Toon posts:

inbraak in computer niet te traceren?

Pagina: 1
Acties:
  • 132 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik gebruik sinds eergisteren een sygate firewall en vrijwel meteen kon ik zien dat iemand van buitenaf mijn computer probeerde binnen te komen. Ik kon helaas zijn ip adres niet zien en kan dus ook de origine niet traceren. Mijn vraag is nu, hoe pak je zoiets aan? En is dit echt een inbraakpoging?

Hij/het maakt gebruik van udp op port 68 en probeert lokaal ip adres 255.255.255.255 op local port 67 te benaderen. Does that make any sense?

  • Ed.
  • Registratie: Augustus 2001
  • Laatst online: 26-09-2022

Ed.

Gebruik Atguard, werkt perfect voor mij. Alles wordt je gevraagt in het begin, maar het voorkomt wel dat er onnodige connecties gemaakt worden en zodra een hacker binnenkomt zie je meteen welk ip hij heeft, welke poort hij gebruikt, op welke poort hij binnen wil komen en eventueel via welk programma die op jou HD staat binnenkomt.

  • Servowire
  • Registratie: September 2000
  • Laatst online: 22-08 11:33

Servowire

prutser:~#

code:
1
2
3
4
Connection attempts by port/number of times
Port 22             12
Port 25             3
Port 21             2

En dat zijn de statistieken van mijn router van de laatste 24 uur, nou, ik heb vaak genoeg scans enzo.

Als je niets op die poorten hebt draaien, is het niet erg.

met papier mache kun je alles maken!!


  • Rob
  • Registratie: Februari 2000
  • Niet online

Rob

Op woensdag 24 oktober 2001 10:38 schreef Servowire het volgende:
code:
1
2
3
4
Connection attempts by port/number of times
Port 22             12
Port 25             3
Port 21             2

En dat zijn de statistieken van mijn router van de laatste 24 uur, nou, ik heb vaak genoeg scans enzo.

Als je niets op die poorten hebt draaien, is het niet erg.
Oftewel: ze kijken of je anonymous ftp hebt draaien (port 21 en 22) en ze kijken of je smtp relayt.
Niets spannend dus.

In the beginning the Internet was a bunch of smart users with dumb terminals. Now...


  • Wildfire
  • Registratie: Augustus 2000
  • Laatst online: 00:46

Wildfire

Joy to the world!

Poortje 67 en 68? Was dat niet DHCP? Zo ja, dan is het compleet onschuldig.

Eén advies: negeer gewoon al die meldingen van je firewall. Het loont echt de moeite niet om elke poging te gaan zitten onderzoeken en melden aan je provider of de provider van de 'bad guy'. Als je dat wel zou gaan doen heb je er al snel een dagtaak aan terwijl het je niets oplevert. Gewoon negeren dus, je firewall blokkeert het toch dus er is niets aan de hand.

Systeemspecs | Mijn V&A spulletjes | Mijn RIPE Atlas probe


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Op woensdag 24 oktober 2001 11:00 schreef -Rob- het volgende:
Oftewel: ze kijken of je anonymous ftp hebt draaien (port 21 en 22) en ze kijken of je smtp relayt.
Niets spannend dus.
22 = SSH vriend...

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • creative8500
  • Registratie: September 2001
  • Laatst online: 03-01 16:54

creative8500

freedom.

Ik bekeek 'n keer het lijstje met geblokkeerde ip's en toen tracede ik er voor de lol een paar met NeoTrace ofzo, en toen bleek dat ik op de een of andere manier vanuit het vaticaan gescand/gehackt was! :o

Verwijderd

Topicstarter
Super, bedankt voor de adviezen! Ga ik(bijna) meteen mee aan de slag!

  • Rob
  • Registratie: Februari 2000
  • Niet online

Rob

Op Wednesday 24 October 2001 13:11 schreef BackSlash32 het volgende:

[..]

22 = SSH vriend...
Oeps, je hebt gelijk.
Port 20 hoort bij poort 21 voor de geintresseerden. Zie whatis linkje van backslash en zoek op pasv ftp

In the beginning the Internet was a bunch of smart users with dumb terminals. Now...


  • iworx
  • Registratie: Juli 2001
  • Laatst online: 20-08 09:35
ZoneAlarm Firewall can be easily scanned for open ports


Summary
ZoneAlarm (http://www.zonelabs.com) is a very popular personal firewall for Microsoft Windows computers and easy to use for newbies because it is application based, meaning, you apply network permission to applications instead of ports.
This Firewall has been found to contain a serious security hole that would allow a remote attacker to TCP and UDP scan the entire host's port range without detection. This is done by specifying a special port number in the source port part of the TCP or UDP packet.


