Toon posts:

Hackpogingen??

Pagina: 1
Acties:

Verwijderd

Topicstarter
M'n router heeft een ingebouwde firewall met log functie. Elke 30sec geeft ie dit weer dinsdag 21 januari 2003 17:43:34 Unrecognized access from 212.187.253.69:80 to TCP port 17926 weet iemand wat dit inhoud, word ik gehackt? Probeert er iemand in m'n netwerk in te breken? Zou niet weten waar dit ip adres vandaan komt.

  • Maarten
  • Registratie: Januari 2002
  • Niet online
Das een Scan,

hij wordt tegengehouden, omdat het een niet bekende IP is :)
dus niet bang worden :D

[ Voor 64% gewijzigd door Maarten op 21-01-2003 17:49 ]


Verwijderd

Topicstarter
Nu weer iets nieuws, nu geeft ie dit weer:
dinsdag 21 januari 2003 17:43:34 Unrecognized access from 212.187.253.69:80 to TCP port 17926
dinsdag 21 januari 2003 17:43:41 Unrecognized access from 212.187.253.68:80 to TCP port 4743
dinsdag 21 januari 2003 17:44:34 Unrecognized access from 212.187.253.69:80 to TCP port 17926
dinsdag 21 januari 2003 17:44:41 Unrecognized access from 212.187.253.68:80 to TCP port 4743
dinsdag 21 januari 2003 17:45:34 Unrecognized access from 212.187.253.69:80 to TCP port 17926

Continu 2 verschillende ip's!

Verwijderd

en wat is je eigen ip-adres ? :)
ik zal ff googlen naar die port! B)

  • KingNothing
  • Registratie: September 2000
  • Laatst online: 30-01-2024
TraceRoute to 212.187.253.69 [unknown.level3.net]

Hop (ms) (ms) (ms) IP Address Host name
1 219 125 15 66.46.176.3 -
2 0 0 0 216.191.97.45 pos5-2.core2-mtl.bb.attcanada.ca
3 15 0 0 216.191.65.217 srp2-0.core1-mtl.bb.attcanada.ca
4 15 0 16 216.191.65.173 pos2-1.core2-tor.bb.attcanada.ca
5 0 15 0 216.191.65.243 srp2-0.gwy1-tor.bb.attcanada.ca
6 16 31 15 12.125.142.5 -
7 16 15 16 12.123.5.222 gbr6-p80.cgcil.ip.att.net
8 62 16 15 12.122.11.45 tbr1-p013601.cgcil.ip.att.net
9 31 31 16 12.123.6.33 ggr2-p300.cgcil.ip.att.net
10 16 16 31 209.0.227.77 so-1-1-0.edge1.chicago1.level3.net
11 16 31 16 209.244.8.13 so-7-0-0.mp2.chicago1.level3.net
12 46 47 32 209.247.10.130 so-1-0-0.mp2.washington1.level3.net
13 110 109 125 212.187.128.133 so-0-0-0.mp2.london2.level3.net
14 125 109 110 212.187.129.167 gige11-0.ipcolo1.london2.level3.net
15 109 109 109 212.187.253.69 unknown.level3.net

Die-hard Brexiteer


Verwijderd

Topicstarter
eigen ip begint met 24..... en dus niet met 212.... waarmee hierboven geprobeerd is in te loggen.

Verwijderd

Topicstarter
BeyondHorizon schreef op 21 januari 2003 @ 17:53:
TraceRoute to 212.187.253.69 [unknown.level3.net]

Hop (ms) (ms) (ms) IP Address Host name
1 219 125 15 66.46.176.3 -
2 0 0 0 216.191.97.45 pos5-2.core2-mtl.bb.attcanada.ca
3 15 0 0 216.191.65.217 srp2-0.core1-mtl.bb.attcanada.ca
4 15 0 16 216.191.65.173 pos2-1.core2-tor.bb.attcanada.ca
5 0 15 0 216.191.65.243 srp2-0.gwy1-tor.bb.attcanada.ca
6 16 31 15 12.125.142.5 -
7 16 15 16 12.123.5.222 gbr6-p80.cgcil.ip.att.net
8 62 16 15 12.122.11.45 tbr1-p013601.cgcil.ip.att.net
9 31 31 16 12.123.6.33 ggr2-p300.cgcil.ip.att.net
10 16 16 31 209.0.227.77 so-1-1-0.edge1.chicago1.level3.net
11 16 31 16 209.244.8.13 so-7-0-0.mp2.chicago1.level3.net
12 46 47 32 209.247.10.130 so-1-0-0.mp2.washington1.level3.net
13 110 109 125 212.187.128.133 so-0-0-0.mp2.london2.level3.net
14 125 109 110 212.187.129.167 gige11-0.ipcolo1.london2.level3.net
15 109 109 109 212.187.253.69 unknown.level3.net
Ben een leek op dit gebied maar wat houd het in? 8)7

  • Maarten
  • Registratie: Januari 2002
  • Niet online
De route naar het door jou gegeven IP B)

Verwijderd

port 4743 is volgens een andere vriendelijke meneer hier op tweakers gewoon voor de time-server !

