DDoS aanval, oorzaak Skype?

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • mkools24
  • Registratie: Januari 2004
  • Laatst online: 20-05-2021
Ik heb al een week last van ddos aanvallen op mijn thuisverbinding. De aanvallen worden meestal uitgevoerd door DNS servers, met als source poort 53. Dit zijn er tientallen waardoor mijn verbinding (60 mbit) al snel dichtslipt.

Een ander soort aanval kwam over poort 80 heen, deze had niet veel bandbreedte maar dit waren dusdanig veel connecties (waarschijnlijk spoofed IPs) dat mijn router naar 100% cpu load ging met als gevolg dus wederom een uitvallende verbinding. De aanvallen hadden zelfs als gevolg dat mijn kabelmodem zichzelf regelmatig resette, ik dacht dus in eerste instantie aan een defecte modem of een storing bij Ziggo.

Een tijdelijke oplossing leek om het MAC adres in mij router aan te passen en de kabelmodem te resetten waarna ik een nieuw dynamisch IP van Ziggo kreeg. Echter, 5 minuten later werd ik wederom aangevallen, de aanvaller wist dus keer op keer mijn IP adres te achterhalen, ook al had ik dus net een nieuwe gekregen.

Toen ben ik eens gaan zoeken op internet en las ik ineens dit:

http://www.geekosystem.com/skype-exploit-ip/

Nu is dat van April 2012, dus je zou denken dat ze dat inmiddels wel gefixed hebben. Ik weet ook niet of dat zo is want ik durf eigenlijk niet meer op Skype te komen om het te proberen, sterker nog ik heb Skype verwijdert en heb weer MSN terug geinstalleerd.

Dit is dus kut want ik kan nu dus niet meer Skypen, tenzij ik een VPN verbinding gebruik maar dan wordt die VPN server misschien weer geddost.

Dus voor wie Skype gebruikt en altijd online is, je IP gegevens liggen op straat je bent gewaarschuwd en ik zou dan ook afraden om nog langer Skype te gebruiken tot dit is opgelost.

Even voor de duidelijkheid dus, je hoeft niet eens een invite te sturen, je kan gewoon iemand toevoegen en als hij/zij online is heb je gelijk het IP adres. Daarna annulleer je de invite.

Acties:
  • 0 Henk 'm!

  • mkools24
  • Registratie: Januari 2004
  • Laatst online: 20-05-2021
Ik zie trouwens net dat er ook een nieuwsbericht van is hier:

nieuws: Onderzoekers: ip-adressen Skype-gebruikers liggen op straat

Leuk dus dat MS mij forceert om vanaf Maart over te stappen maar dan moeten ze wel dit probleem eerst fixen lijkt me.

[ Voor 20% gewijzigd door mkools24 op 17-01-2013 00:10 ]


Acties:
  • 0 Henk 'm!

  • zetje01
  • Registratie: Augustus 1999
  • Laatst online: 10:05
Stel nou dat je gelijk hebt, dat echt jouw verbinding wordt dichtgetrokken door onbekende aanvallers van buiten, dan bel je toch gewoon je provider en meld hun dat de verbinding waar je voor hebt betaald onbruikbaar is?
(ik denk trouwens dat je je vergist)

Acties:
  • 0 Henk 'm!

  • Compizfox
  • Registratie: Januari 2009
  • Nu online

Compizfox

Bait for wenchmarks

mkools24 schreef op donderdag 17 januari 2013 @ 00:04:
Dus voor wie Skype gebruikt en altijd online is, je IP gegevens liggen op straat je bent gewaarschuwd en ik zou dan ook afraden om nog langer Skype te gebruiken tot dit is opgelost.
Ik krijg het idee dat je niet precies snapt hoe de boel in elkaar zit.

Je IP-adres is zichtbaar, so what? Je gegevens liggen sowieso op straat. Je IP-address is namelijk zichtbaar voor elke server waarnaar je een request doet. Als je dus bijvoorbeeld naar mijn fotosite (photos.tuxplace.nl :P) gaat, kan ik heel mooi in mijn Apache logs zien wat jouw IP-adres is. Als jij een lookup doet op mijn hierboven genoemd domein, kom je trouwens net zo goed op mijn IP uit. Dat is ook nodig, want anders kan jouw PC niet met mijn server connecten, mocht je mijn foto's willen bekijken ;)
Als jij een mail naar mij stuurt kan ik de header doorpluizen en daar je IP-adres uitvissen.
Ik denk dat alle modjes hier ook jouw IP-adres kunnen zien zodat ze je erop kunnen bannen ;)

Het is niet dat je gehackt wordt zodra iemand dat 'geheime nummertje' te zien krijgt of zo. :+

Hoe weet je trouwens dat het een DDoS is?