Details
Vulnerable systems:
ZoneAlarm version 2.1.10
ZoneAlarm version 2.0.26

Immune systems:
ZoneAlarm version 2.1.18 and up

If one uses port 67 as the source ports of a TCP or UDP scan, ZoneAlarm will let the packet through and will not notify the user. This means, that one can TCP or UDP port scan a ZoneAlarm protected computer as if there were no firewall there IF one uses port 67 as the source port on the packets.

Exploit:
UDP Scan:
You can use NMap to port scan the host with the following command line:
nmap -g67 -P0 -p130-140 -sU 192.168.128.88
(Notice the -g67 which specifies source port).

TCP Scan:
You can use NMap to port scan the host with the following command line:
nmap -g67 -P0 -p130-140 -sS 192.168.128.88
(Notice the -g67 specifies source port).

Fix:
Upgrade to the latest version of ZoneAlarm.

This space intentionally left blank.


  • Grijns
  • Registratie: Januari 2000
  • Laatst online: 21-08 12:37
..[knip]..
Immune systems:
ZoneAlarm version 2.1.18 and up
..[knip]..
euh ... kan jeniet gewoon zeggen dat iedereen ff de nieuwste versie moet downloaden ?

Verwijderd

Op woensdag 24 oktober 2001 10:26 schreef SICKFUCK het volgende:
Ik gebruik sinds eergisteren een sygate firewall en vrijwel meteen kon ik zien dat iemand van buitenaf mijn computer probeerde binnen te komen. Ik kon helaas zijn ip adres niet zien en kan dus ook de origine niet traceren. Mijn vraag is nu, hoe pak je zoiets aan? En is dit echt een inbraakpoging?

Hij/het maakt gebruik van udp op port 68 en probeert lokaal ip adres 255.255.255.255 op local port 67 te benaderen. Does that make any sense?
annee niet weer zo'n eikel die denkt dat ie by het minste of geringste gehacked wordt |:(
ik zit al 8 jaar op internet en heb nog nooit een firewall gehad en ben nog nooit gehackd en iedereen mag het van me proberen want het lukt je toch niet

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Ik gebruik sinds eergisteren een sygate firewall en vrijwel meteen kon ik zien dat iemand van buitenaf mijn computer probeerde binnen te komen. Ik kon helaas zijn ip adres niet zien en kan dus ook de origine niet traceren. Mijn vraag is nu, hoe pak je zoiets aan? En is dit echt een inbraakpoging?

Hij/het maakt gebruik van udp op port 68 en probeert lokaal ip adres 255.255.255.255 op local port 67 te benaderen. Does that make any sense?
Dit is gewoon DHCP. Niks inbraak. 255.255.255.255 is het broadcast adres.

  • Redje
  • Registratie: Juli 2000
  • Laatst online: 18-08 21:30
Op woensdag 24 oktober 2001 10:26 schreef SICKFUCK het volgende:
Ik gebruik sinds eergisteren een sygate firewall en vrijwel meteen kon ik zien dat iemand van buitenaf mijn computer probeerde binnen te komen. Ik kon helaas zijn ip adres niet zien en kan dus ook de origine niet traceren. Mijn vraag is nu, hoe pak je zoiets aan? En is dit echt een inbraakpoging?

Hij/het maakt gebruik van udp op port 68 en probeert lokaal ip adres 255.255.255.255 op local port 67 te benaderen. Does that make any sense?
Ik zou dit niet blokken als ik jouw was, anders wordt het renewen van je IP adres wat lastig :) Gewoon toegang geven met als source de DHCP server van je provider, dat is het save.

Verder kan ik hieruit afleiden dat je niet bijster veel verstand hebt van firewalls, ik zou:
1. me er in gaan verdiepen, poorten ed. zijn altijd te vinden op internet.
2. of een simpelere firewall installeren zoals BlackIce

  • Pixal
  • Registratie: Oktober 2001
  • Niet online

Pixal

Mijn poes popelt.

annee niet weer zo'n eikel die denkt dat ie by het minste of geringste gehacked wordt
ik zit al 8 jaar op internet en heb nog nooit een firewall gehad en ben nog nooit gehackd en iedereen mag het van me proberen want het lukt je toch niet
Bedoel je (elke scriptkiddie mag het van mij proberen met zn sub7-harses) of bedoel je letterlijk (IEDEREEN mag het proberen). Geef in dat geval maar je ip.. Misschien is het nog nooit opgevallen dat je werd gehacked omdat je geen firewall hebt?

