achterhalen wie me probeert te hacken

Pagina: 1
Acties:
  • 903 views sinds 30-01-2008
  • Reageer

  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
ik heb een IPCop (linux) router draaien, en die forward een poort naar een webserver (IIS).

sinds ik die webserver heb draaien, wordt ik gek van aanvallen, mn log is nu al 1 GB groot... :(
(gelukkig laat ipcop niks door)

ik wil dus achterhalen waar die kl**tzak zich bevindt, en dan een meeltje naar zn provider sturen ofzo, zodat ie zsm van het internet af wordt getrokken.

hier een stukkie van mn log:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
Date: 05/16 03:03:16
Name: SCAN Proxy attempt
Priority: 2
Type: Attempted Information Leak
IP Info: 63.197.250.219:2166 -> 213.84.142.**:8080
Refs: 

Date: 05/16 03:03:16
Name: INFO - Possible Squid Scan
Priority: 2
Type: Attempted Information Leak
IP Info: 63.197.250.219:2167 -> 213.84.142.**:3128
Refs: 

Date: 05/16 03:03:17
Name: SCAN Proxy attempt
Priority: 2
Type: Attempted Information Leak
IP Info: 63.197.250.219:2166 -> 213.84.142.**:8080
Refs: 

Date: 05/16 03:03:17
Name: SCAN Proxy attempt
Priority: 2
Type: Attempted Information Leak
IP Info: 63.197.250.219:2166 -> 213.84.142.**:8080
Refs: 

Date: 05/16 03:03:23
Name: INFO - Possible Squid Scan
Priority: 2
Type: Attempted Information Leak
IP Info: 63.197.250.219:2167 -> 213.84.142.**:3128
Refs: 

Date: 05/16 06:58:21
Name: WEB-IIS ISAPI .ida attempt
Priority: 1
Type: Web Application Attack
IP Info: 203.232.222.27:2374 -> 213.84.142.**:80
Refs: 

Date: 05/16 07:18:43
Name: WEB-MISC sadmind worm access
Priority: 2
Type: Attempted Information Leak
IP Info: 202.64.175.130:37988 -> 213.84.142.**:80
Refs: 

Date: 05/16 07:18:44
Name: WEB-IIS cmd.exe access
Priority: 1
Type: Web Application Attack
IP Info: 202.64.175.130:38139 -> 213.84.142.**:80

(kheb natuurlijk niet mn hele IP adres daar staan... :P)


ik heb hem al proberen te zoeken via ripe.net, maar zonder suc6...

pingen gaat wel, tracen ook, maar de server waar ie door gaat is ook niet door ripe te vinden... |:(

(ondertussen zie ik dus al dat ie nu een ander IP heeft: 202.64.175.130)

is er een manier om deze "vervelende internet misbruiker" te pakken?

  • flat
  • Registratie: Mei 2000
  • Niet online
202.64.175.0 - 202.64.177.255 (DT-HK) D & T Technology; HK

hongkong dus?

echt veel verder kom je daar niet mee, en een mailtje naar die gasten sturen wat er aan de hand is, tja...

"Happiness is a way of travel, not a destination."
--Roy Goodman


  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
Op donderdag 16 mei 2002 09:02 schreef Flat© het volgende:
202.64.175.0 - 202.64.177.255 (DT-HK) D & T Technology; HK

hongkong dus?
hoe kom je daar ineens zo snel aan dan?? op ripe kon ik niks vinden... :?

  • flat
  • Registratie: Mei 2000
  • Niet online

"Happiness is a way of travel, not a destination."
--Roy Goodman


  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
Op donderdag 16 mei 2002 09:04 schreef Flat© het volgende:
http://www.flumps.org/ip/
ah thnx...

ik was er ook al achter dat je op ripe ook meerdere db's kon doorzoeken, heb er wat meer laten doorzoeken, en heb nu mooi een mailtje naar abuse@pacific.net.hk gestuurd...

(nu hopen dat ze er wat mee doen)

  • Ordos20
  • Registratie: Februari 2002
  • Laatst online: 03-08 10:26
om precies te zijn
cyinet.dt.com.dk

tracert in command prompt

MIO DIOS!!! ESTA CIENCIA ES DIABOLICO!!!