[ Voor 67% gewijzigd door Compizfox op 17-01-2013 00:26 ]

Gewoon een heel grote verzameling snoertjes


Acties:
  • 0 Henk 'm!

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
Het probleem hiermee is gewoon inherent aan p2p / direct-chatten.

Aangezien iedereen blind een ip-adres kan verzinnen en dat kan gaan ddossen is de kans vrij klein dat het een onbekende is.
Is het echter een bekende dan kan die ook via http-logs (web-icon hier uploaden bijv) of direct-file transfer in msn of emailheader of ... of ... of ... je ip-adres achterhalen.

Niet meer skypen werkt leuk voor misschien een dag, daarna heeft de aanvaller een andere methodiek bedacht om jouw ip-adres te achterhalen.

Je ip-adres wordt linksom en rechtsom door je computer overal over het internet gegooid, dat kan je niet tegenhouden. Die ene extra keer via skype maakt imho ook niets extras uit (of je aanvaller moet echt een one-trick pony zijn)

Acties:
  • 0 Henk 'm!

  • LnC
  • Registratie: Juni 2005
  • Laatst online: 24-03 20:32

LnC

The offending line...

Probeer eens met Whireshark je verkeer uit te pluizen. En met Process Explorer kan je kijken wat er allemaal draait en doet.

Acties:
  • 0 Henk 'm!

  • Stroopwafels
  • Registratie: September 2009
  • Laatst online: 18-07 19:06
Dit probleem is al tijden bekend bij Skype. Maar zo werkt Skype gewoon.

Ik gebruik dit voor Skype.
Hiervoor heb je een VPS server nodig met SSH toegang.

Acties:
  • 0 Henk 'm!

  • mkools24
  • Registratie: Januari 2004
  • Laatst online: 20-05-2021
zetje01 schreef op donderdag 17 januari 2013 @ 00:10:
Stel nou dat je gelijk hebt, dat echt jouw verbinding wordt dichtgetrokken door onbekende aanvallers van buiten, dan bel je toch gewoon je provider en meld hun dat de verbinding waar je voor hebt betaald onbruikbaar is?
(ik denk trouwens dat je je vergist)
Ik vergis me niet ;) Ik heb Windump draaien en ik zie massaal verkeer binnenkomen. Ook in m'n task manager zie je dat mijn gigabit connectie voor 6% dichtzit op het moment dat ik geen internet meer heb.

Ik heb Skype nu gedeinstalleerd, mac adres aangepast, nieuw IP gekregen en nergens last meer van :)

Zie je al voor je dat ik hier de Ziggo helpdesk voor ga bellen? :P

Acties:
  • 0 Henk 'm!

  • mkools24
  • Registratie: Januari 2004
  • Laatst online: 20-05-2021
Compizfox schreef op donderdag 17 januari 2013 @ 00:13:
[...]
Ik krijg het idee dat je niet precies snapt hoe de boel in elkaar zit.

Je IP-adres is zichtbaar, so what? Je gegevens liggen sowieso op straat. Je IP-address is namelijk zichtbaar voor elke server waarnaar je een request doet. Als je dus bijvoorbeeld naar mijn fotosite (photos.tuxplace.nl :P) gaat, kan ik heel mooi in mijn Apache logs zien wat jouw IP-adres is. Als jij een lookup doet op mijn hierboven genoemd domein, kom je trouwens net zo goed op mijn IP uit. Dat is ook nodig, want anders kan jouw PC niet met mijn server connecten, mocht je mijn foto's willen bekijken ;)
Als jij een mail naar mij stuurt kan ik de header doorpluizen en daar je IP-adres uitvissen.
Ik denk dat alle modjes hier ook jouw IP-adres kunnen zien zodat ze je erop kunnen bannen ;)

Het is niet dat je gehackt wordt zodra iemand dat 'geheime nummertje' te zien krijgt of zo. :+

Hoe weet je trouwens dat het een DDoS is?
Ik weet dat het een DDoS is omdat mijn gameservers maandenlang zijn aangevallen met dezlefde methodiek, DNS reflection attacks over source poort 53. Dat heb ik laten filteren door de colo provider en nu was dus mijn thuisverbinding de lul.

