Vreemde "Intrusions" in het modemLOG, hoe kom ik er van af?

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Bruin Poeper
  • Registratie: April 2013
  • Niet online
Vraag: Wat betekent die intrusion en hoe kom ik hier van af?
In mijn modemlog (Huawei HG655d) zie ik om de paar minuten deze Kernel Warning ..... Intrusion ....
Er is iets met een nas, die ik helemaal niet heb voorzover ik weet.

Het "OUT =MAC" is steeds hetzelfde.
De "SRC=" lijkt steeds iets te schrijven naar "DST=", waarvan ik de code voor deze posting even heb geëdit "mijnIP".
Het "OUT =MAC="adres is mij vreemd. De "SRC=" heb ik nagetrokken, het zijn steeds andere obscure registraties o.a. uit US, Nepal, HongKong.

Voorzover ik weet is dit alles wat er op het modem zit:
Het modem is bedraad verbonden met Bravia SonyTV en een laptop. Daarnaast gebruik ik nog smartphone en andere laptop via WiFI. TV heeft geen settopbox.

Het lijkt op dit geval: ( reactie 07-04-2015, 19:35 door Eric-Jan H te A)

Gedeelte, 3 regels, uit het LOG:
2016-11-11 10:01:13 Kernel Warning klog 104 104\x3c1\x3e Intrusion -\x3e IN=nas_a1_0 OUT= MAC=4c:8b:ef:c2:06:fb:64:64:9b:63:53:ce:08:00 SRC=74.82.47.46 DST=mijnIP LEN=40 TOS=0x00 PREC=0x00 TTL=246 ID=54321 PROTO=TCP SPT=44668 DPT=27017 WINDOW=65535 RES=0x00 SYN URGP=0
2016-11-11 09:55:07 Kernel Warning klog 104 104\x3c1\x3e Intrusion -\x3e IN=nas_a1_0 OUT= MAC=4c:8b:ef:c2:06:fb:64:64:9b:63:53:ce:08:00 SRC=186.36.54.199 DST=mijnIP LEN=40 TOS=0x00 PREC=0x00 TTL=53 ID=59651 PROTO=TCP SPT=7813 DPT=2323 WINDOW=31725 RES=0x00 SYN URGP=0
2016-11-11 09:37:03 Kernel Warning klog 104 104\x3c1\x3e Intrusion -\x3e IN=nas_a1_0 OUT= MAC=4c:8b:ef:c2:06:fb:64:64:9b:63:53:ce:08:00 SRC=91.197.234.20 DST=mijnIP LEN=40 TOS=0x00 PREC=0x00 TTL=248 ID=59371 PROTO=TCP SPT=53416 DPT=3389 WINDOW=1024 RES=0x00 SYN URGP=0

[ Voor 4% gewijzigd door Bruin Poeper op 11-11-2016 12:30 ]

Beste antwoord (via Bruin Poeper op 03-12-2016 23:18)


  • lordgandalf
  • Registratie: Februari 2002
  • Laatst online: 26-09 14:40
Het out mac adres is van huawei dus waarschijn de mac van je router.
De laatste intrusion gaat naar een RDP poort.
Dit zijn gewoon scans van mensen die proberen of ze wat kunnen met bepaalde poorten en waarschijnlijk zie je de logs omdat de router ze blokt.
Geen paniek kan niet echt iets zien wat mogelijk gevaarlijk is maar gezien de melding gok ik dat dit mensen zijn die binnen proberen te komen en daar kom je niet vanaf.

Steam: Profile / Socialclub: Profile / Uplay: minedwarf / Origin: lordgandalf3

Alle reacties


Acties:
  • Beste antwoord
  • 0 Henk 'm!

  • lordgandalf
  • Registratie: Februari 2002
  • Laatst online: 26-09 14:40
Het out mac adres is van huawei dus waarschijn de mac van je router.
De laatste intrusion gaat naar een RDP poort.
Dit zijn gewoon scans van mensen die proberen of ze wat kunnen met bepaalde poorten en waarschijnlijk zie je de logs omdat de router ze blokt.
Geen paniek kan niet echt iets zien wat mogelijk gevaarlijk is maar gezien de melding gok ik dat dit mensen zijn die binnen proberen te komen en daar kom je niet vanaf.

Steam: Profile / Socialclub: Profile / Uplay: minedwarf / Origin: lordgandalf3


Acties:
  • 0 Henk 'm!

  • Bruin Poeper
  • Registratie: April 2013
  • Niet online
@ndeleeuw Bedankt voor het meedenken, en de geruststelling.
Het "OUT= MAC=" is voor de eerste 12 tekens inderdaad bijna gelijk aan mijn modem MAC; het 12e teken wijkt echter iets af. Misschien werken beide wel... (het lijkt me in hardware heel goed mogelijk).

Wat ik me nog afvraag: heeft het zin om de "SRC=" adressen te verzamelen, en is er een mogelijkheid om ze terug te pakken?
Ik heb alvast een begin van een lijstje gemaakt:
SRC=45.63.1.62
SRC=45.63.1.62
SRC=45.63.1.62
SRC=114.35.228.86
SRC=45.63.1.62
SRC=45.63.1.62
SRC=45.63.1.62
SRC=45.63.1.62
SRC=106.186.113.169
SRC=113.85.56.196
SRC=86.34.210.28
SRC=128.199.169.47
SRC=128.199.169.47
SRC=159.203.212.193
SRC=187.227.19.204
SRC=187.145.15.58
SRC=202.71.8.163
SRC=71.6.158.166
SRC=168.1.128.36
SRC=107.170.207.217
SRC=66.240.219.146
SRC=139.162.28.41
SRC=218.5.138.224
SRC=139.162.246.121
SRC=14.177.63.249
SRC=61.216.2.14
SRC=180.218.21.164
SRC=168.1.128.36
SRC=180.97.31.119
SRC=209.126.120.190
SRC=104.193.252.230
SRC=180.218.21.164
SRC=159.203.216.159
SRC=107.170.207.217
SRC=182.180.97.90
SRC=159.203.226.32
SRC=91.197.234.22
SRC=59.126.9.63
SRC=27.74.239.75
SRC=45.55.13.241
SRC=189.41.160.93
SRC=180.127.81.24
SRC=163.172.169.150
SRC=202.71.16.31
SRC=220.181.159.73
SRC=220.134.139.8
SRC=45.63.1.62
SRC=190.249.138.141

Acties:
  • +1 Henk 'm!

  • Hennie-M
  • Registratie: December 2000
  • Laatst online: 26-09 12:08
Het heeft weinig zin om ze te bewaren, het gaat je een hoop tijd kosten want het zal niet minder worden :)

En terugpakken heeft al helemaal geen zin. Grote kans dat dit ip adressen zijn van mensen die onbewust in een botnet zitten. Ze terughacken of scannen lijkt mij een slecht plan en zal niets oplossen :)