DoS attack op mijn router??

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • Providentia
  • Registratie: Oktober 2011
  • Laatst online: 11-09 11:50
Beste allemaal,

Sinds een aantal weken valt mijn internet verbinding continu uit. Ik heb dan alleen nog locaal toegang tot mijn netwerk. Zodra ik disconnect en opnieuw verbind doet het internet het weer.

Nou kunnen daar uiteraard een heleboel oorzaken aan ten grondslag liggen maar ik kwam het volgende tegen in de log van mijn router:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
Jan 1 01:00:53  info     DSL up down log: DSL down.
2   Jan 1 01:01:07  info     DSL up down log: DSL up. Upstream 1038 kbps Downstream 22765 kbps, ADSL Type is ADSL_2plus .
3   Jan 1 01:01:19  info     NTP new time: October 04 19:54:01
4   Oct 4 19:11:24  alert    SYN,FIN ATTACK:SRC=121.216.10.125 DST=82.171.154.57 [last message repeated 5 times in 7 seconds]
5   Oct 4 21:11:35  alert    SYN,FIN ATTACK:SRC=121.216.10.125 DST=82.171.154.57
6   Oct 4 19:46:50  alert    SRC=218.212.104.160 DST=82.171.154.57 [last message repeated 1 times in 2 seconds]
7   Oct 4 21:46:53  alert    SYN_FLOODING ATTACK:SRC=83.176.244.119 DST=82.171.154.57
8   Oct 4 20:16:24  alert    SRC=2.96.254.173 DST=82.171.154.57
9   Oct 4 22:16:26  alert    SYN_FLOODING ATTACK:SRC=2.96.254.173 DST=82.171.154.57
10  Oct 4 20:16:27  alert    SRC=83.170.104.140 DST=82.171.154.57
11  Oct 4 22:16:27  alert    SYN_FLOODING ATTACK:SRC=67.250.66.80 DST=82.171.154.57
12  Oct 4 20:16:29  alert    SYN_FLOODING ATTACK:SRC=83.170.104.140 DST=82.171.154.57 [last message repeated 1 times in 4 seconds]
13  Oct 4 20:17:08  alert    SYN_FLOODING ATTACK:SRC=72.189.188.4 DST=82.171.154.57 [last message repeated 3 times in 3 seconds]
14  Oct 4 20:22:03  alert    SYN_FLOODING ATTACK:SRC=67.250.66.80 DST=82.171.154.57 [last message repeated 1 times in 1 seconds]
15  Oct 4 22:25:27  alert    SYN_FLOODING ATTACK:SRC=72.66.95.33 DST=82.171.154.57
16  Oct 4 20:25:27  alert    SRC=67.250.66.80 DST=82.171.154.57
17  Oct 4 22:25:28  alert    SYN_FLOODING ATTACK:SRC=72.66.95.33 DST=82.171.154.57
18  Oct 4 20:25:29  alert    SYN_FLOODING ATTACK:SRC=67.250.66.80 DST=82.171.154.57 [last message repeated 1 times in 1 seconds]
19  Oct 4 20:25:31  alert    SRC=115.134.218.204 DST=82.171.154.57
20  Oct 4 22:25:33  alert    SYN_FLOODING ATTACK:SRC=67.250.66.80 DST=82.171.154.57
21  Oct 4 20:25:34  alert    SRC=72.66.95.33 DST=82.171.154.57
22  Oct 4 22:25:35  alert    SYN_FLOODING ATTACK:SRC=115.134.218.204 DST=82.171.154.57
23  Oct 4 20:26:48  alert    SRC=72.66.95.33 DST=82.171.154.57
24  Oct 4 20:28:23  alert    SRC=173.77.26.2 DST=82.171.154.57
25  Oct 4 22:29:20  alert    SYN_FLOODING ATTACK:SRC=81.240.89.129 DST=82.171.154.57
26  Oct 4 20:29:21  alert    SRC=90.214.244.143 DST=82.171.154.57
27  Oct 4 22:29:27  alert    SYN_FLOODING ATTACK:SRC=81.240.89.129 DST=82.171.154.57
28  Oct 4 20:30:29  alert    SRC=115.134.218.204 DST=82.171.154.57
29  Oct 4 22:30:32  alert    SYN_FLOODING ATTACK:SRC=81.240.89.129 DST=82.171.154.57
30  Oct 4 20:31:17  alert    SYN_FLOODING ATTACK:SRC=72.66.95.33 DST=82.171.154.57 [last message repeated 3 times in 4 seconds]
31  Oct 4 22:32:25  alert    SYN_FLOODING ATTACK:SRC=90.214.244.143 DST=82.171.154.57
32  Oct 4 20:32:27  alert    SRC=72.66.95.33 DST=82.171.154.57
33  Oct 4 20:37:40  alert    SYN_FLOODING ATTACK:SRC=67.250.66.80 DST=82.171.154.57 [last message repeated 1 times in 2 seconds]
34  Oct 4 20:39:43  alert    SRC=81.240.89.129 DST=82.171.154.57
35  Oct 4 20:40:37  alert    SRC=81.240.89.129 DST=82.171.154.57
36  Oct 4 20:40:38  alert    SRC=67.197.151.76 DST=82.171.154.57
37  Oct 4 20:42:02  alert    SRC=67.250.66.80 DST=82.171.154.57
38  Oct 4 22:42:05  alert    SYN_FLOODING ATTACK:SRC=72.66.95.33 DST=82.171.154.57
39  Oct 4 20:49:51  alert    SRC=81.240.89.129 DST=82.171.154.57 [last message repeated 1 times in 2 seconds]
40  Oct 4 20:57:22  alert    SRC=81.240.89.129 DST=82.171.154.57
41  Oct 4 22:57:23  alert    SYN_FLOODING ATTACK:SRC=94.193.9.3 DST=82.171.154.57
42  Oct 4 20:57:24  alert    SRC=81.240.89.129 DST=82.171.154.57
43  Oct 4 22:57:25  alert    SYN_FLOODING ATTACK:SRC=94.193.9.3 DST=82.171.154.57
44  Oct 4 21:07:14  alert    SRC=94.193.9.3 DST=82.171.154.57
45  Oct 4 23:07:15  alert    SYN_FLOODING ATTACK:SRC=89.138.101.24 DST=82.171.154.57
46  Oct 4 21:07:16  alert    SRC=94.193.9.3 DST=82.171.154.57
47  Oct 4 23:07:17  alert    SYN_FLOODING ATTACK:SRC=89.138.101.24 DST=82.171.154.57