Verwijderd

Ip-adres uit Engeland. Vijanden zitten in Engeland? Misschien gewoon één of andere code red worm wat probeert door te pingen? Ik weet niet of het kan dat dat het is?

Bij mijn tracert was ie er in 6 stappen :)

[ Voor 13% gewijzigd door Verwijderd op 21-01-2003 18:01 ]


Verwijderd

Topicstarter
Verwijderd schreef op 21 January 2003 @ 18:00:
Ip-adres uit Engeland. Vijanden zitten in Engeland? Misschien gewoon één of andere code red worm wat probeert door te pingen? Ik weet niet of het kan dat dat het is?

Bij mijn tracert was ie er in 6 stappen :)
Hoe kom je erachter dat het uit Engeland is? Een of ander proggie?

Verwijderd

Verwijderd schreef op 21 January 2003 @ 18:10:
[...]


Hoe kom je erachter dat het uit Engeland is? Een of ander proggie?
Kijk maar in het laatste stukje van de trace dat gepost is:
12 46 47 32 209.247.10.130 so-1-0-0.mp2.washington1.level3.net
13 110 109 125 212.187.128.133 so-0-0-0.mp2.london2.level3.net
14 125 109 110 212.187.129.167 gige11-0.ipcolo1.london2.level3.net
15 109 109 109 212.187.253.69 unknown.level3.net
Hij loopt van boven naar beneden naar zijn doel. Dus eerst zit het signaal in Washington, dan sprint hij over naar london en uiteindelijk stopt hij daar onderaan op het IP-Adres.

[ Voor 2% gewijzigd door Verwijderd op 21-01-2003 18:12 . Reden: overzichtelijk ]


Verwijderd

Kan je forewall dat adres niet bannen?

Verwijderd

Je kunt ook de ipadressen even in de whois van Ripe.net opzoeken .. Kun je ook traceren van wie een bepaald ipadres is. Dit gaat wel maar tot providernivo. Je kunt geen gegevens achterhalen van de daadwerkelijke eindgebruiker.

Verwijderd

Verwijderd schreef op 21 januari 2003 @ 17:49:
Nu weer iets nieuws, nu geeft ie dit weer:
dinsdag 21 januari 2003 17:43:34 Unrecognized access from 212.187.253.69:80 to TCP port 17926
dinsdag 21 januari 2003 17:43:41 Unrecognized access from 212.187.253.68:80 to TCP port 4743
dinsdag 21 januari 2003 17:44:34 Unrecognized access from 212.187.253.69:80 to TCP port 17926
dinsdag 21 januari 2003 17:44:41 Unrecognized access from 212.187.253.68:80 to TCP port 4743
dinsdag 21 januari 2003 17:45:34 Unrecognized access from 212.187.253.69:80 to TCP port 17926

Continu 2 verschillende ip's!
Dit ziet er typisch uit als een reply van een webserver terwijl jij je browser op je pc reeds een andere pagina laat ophalen. De webserver probeert jou een antwoord te sturen op een GET die jij op die server het uitgevoerd. Je browser probeert echter ondertussen wat anders op te halen, of je hebt (en dat is even more likely) uit je favorieten ofzo je browser met zijn neus ergens anders heen gericht, en je bent dus weggesurft.

Jouw (NAT-tende?) firewall/router herkent de pakketjes niet als welkom zijnde, want de socket die voor die bewuste TCP-sessie geopend was, is nu afgesloten. Er is immers een nieuwe geopend voor die nieuwe request die je gedaan hebt.

Je ziet dit soort dingen typisch voorbij komen op proxyserver/firewalls waar browsers achter zitten. Als dit alleen optreed op tijden dat er gesurfd word, dan heb je niets te vrezen.

Zie dit soort meldingen nog steeds voorbij komen wanneer je zeker weet dat er niemand in je netwerk zit te surfen, dan is er pas misschien wat anders aan de hand.

