Toon posts:

[firewall] onverklaarbaar verkeer

Pagina: 1
Acties:

Verwijderd

Topicstarter
Buiten de standaard iedere-dag portscans van kids die met trojan horse clients willen spelen en geile pub- en proxyscanners van FXP boards, heb ik wat verkeer dat ik niet kan verklaren.

Mijn opstelling: MxStream aangesloten op een Linux 2.2.x doos, modem niet gehacked. Daarachter een simpel LAN met op dit moment slechts 1 Windows XP doos. De firewall rules laten de nodige zaken door, en de rest wordt geblocked en gelogd.

Het gaat om de volgende meldingen:
code:
1
2
3
4
5
6
7
8
9
10
11
12 keer
Apr 14 17:23:28 andromeda kernel: Packet log: input DENY ppp0 PROTO=6
62.108.xxx.xxx:1558 213.84.xxx.xxx:11119 L=48 S=0x00 I=11897 F=0x4000 T=114 SYN (#23) 

18 keer
Apr 15 21:57:22 andromeda kernel: Packet log: input DENY ppp0 PROTO=6
62.108.xxx.xxx:1123 213.84.xxx.xxx:4700 L=48 S=0x00 I=9479 F=0x4000 T=114 SYN (#23) 

3 keer
Apr 16 21:17:59 andromeda kernel: Packet log: input DENY ppp0 PROTO=6
213.10.xxx.xxx:2868 213.84.xxx.xxx:29922 L=48 S=0x00 I=11632 F=0x4000 T=121 SYN (#24)

Zoals je ziet zijn doelpoorten >1023, maar geen bekende trojan ports. Het adres 62.108.xxx.xxx duikt ook niet op in mijn http access_log, FTP logs of dat van mijn SMTP daemon, dus het lijkt niet te willen praten met mijn server/firewall.

Nu zou je vermoeden dat het wil praten met mijn Windows XP doos, vooral omdat deze meldingen nog niet zijn opgedoken op momenten dat deze machine uit stond, maar masquerading werkt aan de buitenrand altijd met ports 61000 en hoger.

Maar, nog wat meer info:
code:
1
2
3
4
5
6
7
8
9
10
11
3 keer
Apr 17 17:42:04 andromeda kernel: Packet log: input DENY ppp0 PROTO=6
213.10.xxx.xxx:1335 213.84.xxx.xxx:27360 L=48 S=0x00 I=21233 F=0x4000 T=121 SYN (#25) 

21 keer
Apr 17 18:14:17 andromeda kernel: Packet log: input DENY ppp0 PROTO=6
62.108.xxx.xxx:1343 213.84.xxx.xxx:27360 L=48 S=0x00 I=28088 F=0x4000 T=114 SYN (#2) 

12 keer
Apr 17 19:37:33 andromeda kernel: Packet log: input DENY ppp0 PROTO=6
213.10.xxx.xxx:1643 213.84.xxx.xxx:27360 L=48 S=0x00 I=36642 F=0x4000 T=121 SYN (#25)

In dit tijdspan van ongeveer 2 uur, 36 meldingen naar dezelfde doelport. Grappig is dat het 213.10.xxx.xxx adres dat van mijn vriendin d'r PC is en zij zit mij echt niet te hacken, daar is ze veel te lief voor. :)

Welnu, ik zit hier dus al een aantal weken tegenaan te kijken, maar wie weet wat het is? :?

Verwijderd

Heb je spyware op je pc zitten?!

Misschien is je vriendin een verklede tweaker en die wil weten wat jij voor sites bezoekt en gaat je daarom hacken ?! :?

Verwijderd

Topicstarter
Op donderdag 18 april 2002 10:04 schreef HardTrance het volgende:
Heb je spyware op je pc zitten?!
Ja, Windows XP is eigenlijk dat wat ik ervan verdenk. :D

Bovendien zitten mijn vriendin en ik niet bepaald in een relatie waarin we veel controle op elkaar uitoefenen of zo, ik weet niet hoe dat met de rest zit? :?

Spyware ben ik best verdacht op en ik zou niet weten waarom dat met privé adressen wil praten.

Verwijderd

voor spyware te checke download ff ad-aware. kun je gewoon vinden op www.download.com
Vriend van mij had net zoiets na het weghalen van de spyware was het over :)

Verwijderd

Topicstarter
Ik ken ad-aware. Ik zal het vanavond even draaien op mijn PC. Als er niks gevonden wordt, kom ik er meteen op terug. :)

  • Ook
  • Registratie: September 2000
  • Laatst online: 14-07 16:25

Ook

Yes I can!

62.108 is waarschijnlijk van Chello. Misschien een dDoS attack op jouw iptje..?

Wees consequent, maar niet altijd


Verwijderd

Topicstarter
*haha, een DDOS attack van 2 IP's.

  • DusHmaniac
  • Registratie: Oktober 2001
  • Laatst online: 07-09-2022

DusHmaniac

Boe!

Het ziet er gewoon uit alsof het toch gewoon gemaskte poorten zijn hoor. Het zijn allemaal verschillende poorten en het lijkt erop of je fw gewoon alles blockt want een syn-flag heeft. Kijk nog maar eens na of die poorten niet toch voor masquerading gebruikt worden.

All your base are belong to Chuck Norris


Verwijderd

Topicstarter
Zoals beloofd, ik kom erop terug. Een paar dingen zijn voor de zekerheid uitgesloten.

Ad-aware gedraaid, die vond alleen een paar bekende progjes als Download Accellerator. Dan nog zou het vreemd zijn als spyware met prive adressen wil praten en zou het nog vreemder zijn dat die prive adressen verbindingen openen naar mijn machine toe i.p.v. andersom.

Masqueraded verbindingen hebben vanaf mijn server inderdaad >61000 als source port #

Dus, wie weet wat het echt is? :)

Verwijderd

Topicstarter
*SGOP*

  • iworx
  • Registratie: Juli 2001
  • Laatst online: 20-08 09:35
Toevallig niet aan't MSN'en ofzo met je vriendin op dat moment ?

Of'n andere messenger variant ?

't zou natuurlijk ook gewoon een active dataport kunnen zijn ...

This space intentionally left blank.


Verwijderd

Topicstarter
Ik denk inderdaad dat het zoiets moet zijn. Het is maandagochtend en ik heb geen zin om te beginnen. Ik ben er wel achter dat het chello IP 62.xxx.xxx.xxx van een kennis van mij is. Het is de mailserver van zijn domeintje. Ik gebruik echter nooit instant messenging met die kennis meer en dan nog is het vaag dat het op poortjes tussen 1024 en 61000 binnen komt.

Volgens mij moeten we het maar zien als verdwaald verkeer of zo. Of inderdaad iets met ICQ, mijn client zegt tegen ICQ server: "ik gebruik port nummer xxxx" en andere client (van kennis) wil direct connection establishen en doet dat op mijn port nummer xxxx (opgevraagd bij server) en niemand schijnt door te hebben dat er nog een machine tussen zit.

Of zo... :)
Pagina: 1