[BC3] linux security

Pagina: 1
Acties:

  • albiez
  • Registratie: September 2000
  • Laatst online: 16-07 22:24
Ik heb een iptables firewall en hij zit redelijk dicht volgens mij.
Toch kom ik steeds een ipadres wat ik niet thuis kan brengen waneer ik netstat -a doe.
Ik zie constant de volgende regel staan:
tcp 0 1 kbl-ternzn248.zeel:3371 194.7.80.130:6556 SYN_SENT

Ook kom ik af en toe de volgende lijst tegen:
tcp 0 0 kbl-ternzn248.zeel:auth 194.7.80.130:2543 SYN_RECV
tcp 0 0 kbl-ternzn248.zeel:auth 194.7.80.130:2346 SYN_RECV
tcp 0 0 kbl-ternzn248.zeel:auth 194.7.80.130:2538 SYN_RECV
tcp 0 0 kbl-ternzn248.zeel:auth 194.7.80.130:2475 SYN_RECV

Dit is slecht een klein gedeelte van de gehele lijst.
Ik d8 dat ik hem met
iptables -A INPUT -i eth0 -s 194.7.80.130 -j DROP wel buiten de deur kon houden maar dat werkt dus ook niet. :'(
Mijn poort 113 waar de auth service op draait staat open (deze heb ik namelijk nodig). kbl-ternzn248 is mijn ip het andere van de waarschijnlijk hacker.

Verwijderd

niet toevallig de site waarme je connect? (ftp)
:)
Dan zou ik ip maar weghalen :)

  • GarBaGe
  • Registratie: December 1999
  • Laatst online: 21:46
whois geeft:
% Rights restricted by copyright. See http://www.ripe.net/ripencc/pub-services/db/copyright.html

inetnum: 194.7.80.128 - 194.7.80.159
netname: UUNET-CUST
descr: A UUNET customer
descr: B- 1140 Evere
country: BE
admin-c: OK1500-RIPE
tech-c: OK1500-RIPE
status: ASSIGNED PA
notify: ip-registrar@be.uu.net
mnt-by: AS2822-MNT
changed: maarten@uunet.be 20001018
source: RIPE

route: 194.7.0.0/16
descr: INNET-BLOCK
origin: AS2822
remarks: CIDR all the way down
notify: hostmaster@INbe.net
mnt-by: AS2822-MNT
changed: stef@INbe.net 19950323
source: RIPE

person: Oliver Kolter
address: Autoroute Bruxelles-Zaventem Bâtiment T
address: B- 1140 Evere
phone: +32 2 7074111
fax-no: +32 2 7074117
nic-hdl: OK1500-RIPE
changed: ives@uunet.be 19991030
source: RIPE

Misschien heb je hier wat aan:?

Ryzen9 5900X; 16GB DDR4-3200 ; RTX-4080S ; 7TB SSD


  • albiez
  • Registratie: September 2000
  • Laatst online: 16-07 22:24
Die whois heb ik ook al gedaan had ik ook al gedaan maar zei me echt helemaal niks en nee tis ook geen ftp site :)
<edit>smiley</edit>

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Heb je iptables niet zo staan, dat al het antwoord op verkeer van binnen uit wordt toegelaten?
Want die status van de verbinding is niet zomaar SYN_RECV.
Misschien dat je ook je output ernaar moet blokkeren als je er echt af wil?
iptables -A OUTPUT -i eth0 -d blabla
?

Verwijderd

kun je niet beter expliciet de ip-adressen (of een bereik) opgeven welke van de auth 113 poort gebruik moeten maken? en dan de default (de rest dus) rejecten/droppen/deny''en.
Pagina: 1