Bovendien kreeg ik een mailtje van een onbekend persoon welke verstuurd was via het Tor netwerk iets in de trend van: Haha do you have a little bit connection problems? Looks like you need to find yourself a new ISP.

Dus ja ik ben wel redelijk overtuigt dat het om een aanval gaat ;) Enneh natuurlijk ligt je IP overal op straat maar ik kan niet zomaar zeggen ik wil nu even het IP van mijn oom, of van een kennis achterhalen. Dat is vrij moeilijk om te doen maar heel makkelijk als die persoon online is met Skype. Jij kan mijn IP wel zien in je apache logs maar je kunt er geen persoon aan koppelen, met Skype kan dat dus wel.

[ Voor 3% gewijzigd door mkools24 op 17-01-2013 17:14 ]


Acties:
  • 0 Henk 'm!

  • mkools24
  • Registratie: Januari 2004
  • Laatst online: 20-05-2021
Stroopwafels schreef op donderdag 17 januari 2013 @ 13:01:
Dit probleem is al tijden bekend bij Skype. Maar zo werkt Skype gewoon.

Ik gebruik dit voor Skype.
Hiervoor heb je een VPS server nodig met SSH toegang.
Dank :) Ik zal hier eens naar kijken

Acties:
  • 0 Henk 'm!

  • Compizfox
  • Registratie: Januari 2009
  • Nu online

Compizfox

Bait for wenchmarks

mkools24 schreef op donderdag 17 januari 2013 @ 17:13:
[...]


Ik weet dat het een DDoS is omdat mijn gameservers maandenlang zijn aangevallen met dezlefde methodiek, DNS reflection attacks over source poort 53. Dat heb ik laten filteren door de colo provider en nu was dus mijn thuisverbinding de lul.

Bovendien kreeg ik een mailtje van een onbekend persoon welke verstuurd was via het Tor netwerk iets in de trend van: Haha do you have a little bit connection problems? Looks like you need to find yourself a new ISP.
Aha. Dat is wel redelijk obvious ja :P
Dus ja ik ben wel redelijk overtuigt dat het om een aanval gaat ;) Enneh natuurlijk ligt je IP overal op straat maar ik kan niet zomaar zeggen ik wil nu even het IP van mijn oom, of van een kennis achterhalen. Dat is vrij moeilijk om te doen maar heel makkelijk als die persoon online is met Skype. Jij kan mijn IP wel zien in je apache logs maar je kunt er geen persoon aan koppelen, met Skype kan dat dus wel.
Daar heb je gelijk in. Maar is het dan niet voldoende om de attacker uit je contactenlijst van Skype te halen?

Gewoon een heel grote verzameling snoertjes


Acties:
  • 0 Henk 'm!

  • Sleepkever
  • Registratie: Juni 2007
  • Laatst online: 18-07 19:48
IP achterhalen van de andere in MSN was ook easy. Filentransfer starten == IP's uitwisselen.

Maar is het hier niet denkbaarder dat het IP van jou via die gameserver gelekt is? Aangezien dat de target lijkt te zijn en dat geblocked is zijn ze daarna misschien achter je huisadres aangegaan?

Sowieso een beetje kansloos verhaal. Wat wil je bereiken met een thuisadres DDosen dan? Scriptkiddy punten?

Acties:
  • 0 Henk 'm!

  • mkools24
  • Registratie: Januari 2004
  • Laatst online: 20-05-2021
Compizfox schreef op donderdag 17 januari 2013 @ 17:39:
[...]
Aha. Dat is wel redelijk obvious ja :P

[...]

Daar heb je gelijk in. Maar is het dan niet voldoende om de attacker uit je contactenlijst van Skype te halen?
Nee want het hoeft geen contact te zijn, bij MSN bijv. kun je met netstat oid ook wel het IP zien als je idd file transfer start oid. Maar bij skype download je een debug versie, je voegt een contact toe maar je stuurt nooit de invite, dus je voegt toe en dan annulleer je, vervolgens komt het IP van die contact in je debug log.

Acties:
  • 0 Henk 'm!

  • mkools24
  • Registratie: Januari 2004
  • Laatst online: 20-05-2021
Sleepkever schreef op donderdag 17 januari 2013 @ 17:42:
IP achterhalen van de andere in MSN was ook easy. Filentransfer starten == IP's uitwisselen.

