Snort - welke landen hacken mij?

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Microkid
  • Registratie: Augustus 2000
  • Laatst online: 22:15

Microkid

Frontpage Admin / Moderator PW/VA

Smile

Topicstarter
Ik heb nu een maand of 3 Snort draaien. De firewall is zo ingesteld dat feitelijk alle ongevraagde verkeer uit de wereld geblockt wordt, behalve uit Nederland. Snort heeft een mooie log van inkomend verkeer en houdt netjes bij wat er gedropt wordt. Dat geeft verhelderende maar ook eigenlijk schokkende resultaten. Wat ik bijv. zie is dat 60% van het inkomende verkeer vanuit Rusland komt. USA, Engeland en China volgen.

Afbeeldingslocatie: https://tweakers.net/i/fw8_cZ27hfQn5RFZ6HP5NJ7ZyGE=/800x/filters:strip_exif()/f/image/3pAnv1u6Sm81zpnPBUBPRsVX.png?f=fotoalbum_large

Ik draai geen diensten of services via mijn IP adres, dus ik ben echt niet interessant om te hacken. Toch zie ik dat een hele lading bekende poorten geprobeerd wordt, zoals 22 (SSH), 23 (Telnet), 80 (HTTP), 1443 (SQL) enz.

Afbeeldingslocatie: https://tweakers.net/i/C7QcLy_8CSUnVeqMfqCigvt78j8=/800x/filters:strip_exif()/f/image/4BkcJwaWZMPil68qDYXylgtZ.png?f=fotoalbum_large

Wat ik me afvraag: Wat is de ervaring bij andere gebruikers van Snort (en vergelijkbare firewalls)? Zien jullie een soortgelijke verdeling van de landen? En gescande poorten? Is dit redelijk "normaal"?

4800Wp zonnestroom met Enphase
Life's a waste of time. Time's a waste of life. Get wasted all the time and you'll have the time of your life.


Acties:
  • 0 Henk 'm!

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Ja elke publieke bak ziet deze poorten voorbij komen. Qua landen varieert het, ik zie op mijn thuis-IP andere scans dan bij bijvoorbeeld een Amazon doos zonder firewall.


Nothing to see move along dus. Die grote landen groep kan veroorzaakt worden door slecht gelocaliseerde ip blokken, of gewoon doordat veel scans van hosters/gehackte boxen uit die regio komen.

i3 + moederbord + geheugen kopen?


Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Behoorlijk in lijn met https://securelist.com/bots-and-botnets-in-2018/90091/ waar de meeste C&C centers in Rusland zaten. (Wat niet hetzelfde is als de bots zelf, natuurlijk) maar ook https://www.abuseat.org/public/countrytraffic.html waar het meeste verkeer uit bots in Rusland komt volgens Spamhaus/CBL.

Zal inderdaad nog wel eens komen omdat daar meer dan gemiddeld is besmet..

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • CurlyMo
  • Registratie: Februari 2011
  • Laatst online: 22:51
Niks bijzonders inderdaad.

Het duidelijkst waren de bounced email voor registratie op mijn forum. Het overgrote deel was yandex.com or mail.ru. Besloten om beide domeinen maar in zijn geheel te blokkeren.

Sinds de 2 dagen regel reageer ik hier niet meer


Acties:
  • 0 Henk 'm!

  • Microkid
  • Registratie: Augustus 2000
  • Laatst online: 22:15

Microkid

Frontpage Admin / Moderator PW/VA

Smile

Topicstarter
Oh, ik wil best geloven dat dit redelijk normaal is. Eigenlijk is het wel zonde van de capaciteit op de internet backbone's. Al dat onnodige hack verkeer kost immers ook de nodige bandbreedte...

4800Wp zonnestroom met Enphase
Life's a waste of time. Time's a waste of life. Get wasted all the time and you'll have the time of your life.


Acties:
  • 0 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Microkid schreef op zondag 6 september 2020 @ 14:31:
... Al dat onnodige hack verkeer kost immers ook de nodige bandbreedte...
Een simpele port scan kost nauwelijks bandbreedte, zeker niet vergeleken met de terabytes aan spam die er dagelijks verstuurd wordt

QnJhaGlld2FoaWV3YQ==


Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Microkid schreef op zondag 6 september 2020 @ 14:31:
ik wil best geloven dat dit redelijk normaal is.
Normaal is een relatief begrip. Net zo normaal als dat er mensen worden beroofd. Beide zouden erg niet moeten gebeuren. :P

De wereld is wat dat betreft wel wat verandert sinds het (semi..) goedaardige Carna botnet waar de meeste bots duidelijk niet in .ru stonden: https://darknetdiaries.com/imgs/carna.gif (of https://darknetdiaries.com/episode/13/ voor context)

[ Voor 1% gewijzigd door F_J_K op 06-09-2020 14:54 . Reden: de gif wordt niet getoond dus maar als link ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • kodak
  • Registratie: Augustus 2001
  • Laatst online: 11:30

kodak

FP ProMod
Wat laten je grafieken precies zien? Je hebt zomaar wat snort regels actief gemaakt en noemt alles wat volgens die regels een melding waard is hacken?
Als snort al een melding maakt als vanaf een IP-adres is gekeken of een poort open staat of welke service actief is dan lijkt me dat heel andere meldingen dan wanneer er echt pogingen worden gedaan om bij een actieve service een foute opdracht uit te voeren. Zomaar wat grafiekjes maken en dan vragen of dat normaal is lijkt me niet de juiste weg. Leg eerst eens uit welke regels je bijvoorbeeld actief hebt gemaakt en waarom je die hebt gekozen.

Acties:
  • 0 Henk 'm!

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 27-09 22:07

MAX3400

XBL: OctagonQontrol

De firewall is zo ingesteld dat feitelijk alle ongevraagde verkeer uit de wereld geblockt wordt, behalve uit Nederland.
Vraag me af hoe de statistieken eruit zien als je NL ook gewoon blockt.

Tegelijkertijd; als dat dus je grafiekjes zijn over de afgelopen 3 maanden en we hebben het over "grofweg" 25K hits en maximaal 2000 "protocol pogingen", dan is dat in bandbreedte verwaarloosbaar? Met nog geen 2KB aan data per poging, zit je aan 4MB wat je blokkeert? Al zou het 200KB per poging zijn, zit je op 400MB "ongewenst verkeer" in 3 maanden.

Een beetje intensief topic op GoT reloaden kost je meer per dag, zeg maar.

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


Acties:
  • +1 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

True. Al is de slijtage van drie inbrekers per nacht die checken of je je voordeur en alle ramen wel goed dicht hebt gedaan, ook zeer beperkt. Maakt het nog niet OK.

(Bevestigt wel waarom NAT erg handig is, updaten nodig is, etc.)

[ Voor 17% gewijzigd door F_J_K op 06-09-2020 21:13 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)

Pagina: 1