[IPTABLES] Hoe kan dit?

Pagina: 1
Acties:

  • arnova
  • Registratie: Augustus 2001
  • Laatst online: 10:27

arnova

weet veel, maar niet alles

Topicstarter
> Apr 2 17:38:01 Class C adress: SRC=192.168.1.2 TCP *DPT=4664* (SPT=3617) WINDOW=0 RES=0x00 ACK URGP=0

Dit heb ik een stuk of wat keren in mijn logs staan van mijn IPTABLES firewall. Ik weet vrij zeker dat het geen portscan is omdat het alleen gebeurt als mijn eDonkey draait (zit op port 4664). Iemand enig idee waardoor dit veroorzaakt wordt?

Los hiervan heb ik ook nog af en toe het volgende erin staan:
> Apr 2 17:43:11 Connection attempt: SRC=80.134.203.216 TCP *DPT=42332* (SPT=31481) WINDOW=0 RES=0x00 ACK RST URGP=0
> Apr 2 18:03:27 Connection attempt: SRC=80.134.203.216 TCP *DPT=42544* (SPT=32713) WINDOW=0 RES=0x00 ACK RST URGP=0

Ook snap ik hier niet van hoe dit komt aangezien source en dest port beide unpriviliged zijn en er blijkbaar een verbinding wordt gerefused. Maar die protocollen (SPT en DPT) zeggen mij dus helemaal niks.

ESP Controlled PvBoiler https://github.com/arnova/pvboiler


Verwijderd

Ik weet niet wat dit veroorzaakt maar ik kan je wel zeggen dat SPT en DPT staan voor resp. source port en destination port. :) Succes!

  • arnova
  • Registratie: Augustus 2001
  • Laatst online: 10:27

arnova

weet veel, maar niet alles

Topicstarter
Ja, ik had misschien wat duidelijker moeten zijn. Ik ben GEEN newbie dus ik weet wel wat al die dingen betekenen. Sterker nog ik heb die die iptables firewall zelf geschreven dus dat soort info heb ik niet zoveel aan..

ESP Controlled PvBoiler https://github.com/arnova/pvboiler


Verwijderd

Sorry, ik had beter moeten lezen, die termen had je al in je post gegooid. *D
Misschien moet iedereen op GoT ook ff een soort status onder z'n ondertitel krijgen; n00b, average, warrior, guru etc. :)

  • RvdH
  • Registratie: Juni 1999
  • Laatst online: 28-07 15:42

RvdH

Uitvinder van RickRAID

Op dinsdag 02 april 2002 19:59 schreef master_artech het volgende:
> Apr 2 17:38:01 Class C adress: SRC=192.168.1.2 TCP *DPT=4664* (SPT=3617) WINDOW=0 RES=0x00 ACK URGP=0

Dit heb ik een stuk of wat keren in mijn logs staan van mijn IPTABLES firewall. Ik weet vrij zeker dat het geen portscan is omdat het alleen gebeurt als mijn eDonkey draait (zit op port 4664). Iemand enig idee waardoor dit veroorzaakt wordt?
Waarschijnlijk iemand die op een intern netwerk zit te e-donkeyen. Hij geeft zijn (interne) IP aan eDonkey wat het weer aan jou geeft. Onschuldige melding eigenlijk.
Los hiervan heb ik ook nog af en toe het volgende erin staan:
> Apr 2 17:43:11 Connection attempt: SRC=80.134.203.216 TCP *DPT=42332* (SPT=31481) WINDOW=0 RES=0x00 ACK RST URGP=0
> Apr 2 18:03:27 Connection attempt: SRC=80.134.203.216 TCP *DPT=42544* (SPT=32713) WINDOW=0 RES=0x00 ACK RST URGP=0

Ook snap ik hier niet van hoe dit komt aangezien source en dest port beide unpriviliged zijn en er blijkbaar een verbinding wordt gerefused. Maar die protocollen (SPT en DPT) zeggen mij dus helemaal niks.
Mij ook niet.. 80.134.203.216 = p5086CBD8.dip.t-dialin.net = Duitse dialup ISP. Misschien heeft er iemand geprobeert daarheen te connecten, maar dat kan van alles zijn, IRC (DCC) , ICQ file transfer, MSN.. who knows..

  • jep
  • Registratie: November 2000
  • Laatst online: 15-08 16:52

jep

Mag ik even tussendoor vragen wat edonkey precies doet ter bevordering van jepje's algemene kennis?

Ik zei vandaag tegen mn collega dat 't spyware was met 'n schattig jasje. Is that true? ;)

Verwijderd

Die laatste twee lijken me wel duidelijk.
Ik vermoed dat een van je proggies op je pc
(e-donkey ?) zegt tegen een andere "peer" dat ie een
verbinding accepteert op die ports (LISTEN), maar die
connection requests komen uiteraard bij je NAT-doos
binnen en die heeft zelf geen LISTEN-ports hiervoor open
staan, dus weigert ie ze.

Kan natuurlijk ook nog een ordinaire poging zijn om
op een trojan-horse te connecten.

  • MikeN
  • Registratie: April 2001
  • Laatst online: 08:28
Op dinsdag 02 april 2002 21:39 schreef jep het volgende:
Mag ik even tussendoor vragen wat edonkey precies doet ter bevordering van jepje's algemene kennis?

Ik zei vandaag tegen mn collega dat 't spyware was met 'n schattig jasje. Is that true? ;)
Tis toch zo'n P2P programma? http://www.edonkey2000.com/

Zal vast wel spyware inzitten...

  • arnova
  • Registratie: Augustus 2001
  • Laatst online: 10:27

arnova

weet veel, maar niet alles

Topicstarter
Op dinsdag 02 april 2002 21:43 schreef pir-p3 het volgende:
Die laatste twee lijken me wel duidelijk.
Ik vermoed dat een van je proggies op je pc
(e-donkey ?) zegt tegen een andere "peer" dat ie een
verbinding accepteert op die ports (LISTEN), maar die
connection requests komen uiteraard bij je NAT-doos
binnen en die heeft zelf geen LISTEN-ports hiervoor open
staan, dus weigert ie ze.

Kan natuurlijk ook nog een ordinaire poging zijn om
op een trojan-horse te connecten.
Das nou juist de grap:
a) Het is GEEN NAT-doos. Hij heeft een directe 10mbit internetverbinding (univ :-)
b) Het is zeker weten geen eDonkey (listen) port. Sterker nog dat (dus de 2e log dump) heeft niks met eDonkey te maken aangezien ik het ook zie als eDonkey niet draait.

ESP Controlled PvBoiler https://github.com/arnova/pvboiler

Pagina: 1