Maar is het hier niet denkbaarder dat het IP van jou via die gameserver gelekt is? Aangezien dat de target lijkt te zijn en dat geblocked is zijn ze daarna misschien achter je huisadres aangegaan?

Sowieso een beetje kansloos verhaal. Wat wil je bereiken met een thuisadres DDosen dan? Scriptkiddy punten?
Ja het is behoorlijk kansloos dat zeker maar de figuur die dit doet is er al maanden mee bezig, ik heb allerlei soorten aanvallen al gehad, smurf attack, dns attack, apache slowloris en ga zo maar door.

Via gameservers zou wel kunnen maar dan moet je iig zelf ook spelen. En ik denk niet als ik een gameserver join dat iemand anders mijn IP kan zien met netstat (die ook in het spel zit) want alle communcatie bij een gameserver is puur client <-> server (denk ik).

Acties:
  • 0 Henk 'm!

  • ongekend41
  • Registratie: September 2007
  • Laatst online: 15-07 15:18

ongekend41

Division Brabant

mkools24 schreef op donderdag 17 januari 2013 @ 20:16:

Via gameservers zou wel kunnen maar dan moet je iig zelf ook spelen. En ik denk niet als ik een gameserver join dat iemand anders mijn IP kan zien met netstat (die ook in het spel zit) want alle communcatie bij een gameserver is puur client <-> server (denk ik).
Beetje afhankelijk van het spel en de server config. Bij bijvoorbeeld Call of Roma (free to play MMORPG) kan (of iig kon) je met Wireshark alle ip adressen van de spelers op die server achterhalen én de gebruikte mailadressen.

Heb je eigenlijk een idee waar je de dader zou moeten zoeken? Het lijkt er op dat hij/zij specifiek jou moet hebben, dan zal er ws wel een reden voor zijn.

nope


Acties:
  • 0 Henk 'm!

  • mkools24
  • Registratie: Januari 2004
  • Laatst online: 20-05-2021
ongekend41 schreef op donderdag 17 januari 2013 @ 21:11:
[...]


Beetje afhankelijk van het spel en de server config. Bij bijvoorbeeld Call of Roma (free to play MMORPG) kan (of iig kon) je met Wireshark alle ip adressen van de spelers op die server achterhalen én de gebruikte mailadressen.

Heb je eigenlijk een idee waar je de dader zou moeten zoeken? Het lijkt er op dat hij/zij specifiek jou moet hebben, dan zal er ws wel een reden voor zijn.
Ik weet eigenlijk alleen dat het Roemeen is meer niet, ik heb ook een keer zijn IP gehad maar hij heeft elke dag wel weer een andere, zwaar dynamisch. Ik heb zijn provider ook al een keer gemailed maar die wilde bewijzen zien dmv logfiles, maarja de aanvallen kwamen van externe servers dus tot op heden kan ik niet bewijzen dat hij erachter zit (Het is toch al een beetje apenland en de ISPs daar zijn ook niet echt behulpzaam).

En naja het kan iedereen zijn, wij runnen ontzettend veel gameservers en er worden altijd wel gasten gebanned of gekickt, je hebt sowieso met een jong publiek te maken die al snel naar dat soort dingen grijpen wanneer ze zich onterecht bejegend voelen. Hoort erbij denk ik :)

Acties:
  • 0 Henk 'm!

  • LnC
  • Registratie: Juni 2005
  • Laatst online: 24-03 20:32

LnC

The offending line...

mkools24 schreef op donderdag 17 januari 2013 @ 21:22:
[...]


Ik weet eigenlijk alleen dat het Roemeen is meer niet, ik heb ook een keer zijn IP gehad maar hij heeft elke dag wel weer een andere, zwaar dynamisch. Ik heb zijn provider ook al een keer gemailed maar die wilde bewijzen zien dmv logfiles, maarja de aanvallen kwamen van externe servers dus tot op heden kan ik niet bewijzen dat hij erachter zit (Het is toch al een beetje apenland en de ISPs daar zijn ook niet echt behulpzaam).
Zullen we het netjes houden? Voordat een mod langskomt en er een slot opgooid.

Acties:
  • 0 Henk 'm!

  • Amanush
  • Registratie: Mei 2012
  • Laatst online: 18-06 09:30

Amanush

Saai persoon.

Hoezo, voelt de mod zich aangesproken als aap in apenland?

Ga tot de luiaard, gij mier! Zie haar wegen en wordt wijs.

Pagina: 1