Ik gok dat die datum van 1 januari komt doordat ik de router heb gereset.

De rest spreekt voor zich.

Heb ik hier te maken met een DoS attack? en zo ja, hoe kan ik dit tegen gaan?
Verdere suggesties zijn natuurlijk ook welkom.

Nog even wat gegevens:
  • Telfort Plus internet 1 PC - Intel core 2 duo E2200 @ 2,20 ghz, 2 GB DDR3, Sitecom Wireless N Network PCI WL-181. 1 Laptop. - Ordinair samsung dingetje, ook verbonden via wifi. Zyxell P-2601HN(L)-F1 router. Voor de rest staan er geen apparaten aangesloten op de router (op mijn telefoon na HTC Desire S)
Alvast bedankt voor alle reacties!

p.s. ik moet zeggen dat ik erg zuig wat betreft welke programmeertaal dan ook, indien jullie een overzichtelijkere manier weten om dit log te posten hoor ik het graag!

[ Voor 0% gewijzigd door Koffie op 05-10-2011 15:21 . Reden: opmaak ]


Acties:
  • 0 Henk 'm!

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
Heb je niet iets van een torent-client oid draaien?

1 connect per seconde is niet echt een effectieve DoS?

Lijkt mij eerder dat je een p2p propje hebt draaien waarbij je router niet houdt van de inkomende verbindingen.
Dat er teveel connecties komen en je router maar in de stress schiet...

Acties:
  • 0 Henk 'm!

  • painkill
  • Registratie: December 2007
  • Laatst online: 11-09 22:41

painkill

Pain(k)(ill)

Verschillende ip's, weinig voor een echte aanval..
Ik kan voor 90% zeker zeggen dat het echt van een computer in jouw netwerk komt.
Dus waarschijnlijk torrent icm een router die dat niet leuk vind..

Zeker omdat de connectie weer goed is als jij een reset doet, het zal wel heel toevallig zijn als de ddos dan ook stopt.

Mijn SNES verzameling!


Acties:
  • 0 Henk 'm!

  • Frostbite
  • Registratie: Juni 2001
  • Laatst online: 27-08 00:03

Frostbite

🤦🏻‍♂️

🎮 Steam
💻 i5 6600k | 16Gb DDR4 | 500Gb + 120Gb SSD | 2Tb HD | Zotac AMP GTX1080 | Dell S2716DG | W10Pro
📱 Samsung Galaxy S22+


Acties:
  • 0 Henk 'm!

  • Providentia
  • Registratie: Oktober 2011
  • Laatst online: 11-09 11:50
painkill schreef op woensdag 05 oktober 2011 @ 00:08:
Verschillende ip's, weinig voor een echte aanval..
Ik kan voor 90% zeker zeggen dat het echt van een computer in jouw netwerk komt.
Dus waarschijnlijk torrent icm een router die dat niet leuk vind..

Zeker omdat de connectie weer goed is als jij een reset doet, het zal wel heel toevallig zijn als de ddos dan ook stopt.
Toen mijn internet begon uit te vallen was dat ook mijn eerste gok. Echter gebeurt het ook wanneer alle p2p programma's zijn uitgeschakeld (is trouwens alleen uTorrent).

Het internet heeft 7 maanden probleemloos gewerkt, en in die tijd heb ik ook veel gebruik gemaakt van p2p.
Er is ook niks veranderd in de opstelling / apparatuur.

