broadcast van source 0.0.0.0
echter waarom die gerouteerd wordt naar een 192.168 adres is me een raadsel (Dit is niet RFC compliant, maar niet verboden) tenzij jouw provider 192.168 adressen in zijn netwerk routeert(Misschien de DHCP server). Of zet je je pc uit en weer an als je die gaat gebruiken? (het lijkt dan alsof je kabels niet goe zitten (vanwege dat het van je WAN port komt))

Een smurf komt van source 0.0.0.0 (heel internet) naar een broadcast adres. je raadt het al de broadcast wordt doorgezet naar alle hosts in dat subnet en die geven weer antwoord naar het (gespoofde) reply adres. In dit geval 192.168. (Wat erg vreemd is, Broadcast wordt namelijk niet gerouteerd; alleen in geval van DHCP)

Die Land attack is erger. die zorgt ervoor dat er een loop ontstaat (Als dat jouw ip adres is dan zou dat je traagheid veroorzaken) Mocht dat een poort zijn die je hebt geopend (geforward) dan zou ik die eens dichtzetten en opnieuw testen. dit is waarsch je bittorrent port of niet?
Anyway, veel te technisch.

[ Voor 13% gewijzigd door Kabouterplop01 op 23-01-2010 11:39 ]


Acties:
  • 0 Henk 'm!

  • Orion84
  • Registratie: April 2002
  • Laatst online: 13:15

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Ik zie in je processes dat utorrent aanstaat. Heb je er ook last van als dat uitstaat (op alle pc's)? Want het zou me helemaal niks verbazen als dit gewoon weer een typisch gevalletje is van een router die het aantal connecties van torrentverkeer niet aankan.

Probeer ook eens of de verbinding ook brak is als je een PC direct aan het modem hangt, in plaats van achter de router (wel zorgen dat je windows up to date is en evt. een firewall draaien). Dan zou je eventueel ook nog een netwerksniffer kunnen installeren om te zien of er echt zoveel kwaadaardige pakketjes op je afkomen. Want aan die eventlog te zien is het niet bepaald de stortvloed die je zou verwachten bij een echte aanval, maar dat is ook een beetje afhankelijk van hoe die router dat logt.

Sowieso hebben die "aanvallen" - voor zover dat inderdaad niet gewoon internet ruis is - niks met je WLAN te maken aangezien ze vanaf buiten komen (WAN).

[ Voor 29% gewijzigd door Orion84 op 23-01-2010 11:41 ]

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


Acties:
  • 0 Henk 'm!

  • Polen
  • Registratie: Juni 2009
  • Laatst online: 09-06 14:17
Welgemeende excuses voor de late reactie, maar ben een tijd niet thuis geweest om het allemaal in de gaten te houden.

uTorrent is het blijkbaar niet, die staat nu ook niet aan, maar hij gaat weer flink te keer. Ik heb verder geen enkele poort open staan (laat ik het zo zeggen, bij access control, waar ik poorten open kan zetten, staat niks).

Het lijkt echter wel van één pc uit te komen. Wanneer de pc waar ik nu achter zit gaat draaien ontstaan de problemen (in het gehele netwerk).

En oja, ik maak op enkele pc's of andere internetbehoevende electronica gebruik van draadloos internet.

Wat opvalt is dat het downloaden met bijv. usenet wel gewoon door kan gaan op volle snelheid, maar ik niet kan browsen enz. (op volle snelheid downloaden is niet de oorzaak, aangezien het ook voorkomt wanneer er niks wordt gedownload).

[ Voor 16% gewijzigd door Polen op 28-01-2010 10:08 ]


Acties:
  • 0 Henk 'm!

  • Orion84
  • Registratie: April 2002
  • Laatst online: 13:15

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Als je gewoon full-speed kan blijven downloaden dan heeft het dus niks te maken met een of andere (d)DOS aanval die je netwerk plat legt denk ik zo.

Kan je de problemen die je hebt eens wat concreter omschrijven dan "hij gaat weer flink tekeer" en "mijn internet flipt"? Wat lukt er wel, wat lukt er niet, wat voor foutmeldingen krijg je te zien?

Wat je zou kunnen doen om een en ander te onderzoeken is eens aan de gang gaan met een netwerksniffer (wireshark bijvoorbeeld). Maar dan moet je wel een klein beetje een idee hebben van waar je naar kijkt, anders heeft dat weinig nut. Je zou eventueel een wireshark capture file hier kunnen posten (niet de inhoud, maar ff ergens online zetten en een linkje hier neerzetten).

En kijk even of het helpt om bepaalde programma's/processen af te sluiten. uTorrent was het schijnbaar niet, maar ik zie in die hjt log nog veel meer programma's actief die je niet per se nodig hebt om te testen of je internet stabiel is. Even alles wat niet nodig is een voor een afsluiten en kijken of je daarmee iets oplost.

[ Voor 18% gewijzigd door Orion84 op 28-01-2010 10:32 ]

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


Acties:
  • 0 Henk 'm!

  • Polen
  • Registratie: Juni 2009
  • Laatst online: 09-06 14:17
Ok ga ik doen.
Even de definities van 'flink tekeer gaan' en 'flippen':

Ik kan dan tijdelijk geen sites bezoeken, skype disconnect. De ene keer is dit gelijk weer over, de andere keer duurt het een kwartier of langer(maar ik kan het ook simpel oplossen door de router en modem van het stroom te halen)
Pagina: 1