  • kroegtijger
  • Registratie: Juli 2001
  • Laatst online: 21-07 14:56
Pak em terug dan.....veel "hackers" hebben er niet echt veel kaas van gegeten en doen alleen een trucje wat ze ergens hebben gezien. Vaak staat hun eigen systeem compleet open..... >:) hier komt mijn zieke geest nu om de hoek kijken ;) pak die ouwe trekduif terug...je hoeft nou ook weer niet het hele zooitje om zeep te helpen, maar effe laten zien dat je het er niet mee eens bent en dat zn eigen systeem ook niet perfect is....werkt altijd......
maar alles wat ik zojuist gezegd heb, heb ik natuurlijk niet gezegd heh, dat snap je wel 8-)

iRacing Profiel


  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
had dit dus via ripe.net, dus daar is een mooi meeltje heen...
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
inetnum:    202.64.175.0 - 202.64.175.255
netname:    DT-HK
descr:    D&T Technology
country:    HK
admin-c:    CL192-AP
tech-c:  CL192-AP
remarks:    Internet Service Provider
remarks:    ####################################
remarks:    # Please send abuse and port probe #
remarks:    # email to abuse@pacific.net.hk    #
remarks:    # and noc@pacific.net.hk         #
remarks:    ####################################
notify:  charlesl@pacific.net.hk
notify:  noc@pacific.net.hk
mnt-by:  MAINT-HKSUPER-AP
mnt-lower:    MAINT-HKSUPER-AP
changed:    charlesl@pacific.net.hk 20020225
source:  APNIC

  • Ordos20
  • Registratie: Februari 2002
  • Laatst online: 03-08 10:26
and how do you suggest we do that? LOL

MIO DIOS!!! ESTA CIENCIA ES DIABOLICO!!!


  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
Op donderdag 16 mei 2002 09:12 schreef kroegtijger het volgende:
Pak em terug dan.....veel "hackers" hebben er niet echt veel kaas van gegeten en doen alleen een trucje wat ze ergens hebben gezien. Vaak staat hun eigen systeem compleet open..... >:) hier komt mijn zieke geest nu om de hoek kijken ;) pak die ouwe trekduif terug...je hoeft nou ook weer niet het hele zooitje om zeep te helpen, maar effe laten zien dat je het er niet mee eens bent en dat zn eigen systeem ook niet perfect is....werkt altijd......
maar alles wat ik zojuist gezegd heb, heb ik natuurlijk niet gezegd heh, dat snap je wel 8-)
das natuurlijk wel strak, alleen heb ik er zelf ook (nog) niet zoveel kaas van gegeten... :+

  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
hmm... telnet staat zelfs open bij hem... SunOS...

  • Ordos20
  • Registratie: Februari 2002
  • Laatst online: 03-08 10:26
Op donderdag 16 mei 2002 09:16 schreef RonnieB82 het volgende:
hmm... telnet staat zelfs open bij hem... SunOS...
.....
[do-do mode]
euhm hoe kom je daar in gods naam achter?
[/do-do mode]

MIO DIOS!!! ESTA CIENCIA ES DIABOLICO!!!


  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
Op donderdag 16 mei 2002 09:18 schreef Ordos20 het volgende:

[..]

.....
[do-do mode]
euhm hoe kom je daar in gods naam achter?
[/do-do mode]
telnet 202.64.175.130
kom dr dus alleen niet in...

  • Ordos20
  • Registratie: Februari 2002
  • Laatst online: 03-08 10:26
mmhhh ik heb nog veel te leren zie ik |:(

MIO DIOS!!! ESTA CIENCIA ES DIABOLICO!!!


  • Gospelkees
  • Registratie: Oktober 2000
  • Laatst online: 06-09-2024
Met een poortscanner kan je relatief eenvoudig achterhalen wat voor OS er waarschijnlijk achter zit...
Ook kan kan kijken welke poorten 'open'-staan. Hiermee is het natuurlijk nog niet gezegd dat er ook iets achter staat te draaien op die poort...

Gebruik bijvoorbeeld yaps (just another port scanner)

  • kroegtijger
  • Registratie: Juli 2001
  • Laatst online: 21-07 14:56
Kijk eens op webattack.com daar kun je allemaal sniffertools enzo downloaden....voor "netwerkbeheer-doeleinden". Superstrakke site is dat joh....kun je ook een tool downloaden waarmee je kunt scannen welke poorten er open staan enzo. Da;s misschien wel handig.....maar ook dit heb je dus niet van mij uiteraard ;)

iRacing Profiel


  • flat
  • Registratie: Mei 2000
  • Niet online
door dit soort acties ben je toch geen haar beter dan degene die jou vanochtend aan 't portscannen was?
stuur gewoon dat mailtje, wacht twee dagen en kijk of 't opgehouden is...

