[gentoo]vreemde netwerk activiteit in log

Pagina: 1
Acties:

  • LollieStick
  • Registratie: Juni 2001
  • Laatst online: 20-05 23:59
De onderstaande gegevens trof ik aan in mijn /var/log/kern.log. Wat het precies betekend weet ik niet, maar ik zie dat de request pc (192.168.0.5???) naar de dns van @home iets wil doen (212.120.66.194). Deze log trof ik aan op mijn server die dus met iptables en een firewall script het internet deelt.

Het probleem is. Ik heb geen pc met het IP-adres 192.168.0.5. Verder gebeurd dit vanaf vanmorgen half 12 (de activiteiten daarvoor waren van gister en was iets heel anders).
code:
1
2
3
Jul 22 14:47:45 server-400 kernel: IN=eth0 OUT=eth0 SRC=192.168.0.5 
DST=212.120.66.194 LEN=73 TOS=0x00 PREC=0x00 TTL=127 ID=1730 PROTO=UDP 
SPT=1254 DPT=53 LEN=53

Weet iemand wat dit betekend en of dit een (possible) hack-attempt is? Ik heb geen SSH, Samba, Apache en telnet services naar buiten open staan.

edit:

het verprutste de lay-out eenbeetje dus heb even aangepast :)


[edit2]
Het valt me op dat de schijf opvallend veel bezig is, zelfs als er niemand mee bezig is :(
[/edit2]

  • Fatal-Error
  • Registratie: Juli 2001
  • Niet online
Op maandag 22 juli 2002 15:01 schreef LinuxUser het volgende:
Wat het precies betekend weet ik niet, maar ik zie dat de request pc (192.168.0.5???) naar de dns van @home iets wil doen (212.120.66.194). Deze log trof ik aan op mijn server die dus met iptables en een firewall script het internet deelt.
192.168.0.5 is een ip-adres voor privegebruikt. Jouw firewall filtert dat er blijkbaar uit, omdat het niet op jouw internetverbinding binnen hoort te komen. Goed firewall script dus :).
[edit2]
Het valt me op dat de schijf opvallend veel bezig is, zelfs als er niemand mee bezig is :(
[/edit2]
Is dat niet de een standaard synq of log write of zo iets? Op een oude computer met linux was het mij wel eens opgevallen dat dat iedere drie seconden gebeurt.

Welcome to the desert of the real.


  • LollieStick
  • Registratie: Juni 2001
  • Laatst online: 20-05 23:59
het probleem is dat 192.168.0.5 niet op mijn netwerk voorkomt. Er is geen enkele pc die dit ip heeft en de eerste pc ging pas om half 1 aan en om half 12 stonden de eerste meldingen al in het log.

het is trouwens een k6-2 400 mhz server met 328 MB geheugen

Verwijderd

toch is 192.168.0.5 een lokaal ip dacht ik :?
dus wel raar :X

  • Fatal-Error
  • Registratie: Juli 2001
  • Niet online
Op maandag 22 juli 2002 16:52 schreef LinuxUser het volgende:
het probleem is dat 192.168.0.5 niet op mijn netwerk voorkomt.
In de log staat dat het pakketje op eth0 binnen is gekomen. Dit is neem ik aan de aansluiting met internet? Waarschijnlijk heeft iemand anders zijn/haar computer verkeerd ingesteld...

Welcome to the desert of the real.


  • LollieStick
  • Registratie: Juni 2001
  • Laatst online: 20-05 23:59
192.168.0.5 lijkt inderdaad een lokaal adres.

ik gebruik in mijn serie 192.168.0.1 t/m 0.4 als ik van de pc op 192.168.0.4, 0.5 maakt mag ik gewoon internet gebruiken.
Op maandag 22 juli 2002 17:01 schreef Fatal-Error het volgende:

[..]

