Veel port scans op Telfort ADSL

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • MrKoen
  • Registratie: Maart 2001
  • Laatst online: 23-08 13:17
Sinds twee maanden heb ik bij m'n vader een Telfort ADSL2 lijn aan laten sluiten. Bij de aansluiting werd de wireless Zyxel P-2602HW-D3A geleverd. In het modem heb ik ingesteld dat bij security alerts ik direct een mailtje gestuurd krijg. Verder staan er geen poorten open in het modem en wordt er niks op de aansluiting gehost. Mijn vader heeft een IP adres in het netwerk block 195.240.0.0 - 195.240.7.255.

Nu sta ik er van verbaasd hoeveel port scans het modem detecteert. Vandaag in een tijdsbestek van 5 uur heb ik al zo'n 90 warnings binnen met de melding "ports scan UDP". En de afgelopen weken zijn het er bij elkaar al wel tegen de 1000. Aangezien het er zoveel worden, heb ik een programma geschreven die de meldingen automatisch parst en de whois gegevens van de netwerkeigenaar opvraagt. Het valt me daarbij op dat het vrijwel altijd verschillende IP adressen zijn en dat deze van over de hele wereld komen. Het zijn dus niet een paar hosts die fanatiek lopen te scannen. Nu weet ik best dat internet tegenwoordig geen heiligdom meer is, maar als ik het vergelijk met vier andere aansluitingen die ik monitor bij andere providers, dan valt het me op dat het bij Telfort echt extreem veel is.

Nu vraag ik me af:

1. Zijn er meer mensen met Telfort ADSL die dit constateren?
2. Kan het zijn dat het Zyxel modem iets al snel (onterecht) als port scan aan ziet? Van de andere kant, wat moeten hosts van over de hele wereld op het IP adres van mijn vaders aansluiting.. al is het maar om 1 packet te sturen.
3. Is er een bekende bug in de firmware van de Zyxel modems die Telfort gebruikt waar de port scanners zich mogelijk op richten?
4. Mijn vader gebruikt wel eens Skype. Nu weet ik uit ervaring dat Skype nog wel eens onverklaarbaar verbinding maakt met allerlei hosts over de hele wereld. Zou Skype hosts triggeren om verbinding te zoeken die resulteren in de port scan meldingen?

Ik hoop dat iemand de situatie voor mij kan verhelderen.

Acties:
  • 0 Henk 'm!

  • FatalError
  • Registratie: Juni 1999
  • Laatst online: 10-09 09:57
Wen eraan, dit is vrij normaal voor n willekeurige internetverbinding.

If it ain't broken, tweak it!


Acties:
  • 0 Henk 'm!

  • MrKoen
  • Registratie: Maart 2001
  • Laatst online: 23-08 13:17
Wel vreemd dat het bij Telfort dan zoveel is terwijl ik bij de vier andere verbindingen (waaronder ook consumenten ADSL) misschien 1 a 2 portscans per week heb.

Hoe sta je tegenover het (proberen) op de hoogte te stellen van de abuse van de netwerkeigenaar bij een portscan? Kansloos of niet geschoten is altijd mis? :)

Acties:
  • 0 Henk 'm!

  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 18:57
Kansloos, want volgens mij is het niet illegaal?

Acties:
  • 0 Henk 'm!

  • Kettrick
  • Registratie: Augustus 2000
  • Laatst online: 11:21

Kettrick

Rantmeister!

MrKoen schreef op zondag 14 februari 2010 @ 21:05:
Wel vreemd dat het bij Telfort dan zoveel is terwijl ik bij de vier andere verbindingen (waaronder ook consumenten ADSL) misschien 1 a 2 portscans per week heb.
Als het identieke modems zijn lijkt me dat onwaarschijnlijk, dit soort verkeer gaan totaal random.
Hoe sta je tegenover het (proberen) op de hoogte te stellen van de abuse van de netwerkeigenaar bij een portscan? Kansloos of niet geschoten is altijd mis? :)
Als je verder geen level hebt, ga je gang ;), maar als je ook maar *iets* te doen hebt zou ik er niet aan beginnen :P

Acties:
  • 0 Henk 'm!

  • Crazymonkey
  • Registratie: December 2009
  • Laatst online: 14:20

Crazymonkey

Gek als een aap ;)

Is redelijk normaal: Bij Online komt er dit uit :9

Actief: 1 dag, 1:16:42
tcp_port_scan 16
udp_port_scan 3

[ Voor 31% gewijzigd door Crazymonkey op 14-02-2010 21:15 . Reden: Spelfouten ]

Pagina: 1