"Happiness is a way of travel, not a destination."
--Roy Goodman


  • kroegtijger
  • Registratie: Juli 2001
  • Laatst online: 21-07 14:56
Op donderdag 16 mei 2002 09:22 schreef Gospelkees het volgende:

Gebruik bijvoorbeeld yaps (just another port scanner)
[mierenneukermodus]
lijkt mij eerder voor YET another port scanner staan....kan er natuurlijk naast zitten
[/mierenneukermodus]

iRacing Profiel


  • kroegtijger
  • Registratie: Juli 2001
  • Laatst online: 21-07 14:56
Op donderdag 16 mei 2002 09:24 schreef Flat© het volgende:
door dit soort acties ben je toch geen haar beter dan degene die jou vanochtend aan 't portscannen was?
stuur gewoon dat mailtje, wacht twee dagen en kijk of 't opgehouden is...
ja, dat kan natuurlijk ook

iRacing Profiel


  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
Op donderdag 16 mei 2002 09:24 schreef Flat© het volgende:
door dit soort acties ben je toch geen haar beter dan degene die jou vanochtend aan 't portscannen was?
stuur gewoon dat mailtje, wacht twee dagen en kijk of 't opgehouden is...
dat is zo, maar ik heb een reden, hij niet...

  • flat
  • Registratie: Mei 2000
  • Niet online
wat is dan jouw reden? dat hij jou ook heeft geportscanned?

dus als ik door iemand op m'n neus wordt geslagen, mag ik de ander terugslaan? wat 'n onzin...

laat 't nou maar gewoon, want als de ander een abuse-mailtje stuurt naar jouw provider, heb jij oko 'n probleem(pje) hoor

"Happiness is a way of travel, not a destination."
--Roy Goodman


  • Redje
  • Registratie: Juli 2000
  • Laatst online: 18-08 21:30
Je kan je ook druk maken om niks, wie zegt dat het een hackpoging is?

Misschien maakte iemand aan de andere kant een typo in het ip adres, probeert ie uit te vogelen hoe een poortscanner nu werkt etc. of wat dan ook ;)

Pff als je je hier druk om gaat maken...
Maak anders gewoon een rule waarin je dat IP adres blockt en je bent er vanaf.

  • itsme
  • Registratie: Februari 2000
  • Niet online
Op donderdag 16 mei 2002 09:12 schreef kroegtijger het volgende:
Pak em terug dan.....veel "hackers" hebben er niet echt veel kaas van gegeten en doen alleen een trucje wat ze ergens hebben gezien. Vaak staat hun eigen systeem compleet open..... >:) hier komt mijn zieke geest nu om de hoek kijken ;) pak die ouwe trekduif terug...je hoeft nou ook weer niet het hele zooitje om zeep te helpen, maar effe laten zien dat je het er niet mee eens bent en dat zn eigen systeem ook niet perfect is....werkt altijd......
maar alles wat ik zojuist gezegd heb, heb ik natuurlijk niet gezegd heh, dat snap je wel 8-)
Volgens mij heeft de topic starter XS4ALL, als je dan zelf een port scan doet krijg je een waarschuwing van XS4ALL, ik zou t dus maar ff laten ... (of ff inbellen met een modem >:) )

"If God wanted us to have unlimited free energy He would have put a giant fusion reactor in the sky"


  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
Op donderdag 16 mei 2002 09:28 schreef Redje het volgende:
Je kan je ook druk maken om niks, wie zegt dat het een hackpoging is?

Misschien maakte iemand aan de andere kant een typo in het ip adres, probeert ie uit te vogelen hoe een poortscanner nu werkt etc. of wat dan ook ;)

Pff als je je hier druk om gaat maken...
Maak anders gewoon een rule waarin je dat IP adres blockt en je bent er vanaf.
het probleem is dus, dit gaat nu al een paar dagen door... (en hij wisselt soms van IP adres) waardoor mn log nu al bijna vol zit... (2 GIG!) en zodra die log compleet vol zit, kapt de web proxy ermee... en omdat ik hier op een bedrijf zit, kost dat geld natuurlijk

  • victorv
  • Registratie: Januari 2002
  • Laatst online: 17-02-2024

victorv

Locallost

Hou er rekening mee dat een heleboel mensen niet weten dat hun IIS box is geinfecteerd met CodeRed, Nimda etc. Deze PCs attacken andere PCs geheel automatisch. Dat lijkt bij jou ook te gebeuren:

Date: 05/16 07:18:44
Name: WEB-IIS cmd.exe access
Priority: 1
Type: Web Application Attack
IP Info: 202.64.175.130:38139 -> 213.84.142.**:80

Op een paar Linux/Apache gebaseerde websites van me zie ik in de logs dagelijks CodeRed en Nimda attacks langskomen van PCs die zijn aangesloten aan kabel (met name chello!).