In de log staat dat het pakketje op eth0 binnen is gekomen. Dit is neem ik aan de aansluiting met internet? Waarschijnlijk heeft iemand anders zijn/haar computer verkeerd ingesteld...
Dit zou betekenen dat iemand als gateway mijn ip heeft opgegeven :? Zolang die gabber dan maar geen gebruik maakt van mijn verbinding ;)

edit:

als er iemand is die zijn pc verkeerd ingesteld heeft, zou ik daar toch ook naar kunnen pingen?

  • Fatal-Error
  • Registratie: Juli 2001
  • Niet online
Op maandag 22 juli 2002 17:02 schreef LinuxUser het volgende:
Dit zou betekenen dat iemand als gateway mijn ip heeft opgegeven :?
Je hebt neem ik aan een internetverbinding waarbij je verkeer van anderen kunt zien? Dan heeft iemand zijn netwerkkaart dat ip gegeven (of zijn firewall/router niet goed ingesteld), waarna jouw firewall het pakketje ziet en er melding van maakt in de logs. Nou weet ik niet zeker of ipchains/iptables al het verkeer ziet, of alleen verkeer voor jouw ip en broadcasts... ik denk al het verkeer, anders had je dat pakketje helemaal niet gezien.
edit:

als er iemand is die zijn pc verkeerd ingesteld heeft, zou ik daar toch ook naar kunnen pingen?
Denk het niet, want dat ip wordt op jouw interne netwerk gezocht, niet daarbuiten.

Welcome to the desert of the real.


  • LollieStick
  • Registratie: Juni 2001
  • Laatst online: 20-05 23:59
ik heb wat nieuwe info:

er wordt gescanned op poorten 2427 1429 1430. Weet iemand waar deze poorten voor staan?

Verwijderd

nms 1429/tcp #Hypercom NMS
nms 1429/udp #Hypercom NMS
tpdu 1430/tcp #Hypercom TPDU
tpdu 1430/udp #Hypercom TPDU
2427 komt niet voor in mijn services file.

  • LollieStick
  • Registratie: Juni 2001
  • Laatst online: 20-05 23:59
het lijkt dus gewoon om een scan te gaan of bepaalde services draaien... ik ga even kijken of dit aanhoudt en dan zie ik later wel wat ik ga doen.

I would like to thank you all :)

Verwijderd

Er zijn scantechnieken die zo'n local ip spoofen.. 't lijkt dan alsof er van 't interne netwerk uit gescant wordt terwijl 't gewoon van een public ip komt. Dit heb ik zelf nog nooit meegemaakt.

Kijk toch maar eens goed of er echt geen comp aan je netwerk hangt met ip 192.168.0.5 (bijv zoals al gezegd, verkeerd ingesteld).. ik heb me thuis ook al vele malen vergist met dit soort ongein ;)

  • Buffy
  • Registratie: April 2002
  • Laatst online: 26-12-2024

Buffy

Fire bad, Tree pretty

Op maandag 22 juli 2002 17:56 schreef LinuxUser het volgende:
het lijkt dus gewoon om een scan te gaan of bepaalde services draaien... ik ga even kijken of dit aanhoudt en dan zie ik later wel wat ik ga doen.

I would like to thank you all :)
Het einige wat je kan doen is logging in je firewall uit zetten.

Port scanning is helaas een reality waar weinig aan te doen valt. Er is zelfs al een afkorting voor IBR, Internet Background Radiation.

Beste is je ongebruikte porten dichtgooien (DROP) en niet loggen.


PS: die log melding uit je openings post lijkt op een situatie waarin een n00b die niet weet wat SNAT is jouw ip als nameserver heeft opgegeven :)
IP spoofing wordt namelijk alleen gebruikt bij DOS attacks en niet bij port scanning.Als je scant wil je antwoord hebben en als je een fout source IP opgeeft lukt dat niet :)

That which doesn't kill us, makes us stranger - Trevor (AEon FLux)
When a finger points at the moon, the imbecile looks at the finger (Chinese Proverb)

Pagina: 1