[BC3] Port 53 Deny''s

Pagina: 1
Acties:

  • Optical
  • Registratie: Juli 2000
  • Laatst online: 02-06-2025
Hey ..

Hebben nog meer tweakers met een Ipchains firewall de laatse weken last van ''connect attempts'' op port 53 vanaf de volgende ip''s ? :

194.205.125.26
194.213.64.150
202.139.133.129
203.208.128.70
207.55.138.206
208.184.162.71
209.249.97.40
212.23.225.98
212.78.160.237
216.220.39.42
216.33.35.214
216.34.68.2
216.35.167.58
62.23.80.2
62.26.119.34
63.209.147.246
64.14.200.154
64.37.200.46
64.56.174.186
64.78.235.14

ik heb een stukkie script in mn ipfilter.conf gezet (ik draai een LRP bak , script ook ergens uit een mailinglist geplukt)

om ze ''silent'' te DENY-en :

IP_LIST="`cat /etc/floods`"
for IP in $IP_LIST ; do
ipchains -I input -j DENY -p tcp -s $IP/32 -d mijnexternip/32 53 -i $EXTERN_IF
done ; unset IP


de lijst met ip''s staan dus in /etc/floods :)


opgelost dus ... maar doet dit probleem zich alleen bij mij voor ?

If at first you don't succeed, cheat. Repeat until caught. Then lie .


  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Poort 53 is DNS... kan heel goed een stel scriptkiddies zijn dat wil kijken of jij toevallig een rotte BIND draait die ger00t kan worden.

Ik denk niet dat jij de enige bent, maar ik log probes op poort 53 niet.

Het zal wel niet, maar het zou maar wel.


Verwijderd

Yep, Bind is een populaire poort om te scannen, er heeft veel over in de media gestaan. Bekende wormen zoals Ramen en Lion gebruiken deze poort ook om zich te versprijden.

Verwijderd

Yep, de laatse paar weken wordt er bij mij ook gigantisch vaak geprobeerd om op poort 53 te connecten.

Toen ik jou post zag staan ben ik toch ook nog maar weer eens in m''n logfiles gedoken. aangezien die ip''s me allemaal wel erg bekend voorkwamen.
Nou ja hieronder staat een (gedeeltelijk) lijstje met IP''s die bij mij op poort 53 wilde connecten. De dikgedrukte IP''s zijn IP''s die ook in jouw lijstje voorkwamen:

62.23.80.2
62.26.119.34
63.209.147.246
64.14.200.154
64.37.200.46
64.55.37.26
64.56.174.186
64.78.235.14
140.239.227.9
194.205.125.26
194.213.64.150
202.139.133.129
203.194.166.182
203.208.128.70
207.55.138.206
208.184.162.71
209.249.97.40
212.23.225.98
212.78.164.193
216.33.35.214
216.34.68.2
216.35.167.58
216.220.39.42

Ofwel lang leve de scriptkidies :r

Verwijderd

Misschien zijn dat mensen die zonder het te weten die worm op een computer hebben staan.

  • Optical
  • Registratie: Juli 2000
  • Laatst online: 02-06-2025
Hmm , ik draai toch geen BIND ...

alleen dnscache :)

Er valt me nog wat op trouwens , het lijft wel of deze connect''s een dagelijks terugkerend iets zijn ?

check je logs maar eens , alle connects rond dezelfde tijd , en van elk ip ongeveer 20 stuks ...

dat kan geen toeval zijn

voorbeeld :
pkts bytes target prot opt tosa tosx ifname mark outsize source destination ports



20 880 DENY tcp ------ 0xFF 0x00 eth0 216.33.35.214 213.51.37.91 * -> 53
20 880 DENY tcp ------ 0xFF 0x00 eth0 216.220.39.42 213.51.37.91 * -> 53
20 880 DENY tcp ------ 0xFF 0x00 eth0 212.78.160.237 213.51.37.91 * -> 53
20 880 DENY tcp ------ 0xFF 0x00 eth0 212.23.225.98 213.51.37.91 * -> 53
20 880 DENY tcp ------ 0xFF 0x00 eth0 209.249.97.40 213.51.37.91 * -> 53
20 880 DENY tcp ------ 0xFF 0x00 eth0 208.184.162.71 213.51.37.91 * -> 53
20 880 DENY tcp ------ 0xFF 0x00 eth0 207.55.138.206 213.51.37.91 * -> 53


Geen :r scriptkiddo dus ...


maar wat dan wel ?

(met whois en finger kom ik ook niet verder)

If at first you don't succeed, cheat. Repeat until caught. Then lie .


Verwijderd

www.incidents.org/submissions/Graphs/index.php

deze is misschien wel aardig om te zien

Verwijderd

Poort 111 of sunrpc is ook erg in trek.

Een aanrader is om contact op te nemen met de systeembeheerder, als dit een server is, daar help je iedereen mee.

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
dat heb je nou met poort 53....

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Ik heb effe de logs nagespit en kom alleen bij de volgende uit.

Apr 25 00:54:54 cyrix kernel: Packet log: input DENY ppp0 PROTO=6 63.195.145.244:4812 62.100.4.66:53 L=60 S=0x00 I=57770 F=0x4000 T=46
Apr 25 00:55:03 cyrix kernel: Packet log: input DENY ppp0 PROTO=6 63.195.145.244:4812 62.100.4.66:53 L=60 S=0x00 I=59149 F=0x4000 T=46

May 5 20:31:32 cyrix kernel: Packet log: input DENY ppp0 PROTO=6 64.162.85.130:3426 62.100.2.155:53 L=60 S=0x00 I=55149 F=0x4000 T=43
May 5 20:31:35 cyrix kernel: Packet log: input DENY ppp0 PROTO=6 64.162.85.130:3426 62.100.2.155:53 L=60 S=0x00 I=55674 F=0x4000 T=43

Maar je ziet dat het maar 2 keer per keer is dus dat is niet zo spannend :)

Verder kom ik ook constant scans tegen op poort 27374. Iemand enig id wat dat voor poort is :?

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

sub7...

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Tja... dat werkt niet met linux *D

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen

Pagina: 1