"Accomplishing the impossible means only that the boss will add it to your regular duties."


  • itsme
  • Registratie: Februari 2000
  • Niet online
Op donderdag 16 mei 2002 09:30 schreef RonnieB82 het volgende:

[..]

het probleem is dus, dit gaat nu al een paar dagen door... (en hij wisselt soms van IP adres) waardoor mn log nu al bijna vol zit... (2 GIG!) en zodra die log compleet vol zit, kapt de web proxy ermee... en omdat ik hier op een bedrijf zit, kost dat geld natuurlijk
Hoe weet je dat het dezelfde persoon is :?

"If God wanted us to have unlimited free energy He would have put a giant fusion reactor in the sky"


  • Fox-Web
  • Registratie: September 2000
  • Laatst online: 20-12-2024
202.64.175.130 Da's dus die SunOS bak van de service provider zelf! De naam van die bak is namelijk cyinet. Ik zal wel ff een uitdraaitje maken.

Eat right. Stay fit. Die anyway.


  • flat
  • Registratie: Mei 2000
  • Niet online
gooi log weg/move log naar andere schijf/backup naar je werkstation en fik 'm op CD en gooi 'm van de server/gzip 'm in/block alles van 63.197.250xxx

oplossingen genoeg lijkt mij... die gast terug hacken zal iig niets helpen

"Happiness is a way of travel, not a destination."
--Roy Goodman


  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
Op donderdag 16 mei 2002 09:29 schreef bas_konings het volgende:

[..]

Volgens mij heeft de topic starter XS4ALL, als je dan zelf een port scan doet krijg je een waarschuwing van XS4ALL, ik zou t dus maar ff laten ... (of ff inbellen met een modem >:) )
uuuhh..... uhoh? :P

  • Gorefest
  • Registratie: Juli 2001
  • Laatst online: 14-08 09:25

Gorefest

serial killer.

Search results for '202.64.175.130'
inetnum 202.64.175.0 - 202.64.175.255
netname DT-HK
descr D&T Technology
country HK
admin-c CL192-AP, inverse
tech-c CL192-AP, inverse
remarks Internet Service Provider
remarks ####################################
remarks # Please send abuse and port probe #
remarks # email to abuse@pacific.net.hk #
remarks # and noc@pacific.net.hk #
remarks ####################################
notify charlesl@pacific.net.hk, inverse
notify noc@pacific.net.hk, inverse
mnt-by MAINT-HKSUPER-AP, inverse
mnt-lower MAINT-HKSUPER-AP, inverse
changed charlesl@pacific.net.hk 20020225
source APNIC


person Charles Liu, inverse
address Unit 573, HITEC
address 1 Trademart Drive
address Kowloon Bay
address Hong Kong.
phone +852 2335 3624
fax-no +852 2335 4520
e-mail charlesl@pacific.net.hk, inverse
nic-hdl CL192-AP, inverse
notify charlesl@pacific.net.hk, inverse
mnt-by MAINT-HKSUPER-AP, inverse
changed hostmaster@apnic.net 20000619
source APNIC

  • Redje
  • Registratie: Juli 2000
  • Laatst online: 18-08 21:30
Op donderdag 16 mei 2002 09:30 schreef RonnieB82 het volgende:

[..]

het probleem is dus, dit gaat nu al een paar dagen door... (en hij wisselt soms van IP adres) waardoor mn log nu al bijna vol zit... (2 GIG!) en zodra die log compleet vol zit, kapt de web proxy ermee... en omdat ik hier op een bedrijf zit, kost dat geld natuurlijk
Hmmm oke, maar als je gewoon een firewall hebt draaien en alles zit gewoon dicht, lijkt me het logisch dat hacken redelijk zinloos/tijdrovend is...

Lijkt me dus een ander probleem zoals Sonii aangaf.

Probeer anders IPCop wat minder sensitive in te stellen als dat kan... ik heb Chello, en als ik alle probes of wat dan ook serieus moet nemen... tuurlijk wordt je log file groot, maar dat moet je gewoon dingen standaard al blocken zonder dit in het log te schrijven.