Ik ben sinds de komst van breedband internet een firewall gaan draaien en ben ook nog nooit gehacked, ik zit wel elke dag tegen meer dan 30 attempts aan te gapen. :O HET LUKT ZE TOCH NIET :O

Tenzij je zelf voorzorgsmaatregelen hebt getroffen staan je poorten wagenwijd open.

Ben het overigens met je eens, die sukkels die denken dat ze gehacked worden bij iedere melding moeten geen firewall installeren.. ze zullen er alleen maar last van hebben.

  • eGo2K
  • Registratie: December 2000
  • Laatst online: 01-05 20:12

eGo2K

De vraag .. (zie sig)

Lol..
same here...

Norton Firewall... vind het altijd wel leuk om naar het IP-adres te kijken. 24.13x.xxx.xxx ...oops!!! @Chello... hehehe...

Meestal zijn dit 'onschuldige' scans naar Sub7 servers...
en zolang je de server niet hebt kan er ook niets gebeuren... :Z


maar nu vroeg ik me af...
zal ik al mijn logs naar UPC/Chello sturen ivb. Attempt to hacking??...

Ik vind het eerlijk een beetje zielig voor die gast/gastin die het dan probeert...


ennuh...

NeoTrace??.. waar te halen??

... die alle andere vragen overbodig maakt: BIERTJUH?!


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Op maandag 29 oktober 2001 08:01 kwam dot.K met verschrikkelijk oud nieuws:
Details
Vulnerable systems:
ZoneAlarm version 2.1.10
ZoneAlarm version 2.0.26
Dit is wel zulk achterhaalde info, die bug is van anderhalf jaar oud bijna, en die versies dus ook.

Dat je hiermee die draad weer omhoog kickt snap ik dus echt niet...

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Pixal
  • Registratie: Oktober 2001
  • Niet online

Pixal

Mijn poes popelt.

Tuurlijk.. mail het maar naar de betreffende provider.. als ze er niets mee doen is het een paar verspilde minuten werk. Als ze er wel wat mee doen kan je er iig hard om lachen dat die gast/gastin nu hoogstwaarschijnlijk weer op een 56k modempje via myweb zit te chatten omdat z'n provider niet van die scriptkiddies houdt die de godgandse dag de halve aardbol zitten af te zoeken naar iemand met een achterhaalde computer met drie plaatjes van zijn kat en een verzameling wavjes waar je koekoek van zegt... na drie dagen YES YES YES er draait iemand een sub7 server... nu kan ik z'n kat zien en stiekem een wafje starten zodat hij zich kapot schrikt en struikelt over het cd-laatje dat opeens zonder reden open gaat.

allemaal lewsers! pak ze bij hun hoofd vast en |:(

  • Buzzman
  • Registratie: Juni 2000
  • Niet online
--> NT

  • Theuno
  • Registratie: Juni 2001
  • Laatst online: 22-08 13:27

Theuno

Da Devil Crew

Op woensdag 24 oktober 2001 10:26 schreef SICKFUCK het volgende:
Ik gebruik sinds eergisteren een sygate firewall en vrijwel meteen kon ik zien dat iemand van buitenaf mijn computer probeerde binnen te komen. Ik kon helaas zijn ip adres niet zien en kan dus ook de origine niet traceren. Mijn vraag is nu, hoe pak je zoiets aan? En is dit echt een inbraakpoging?

Hij/het maakt gebruik van udp op port 68 en probeert lokaal ip adres 255.255.255.255 op local port 67 te benaderen. Does that make any sense?
Zoiets is een DHCP server OID.
255.255.255.255 is namenlijk een d of e classe adress en word zo ie zo niet gebruikt. Daarnaast is .255 op het eind altijd iets van broadcast, dit is dus waarschijnlijk iets van je provider. Ga dit vooral lekker blocken als je van je verbinding af wil !

Theuno - Da Devil Crew - Een programmeur is iemand die koffie omzet in software...
Nu nog betere koffie...


  • DavidK
  • Registratie: Oktober 2001
  • Laatst online: 19-12-2022
Op maandag 29 oktober 2001 18:25 schreef Theuno het volgende:

[..]

Zoiets is een DHCP server OID.
255.255.255.255 is namenlijk een d of e classe adress en word zo ie zo niet gebruikt. Daarnaast is .255 op het eind altijd iets van broadcast, dit is dus waarschijnlijk iets van je provider. Ga dit vooral lekker blocken als je van je verbinding af wil !
Dit was dus gewoon een dhcp request van een systeem binnen jouw subnet die je voorbij ziet vliegen, niets meer en niets minder. DHCP is op broadcast niveau, vandaar het broadcast adres: 255.255.255.255

DavidK
Pagina: 1