Mocht je nog een andere suggestie hebben hoor ik het graag.

Acties:
  • 0 Henk 'm!

  • Providentia
  • Registratie: Oktober 2011
  • Laatst online: 11-09 11:50
Okee, misschien dat die log goed te verklaren is. Hebbe jullie nog andere ideeen waarom de verbinding dan steeds weg valt?

Acties:
  • 0 Henk 'm!

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
Providentia schreef op woensdag 05 oktober 2011 @ 00:13:
[...]
Toen mijn internet begon uit te vallen was dat ook mijn eerste gok. Echter gebeurt het ook wanneer alle p2p programma's zijn uitgeschakeld (is trouwens alleen uTorrent).
Hoelang is utorrent uitgeschakeld geweest?
Andere mensen willen ook spul downloaden bij jou, 10 minuten utorrent uitzetten stopt niet direct alle andere clients ter wereld die gehoord hebben dat jij deeltjes van torent x hebt.

Acties:
  • 0 Henk 'm!

  • painkill
  • Registratie: December 2007
  • Laatst online: 11-09 22:41

painkill

Pain(k)(ill)

lang genoeg gewacht nadat je de torrents hebt uitgezet?
Kan soms wel even duren voordat de router ze verwerkt heeft of beschermingsmaatregelen weer uit zet. (connectie afknijpen)

Mijn SNES verzameling!


Acties:
  • 0 Henk 'm!

  • Providentia
  • Registratie: Oktober 2011
  • Laatst online: 11-09 11:50
painkill schreef op woensdag 05 oktober 2011 @ 00:18:
lang genoeg gewacht nadat je de torrents hebt uitgezet?
Kan soms wel even duren voordat de router ze verwerkt heeft of beschermingsmaatregelen weer uit zet. (connectie afknijpen)
tja wat is lang genoeg? soms heb ik de hele dag geen torrent programma's aan staan en gebeurt het alsnog...

Acties:
  • 0 Henk 'm!

  • Providentia
  • Registratie: Oktober 2011
  • Laatst online: 11-09 11:50
painkill schreef op woensdag 05 oktober 2011 @ 00:18:
lang genoeg gewacht nadat je de torrents hebt uitgezet?
Kan soms wel even duren voordat de router ze verwerkt heeft of beschermingsmaatregelen weer uit zet. (connectie afknijpen)
Maar waarom zou het dan 7 maanden probleemloos werken, en opeens problemen geven?
Ik heb het niet over een verbinding die 1x per dag uit valt ofzo.. het gebeurt soms echt elke 5 minuten..

Acties:
  • 0 Henk 'm!

  • Ventieldopje
  • Registratie: December 2005
  • Laatst online: 10:43

Ventieldopje

I'm not your pal, mate!

Niet iemand die draadloos mee loopt te liften of malware/backdoor dat verbinding probeert te maken? Scan je computer eens op spyware en virussen zou ik zeggen als je zeker weet dat er geen torrent client draait.

www.maartendeboer.net
1D X | 5Ds | Zeiss Milvus 25, 50, 85 f/1.4 | Zeiss Otus 55 f/1.4 | Canon 200 f/1.8 | Canon 200 f/2 | Canon 300 f/2.8


Acties:
  • 0 Henk 'm!

  • painkill
  • Registratie: December 2007
  • Laatst online: 11-09 22:41

painkill

Pain(k)(ill)

Dan gok ik op een botnet wat op dat moment jouw internetverbinding nodig heeft..
Zie je ook wat aan het cpu verbruik?

Mijn SNES verzameling!


Acties:
  • 0 Henk 'm!

  • Providentia
  • Registratie: Oktober 2011
  • Laatst online: 11-09 11:50
painkill schreef op woensdag 05 oktober 2011 @ 00:26:
Dan gok ik op een botnet wat op dat moment jouw internetverbinding nodig heeft..
Zie je ook wat aan het cpu verbruik?
Je doelt dan op het cpu verbruik van de router neem ik aan?

Voor zover ik mij herinner gaf die rond de 60% aan, net nadat de verbinding werd verbroken..

Acties:
  • 0 Henk 'm!

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
Is er niet simpelweg een mede-huisgenoot / buurman oid die ook de internet connectie gebruikt? En die wel torrents blijft draaien?

Kijk bijv eens in de dhcp log naar de uitgegeven adressen, komt dat overeen met jouw pc's?

Acties:
  • 0 Henk 'm!

  • Frostbite
  • Registratie: Juni 2001
  • Laatst online: 27-08 00:03

Frostbite

🤦🏻‍♂️

Ik zou dan eerder in de router kijken welke adressen er zijn uitgedeeld voordat je de log bestanden moet doorspitten

🎮 Steam
💻 i5 6600k | 16Gb DDR4 | 500Gb + 120Gb SSD | 2Tb HD | Zotac AMP GTX1080 | Dell S2716DG | W10Pro
📱 Samsung Galaxy S22+

Pagina: 1