  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
Op donderdag 16 mei 2002 09:32 schreef Fox-Web het volgende:
202.64.175.130 Da's dus die SunOS bak van de service provider zelf! De naam van die bak is namelijk cyinet. Ik zal wel ff een uitdraaitje maken.
hmmz... maar hoe kan het dan dat die ISP op mij probeert in te breken??? of is dit dan zn proxy ofzow?

krijg nu ook al andere attacks... :(

Date: 05/16 09:30:40 Name: RSERVICES rlogin login failure
Priority: 1 Type: Unsuccessful User Privilege Gain

  • wzzrd
  • Registratie: Februari 2000
  • Laatst online: 24-05 21:44

wzzrd

The guy with the Red Hat

Het is heel onwaarschijnlijk dat 63.197.250.219 dus dezelfde gast is als die Hong Kong Chinees.
Info Respond Inc (NETBLK-SBCIS991119050)
50 1st Street
San Francisco, CA 94107
US

Netname: SBCIS991119050
Netblock: 63.197.250.128 - 63.197.250.255

Coordinator:
Pacific Bell Internet (PIA2-ORG-ARIN) ip-admin@PBI.NET
888-212-5411

Record last updated on 30-Nov-1999.
Database last updated on 15-May-2002 20:00:04 EDT.

The ARIN Registration Services Host contains ONLY Internet
Network Information: Networks, ASN's, and related POC's.
Please use the whois server at rs.internic.net for DOMAIN related
Information and whois.nic.mil for NIPRNET Information.
Leer ermee te leven. Dit soort mannetjes bestaan nu eenmaal. Mailtjes sturen heeft toch geen zin. Zorg gewoon dat je bak goed op slot zit en leeg je log één keer per week.

Schreeuwen helpt niet.

  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
Op donderdag 16 mei 2002 09:36 schreef Redje het volgende:

[..]

Hmmm oke, maar als je gewoon een firewall hebt draaien en alles zit gewoon dicht, lijkt me het logisch dat hacken redelijk zinloos/tijdrovend is...

Lijkt me dus een ander probleem zoals Sonii aangaf.

Probeer anders IPCop wat minder sensitive in te stellen als dat kan... ik heb Chello, en als ik alle probes of wat dan ook serieus moet nemen... tuurlijk wordt je log file groot, maar dat moet je gewoon dingen standaard al blocken zonder dit in het log te schrijven.
Ik zal kijken of ik in IPcop gewoon dat IP kan blocken, want dit schiet niet op...
heb geen zin om 2x per dag mn log te wissen/moven

  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
Op donderdag 16 mei 2002 09:41 schreef wzzrd het volgende:
Het is heel onwaarschijnlijk dat 63.197.250.219 dus dezelfde gast is als die Hong Kong Chinees.
[..]

Leer ermee te leven. Dit soort mannetjes bestaan nu eenmaal. Mailtjes sturen heeft toch geen zin. Zorg gewoon dat je bak goed op slot zit en leeg je log één keer per week.

Schreeuwen helpt niet.
nou ja, dan moet ik er maar mee leren leven... :(

dan maar ff kijken hoe ik hem aanpas zodat ie niet zoveel meer logt.... :(

Verwijderd

Poortscans zijn toch vrij gebruikelijk? Ik kan me daar niet druk om hoor. Gebeurt bij mij 10 tot 20 keer per dag. Ik lig er eigenlijk niet wakker van. :)

Zolang ze het maar bij alleen scannen houden :)

  • Fox-Web
  • Registratie: September 2000
  • Laatst online: 20-12-2024
RonnieB82: You've Got Mail.

Eat right. Stay fit. Die anyway.


  • Vinz
  • Registratie: Februari 2001
  • Laatst online: 14-04 09:07
Klopt: schreeuwen werkt niet.
Mijn log staat ook vol van de nimda attacks (inderdaad: Chello), in het begin deed ik nog wel moeite om die mensen te verwittigen dat ze een worm hadden, na een paar maanden krijg je het gevoel dat je water naar de zee aan het dragen bent. We hadden ooit een spammer die een smtp host had gevonden in china die de maildropper zijn ip niet meegaf. Die mensen ook een paar keer gemailt, zelfs met de oplossing (hoefde alleen copy/paste te doen) maar er gebeurde niets (1 maand gewacht). Oplossing: smtp server gepost in heel veel newsgroups. That got there attention! Die server was binnen no time overladen en was 24 uur later niet meer bereikbaar voor ongeveer 1 week. Na die week...alles gefixed. En ik had meteen de spammer zijn ip. Als zijn ISP nou ook mee had gewerkt dan zou het helemaal leuk zijn geweest.
Conclusie: je kunt wel proberen de wereld te verbeteren maar veel mensen luisteren (toch) niet. Jij bent niet verantwoordelijk voor anderen zijn computer. Je moet zorgen dat die van jouw dicht zit(ten) en dicht blijven.

minds are like parachutes, they work only when opened.


