Buiten de standaard iedere-dag portscans van kids die met trojan horse clients willen spelen en geile pub- en proxyscanners van FXP boards, heb ik wat verkeer dat ik niet kan verklaren.
Mijn opstelling: MxStream aangesloten op een Linux 2.2.x doos, modem niet gehacked. Daarachter een simpel LAN met op dit moment slechts 1 Windows XP doos. De firewall rules laten de nodige zaken door, en de rest wordt geblocked en gelogd.
Het gaat om de volgende meldingen:
Zoals je ziet zijn doelpoorten >1023, maar geen bekende trojan ports. Het adres 62.108.xxx.xxx duikt ook niet op in mijn http access_log, FTP logs of dat van mijn SMTP daemon, dus het lijkt niet te willen praten met mijn server/firewall.
Nu zou je vermoeden dat het wil praten met mijn Windows XP doos, vooral omdat deze meldingen nog niet zijn opgedoken op momenten dat deze machine uit stond, maar masquerading werkt aan de buitenrand altijd met ports 61000 en hoger.
Maar, nog wat meer info:
In dit tijdspan van ongeveer 2 uur, 36 meldingen naar dezelfde doelport. Grappig is dat het 213.10.xxx.xxx adres dat van mijn vriendin d'r PC is en zij zit mij echt niet te hacken, daar is ze veel te lief voor.
Welnu, ik zit hier dus al een aantal weken tegenaan te kijken, maar wie weet wat het is?
Mijn opstelling: MxStream aangesloten op een Linux 2.2.x doos, modem niet gehacked. Daarachter een simpel LAN met op dit moment slechts 1 Windows XP doos. De firewall rules laten de nodige zaken door, en de rest wordt geblocked en gelogd.
Het gaat om de volgende meldingen:
code:
1
2
3
4
5
6
7
8
9
10
11
| 12 keer Apr 14 17:23:28 andromeda kernel: Packet log: input DENY ppp0 PROTO=6 62.108.xxx.xxx:1558 213.84.xxx.xxx:11119 L=48 S=0x00 I=11897 F=0x4000 T=114 SYN (#23) 18 keer Apr 15 21:57:22 andromeda kernel: Packet log: input DENY ppp0 PROTO=6 62.108.xxx.xxx:1123 213.84.xxx.xxx:4700 L=48 S=0x00 I=9479 F=0x4000 T=114 SYN (#23) 3 keer Apr 16 21:17:59 andromeda kernel: Packet log: input DENY ppp0 PROTO=6 213.10.xxx.xxx:2868 213.84.xxx.xxx:29922 L=48 S=0x00 I=11632 F=0x4000 T=121 SYN (#24) |
Zoals je ziet zijn doelpoorten >1023, maar geen bekende trojan ports. Het adres 62.108.xxx.xxx duikt ook niet op in mijn http access_log, FTP logs of dat van mijn SMTP daemon, dus het lijkt niet te willen praten met mijn server/firewall.
Nu zou je vermoeden dat het wil praten met mijn Windows XP doos, vooral omdat deze meldingen nog niet zijn opgedoken op momenten dat deze machine uit stond, maar masquerading werkt aan de buitenrand altijd met ports 61000 en hoger.
Maar, nog wat meer info:
code:
1
2
3
4
5
6
7
8
9
10
11
| 3 keer Apr 17 17:42:04 andromeda kernel: Packet log: input DENY ppp0 PROTO=6 213.10.xxx.xxx:1335 213.84.xxx.xxx:27360 L=48 S=0x00 I=21233 F=0x4000 T=121 SYN (#25) 21 keer Apr 17 18:14:17 andromeda kernel: Packet log: input DENY ppp0 PROTO=6 62.108.xxx.xxx:1343 213.84.xxx.xxx:27360 L=48 S=0x00 I=28088 F=0x4000 T=114 SYN (#2) 12 keer Apr 17 19:37:33 andromeda kernel: Packet log: input DENY ppp0 PROTO=6 213.10.xxx.xxx:1643 213.84.xxx.xxx:27360 L=48 S=0x00 I=36642 F=0x4000 T=121 SYN (#25) |
In dit tijdspan van ongeveer 2 uur, 36 meldingen naar dezelfde doelport. Grappig is dat het 213.10.xxx.xxx adres dat van mijn vriendin d'r PC is en zij zit mij echt niet te hacken, daar is ze veel te lief voor.
Welnu, ik zit hier dus al een aantal weken tegenaan te kijken, maar wie weet wat het is?