  • kroegtijger
  • Registratie: Juli 2001
  • Laatst online: 21-07 14:56
Op donderdag 16 mei 2002 09:28 schreef Flat© het volgende:
wat is dan jouw reden? dat hij jou ook heeft geportscanned?

dus als ik door iemand op m'n neus wordt geslagen, mag ik de ander terugslaan? wat 'n onzin...

laat 't nou maar gewoon, want als de ander een abuse-mailtje stuurt naar jouw provider, heb jij oko 'n probleem(pje) hoor
offtopic:
Ok, zit ook wat in, maar als ik op mn neus word geslagen zonder reden, ram ik doe gast toch echt wel het ziekenhuis in hoor....beetje slechte vergelijking.....
Wat zou jij dan doen als je een klap krijgt? zeggen "heh toe nou.....hou daar alstublieft mee op....dat doet pijn"? ik dacht het niet....ieder zinnig mens zou terug meppen....

Maar goed, je kunt iig beginnen met een mail naar die knakker te sturen met het verzoek ermee op te houden....als ie dan niet luistert ken je natuurlijk altijd nog andere stappen ondernemen....

iRacing Profiel


Verwijderd

Op donderdag 16 mei 2002 09:24 schreef Flat© het volgende:
door dit soort acties ben je toch geen haar beter dan degene die jou vanochtend aan 't portscannen was?
stuur gewoon dat mailtje, wacht twee dagen en kijk of 't opgehouden is...
Of ga een firewall gebruiken als je het niet wilt :9 :y) *D

Zij het hardwarematig of software matig...

  • Birk
  • Registratie: Maart 2002
  • Laatst online: 15-02-2019
Op donderdag 16 mei 2002 09:30 schreef RonnieB82 het volgende:
het probleem is dus, dit gaat nu al een paar dagen door... (en hij wisselt soms van IP adres) waardoor mn log nu al bijna vol zit... (2 GIG!) en zodra die log compleet vol zit, kapt de web proxy ermee... en omdat ik hier op een bedrijf zit, kost dat geld natuurlijk
Ehm, [Delete File] ;)

Dyslexie | Linux | MoZilla | OpenOffice


  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
Op donderdag 16 mei 2002 10:09 schreef JusticeFriends het volgende:

[..]

Of ga een firewall gebruiken als je het niet wilt :9 :y) *D

Zij het hardwarematig of software matig...
lees topic eerst maar ff helemaal door...
Op donderdag 16 mei 2002 10:09 schreef Birk het volgende:

[..]

Ehm, [Delete File] ;)
maar om dat 2x per dag te doen...

  • Birk
  • Registratie: Maart 2002
  • Laatst online: 15-02-2019
Op donderdag 16 mei 2002 10:12 schreef RonnieB82 het volgende:
maar om dat 2x per dag te doen...
Hmmm ja dat klinkt behoorlijk zuur :-/

Dyslexie | Linux | MoZilla | OpenOffice


Verwijderd

Op donderdag 16 mei 2002 10:12 schreef RonnieB82 het volgende:

[..]

lees topic eerst maar ff helemaal door...

[..]
Maar als ie um goed instelt komt er niemand meer in hoor... |:(

  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
Op donderdag 16 mei 2002 10:14 schreef JusticeFriends het volgende:

[..]

Maar als ie um goed instelt komt er niemand meer in hoor... |:(
dr komt ook niemand in, maar mn log raakt vol, en ik wordt gek van die port scans...

  • flat
  • Registratie: Mei 2000
  • Niet online
dat is ook helemaal niet 't probleem joh!
't gaat om de enorme hoeveelheden logfiles die dat programma genereert...

"Happiness is a way of travel, not a destination."
--Roy Goodman


  • Memendo
  • Registratie: Juni 2001
  • Laatst online: 20-08 15:51

Memendo

V4-power/Team BSD

Op donderdag 16 mei 2002 09:31 schreef bas_konings het volgende:

[..]

Hoe weet je dat het dezelfde persoon is :?
Dat weet die niet, ik kom bij elk van de 3 ip adressen bij een andere network uit. het zijn dus 3 verschillende personen.

Verwijderd

Misschien een overbodige post, maar ik gebruik Neowatch en Neotrace. Dit is een erg mooie combinatie. Wanneer iemand namelijk pingt, kan je al meteen zien wie het is en hoe je in contact kan komen met een ISP.

Ik ben er best tevreden mee :)

  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
Op donderdag 16 mei 2002 10:19 schreef HardTrance het volgende:
Misschien een overbodige post, maar ik gebruik Neowatch en Neotrace. Dit is een erg mooie combinatie. Wanneer iemand namelijk pingt, kan je al meteen zien wie het is en hoe je in contact kan komen met een ISP.

Ik ben er best tevreden mee :)
ik draai dus een aparte PC als proxy/firewall met IPcop erop... tis een super programma, lekker veilig, alleen ongelovelijk veel logs dus door die portscans...

  • JF_
  • Registratie: Juni 2001
  • Laatst online: 20-08 14:22

JF_

Ik zie toch echt drie verschillende IP's, dus hoe je erbij komt dat het 1 iemand is snap ik niet echt..
63.197.250.219 is waarschijnlijk een iis-winbak
203.232.222.27 idem dito
202.64.175.130 lijkt aan de specs te zien een proxy of shellbak, alhoewel 11days uptime niet best is.
Kortom, niets aan de hand, gewoon een stel standaard scanners. Dat kan echt geen gigabytes aan logfiles geven...



Interesting ports on ppp-63-197-250-219.inforespond.com (63.197.250.219):
(The 1543 ports scanned but not shown below are in state: closed)
Port State Service
80/tcp open http
135/tcp open loc-srv
139/tcp open netbios-ssn
443/tcp open https
445/tcp open microsoft-ds
1025/tcp open listen
1032/tcp open iad3
1433/tcp open ms-sql-s
2105/tcp open eklogin
3389/tcp open msrdp
8080/tcp open http-proxy
Remote operating system guess: Windows Millennim Edition (Me), Win 2000, or WinXP



Interesting ports on (203.232.222.27):
(The 1546 ports scanned but not shown below are in state: closed)
Port State Service
25/tcp open smtp
80/tcp open http
135/tcp open loc-srv
139/tcp open netbios-ssn
443/tcp open https
445/tcp open microsoft-ds
1025/tcp open listen
1026/tcp open nterm
Remote OS guesses: Windows Millennim Edition (Me), Win 2000, or WinXP, MS Windows2000 Professional RC1/W2K Advance Server Beta3



Interesting ports on cyinet.dt.com.hk (202.64.175.130):
(The 1514 ports scanned but not shown below are in state: closed)
Port State Service
7/tcp open echo
9/tcp open discard
13/tcp open daytime
19/tcp open chargen
21/tcp open ftp
23/tcp open telnet
25/tcp open smtp
37/tcp open time
53/tcp open domain
79/tcp open finger
80/tcp open http
111/tcp filtered sunrpc
513/tcp open login
514/tcp open shell
515/tcp open printer
540/tcp open uucp
600/tcp open ipcserver
1103/tcp open xaudio
2000/tcp filtered callbook
2001/tcp filtered dc
2002/tcp filtered globe
2003/tcp filtered cfingerd
2049/tcp filtered nfs
4045/tcp open lockd
6000/tcp filtered X11
6001/tcp filtered X11:1
6002/tcp filtered X11:2
6003/tcp filtered X11:3
6112/tcp open dtspc
7001/tcp open afs3-callback
7100/tcp open font-service
32771/tcp open sometimes-rpc5
32772/tcp open sometimes-rpc7
32773/tcp open sometimes-rpc9
32774/tcp open sometimes-rpc11
32775/tcp open sometimes-rpc13
32776/tcp open sometimes-rpc15
32778/tcp open sometimes-rpc19
32779/tcp open sometimes-rpc21
32780/tcp open sometimes-rpc23
Remote OS guesses: Solaris 2.6 - 2.7, Solaris 2.6 - 2.7 with tcp_strong_iss=0, Solaris 2.6 - 2.7 with tcp_strong_iss=2
Uptime 11.332 days (since Sun May 5 02:32:24 2002)

  • Fox-Web
  • Registratie: September 2000
  • Laatst online: 20-12-2024
En dat weet ie dus allemaal al ;)

Eat right. Stay fit. Die anyway.


  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
ja klopt, het is niet dezelfde persoon...

ik krijg nu zelfs scans vanaf een wanadoo account... (hij heeft een ftp draaien, dus daar heb ik ff een berichtje ge-upped) maar dit is maar een druppel op de gloeiende plaat helaas :'(

dit is dus mn vrije ruimte:
code:
1
2
3
4
Filesystem      Size  Used Avail Use% Mounted on
/dev/harddisk4    9.9G  209M  9.2G   3% /
/dev/harddisk1    7.6M  2.7M  4.5M  37% /boot
/dev/harddisk3    2.5G  1.7G  773M  69% /var/log

Verwijderd

Welkom op de site van Network Team Leusden

is het deze site?

Patch je IIS server dan eens joh, daarom krijg je zoveel bezoek.

zegt dit je iets?
code:
1
2
3
4
5
6
7
8
Server: Microsoft-IIS/5.0
scripts/check.bat/..%C1%9C..%C1%9C..%C1 9Cwinnt/system32/cmd.exe?/c+dir+c: 
scripts/..%e0%80%af../winnt/system32/cmd.exe?/c+dir+c: 
scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir+c: 
scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir+c: 
scripts/..%255c..%255cwinnt/system32/cmd.exe?/c+dir+c: 
scripts/..%252f..%252f..%252f..%252fwinnt/system32/cmd.exe?/c+dir+c: 
scripts/..%%35c..%%35cwinnt/system32/cmd.exe?/c+dir+c:

http://www.microsoft.com/windows2000/downloads/critical/q269862/default.asp

en zit niet gelijk berichtjes te posten op mijn ftp wil je, ik ben je aan het helpen hoor :P

  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
Op donderdag 16 mei 2002 10:44 schreef Dutchceasar het volgende:
Welkom op de site van Network Team Leusden

is het deze site?

Patch je IIS server dan eens joh, daarom krijg je zoveel bezoek.

zegt dit je iets?
code:
1
2
3
4
5
6
7
8
Server: Microsoft-IIS/5.0
scripts/check.bat/..%C1%9C..%C1%9C..%C1 9Cwinnt/system32/cmd.exe?/c+dir+c: 
scripts/..%e0%80%af../winnt/system32/cmd.exe?/c+dir+c: 
scripts/..%c1%9c../winnt/system32/cmd.exe?/c+dir+c: 
scripts/..%c0%af../winnt/system32/cmd.exe?/c+dir+c: 
scripts/..%255c..%255cwinnt/system32/cmd.exe?/c+dir+c: 
scripts/..%252f..%252f..%252f..%252fwinnt/system32/cmd.exe?/c+dir+c: 
scripts/..%%35c..%%35cwinnt/system32/cmd.exe?/c+dir+c:

http://www.microsoft.com/windows2000/downloads/critical/q269862/default.asp

en zit niet gelijk berichtjes te posten op mijn ftp wil je, ik ben je aan het helpen hoor :P
ow owkee dan! :P

hier heb ik wat aan! :)

thnx Dutchceasar.

ik zal ff kijken voor die update... (ik heb zo'n hekel aan al die kut updates enz enz)

GRRR en rebooten haat ik! :)

edit:

heb de update erop staan...
(btw, dat script gezeik zegt me dus niks, daar moet ik me dus nog in gaan verdiepen)
hopen dat de attacks nu een stuk minder worden...

Verwijderd

je kan ook apache webserver installen, kijk sommige mensen zijn opzoek naar IIS server die nog niet gepachted zijn, zoals die van jou dus.

Daar scannen ze het hele inet voor af, ik weet alleen niet op ze al gelijk kunnen zien of gepatched bent of niet.

Apache server laten dit soort mensen (naar mijn weten) iig links liggen, kunnen ze toch niks mee.

  • GeleFles
  • Registratie: Augustus 2001
  • Niet online

GeleFles

What's in a bottle?

Topicstarter
Op donderdag 16 mei 2002 10:55 schreef Dutchceasar het volgende:
je kan ook apache webserver installen, kijk sommige mensen zijn opzoek naar IIS server die nog niet gepachted zijn, zoals die van jou dus.

Daar scannen ze het hele inet voor af, ik weet alleen niet op ze al gelijk kunnen zien of gepatched bent of niet.

Apache server laten dit soort mensen (naar mijn weten) iig links liggen, kunnen ze toch niks mee.
is misschien wel een idee... ik ben dat patchen van IIS nu al zat.. ;)

  • kroegtijger
  • Registratie: Juli 2001
  • Laatst online: 21-07 14:56
Tja, als het steeds 1 persoon is valt er wat aan te doen...maar 3 verschillende..........helaas...laat maar zitten dan |:(

iRacing Profiel

Pagina: 1