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

edit ...... wat hierboven staat klinkt idd niet onlogisch
Mijn router acepteerd ook alleen maar replys als die van de zelfde server afkomen als dat ze naar toe zijn gestuurd ...

maar toch:.....

klik hier

zoals je ziet kun je abuse makkelijk op geven 't is een kleine range
goeie kans dat ze correctief reageren

inetnum: 212.187.253.64 - 212.187.253.95
netname: DIGITAL-ISLAND-UK
descr: DIGITAL ISLAND INC California
country: GB
admin-c: DB10015-RIPE
tech-c: LTHM
status: ASSIGNED PA
remarks: all abuse reports to abuse@level3.com
mnt-by: LEVEL3-MNT
mnt-lower: LEVEL3-MNT
changed: kenneth.roberts@level3.com 20020705
source: RIPE

[ Voor 15% gewijzigd door Fish op 21-01-2003 23:19 ]

Iperf


Verwijderd

c:\winnt\system32>ping -a 212.187.253.69

Pinging unknown.Level3.net [212.187.253.69] with 32 bytes of data:
Op dit ipadres staat zeer hoogstwaarschijnlijk een netwerkje van Level3 waar dat domeintje draait. Dat is namelijk wat ze (oa.) doen bij Level3, websites en domeinen hosten. Een hackpoging vanuit een colo lijkt me erg stug (of er is eerst een server ge-owned natuurlijk).

De router waar de hele boel aanhangt heet
"gigabitethernet4-1-159.ipcolo1.London1.Level3.net" [212.187.253.65] en
"gige11-0.ipcolo1.London2.Level3.net" [212.187.129.167].
Ik denk zelfs dat dit twee interfaces van dezelfde router zijn, want bij een tracert krijg je de 212.187.253.65 niet te zien, is dus vast de "achterkant" van de router. Klinkt heel logisch, toch?

No worries zou ik zeggen.

[ Voor 37% gewijzigd door Verwijderd op 21-01-2003 23:48 ]


Verwijderd

Hier stond onzin.

[ Voor 98% gewijzigd door Verwijderd op 21-01-2003 23:32 ]


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

Verwijderd schreef op 21 January 2003 @ 23:30:
[...]


Op dit ipadres staat zeer hoogstwaarschijnlijk een webserver van Level3 die meerdere virtuele hosts heeft draaien. Dat is namelijk wat ze (oa.) doen bij Level3, websites hosten. Een hackpoging vanuit een colo lijkt me erg stug (of er is eerst een server ge-owned natuurlijk).

-------- knip ----------
(dat zou niet de eerst keer wezen)

kijk eerst eens of er niet eerst een request vanuit jouw pc is gekomen ?
en anders kun je gewoon relaxed (niet boos dus) een mailtje sturen lijkt me
en gewoon ff vragen van hé . .... hoe zit dat nou ?

ik heb nu ook een log van 30Mb 43Mb met dat soort shit hoor .. dont worry

[ Voor 18% gewijzigd door Fish op 21-01-2003 23:49 ]

Iperf


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op 21 January 2003 @ 17:53:
eigen ip begint met 24..... en dus niet met 212.... waarmee hierboven geprobeerd is in te loggen.
Chello?
M'n router heeft een ingebouwde firewall met log functie.
Leuk.
Vooral lekker vaak naar kijken, word je lekker paranoide van.
Elke 30sec geeft ie dit weer dinsdag 21 januari 2003 17:43:34 Unrecognized access from 212.187.253.69:80 to TCP port 17926 weet iemand wat dit inhoud, word ik gehackt?
* alt-92 kan zich nog steeds dood ergeren aan dagelijks vorkomende nimda/CodeRed1/2 hits in z'n serverlogs

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
ja chello, de afgelopen 12 uur staat er niks meer in m'n log van eventuele pogingen, hoop het zo te houden. Iedereen bedankt voor z'n hulp _/-\o_ , was namelijk een beetje ongerust toen ik m'n log zag.

  • KSR
  • Registratie: Juni 2001
  • Niet online

KSR

Be Stronger Than Your Excuses


  • Ozzi
  • Registratie: Mei 2000
  • Laatst online: 15:50

Ozzi

??

ach, ik werd laatst ook 2 dagen gescand, maar ik maar me er niet echt druk om :)

geen


Verwijderd

Verwijderd schreef op 21 januari 2003 @ 17:47:
M'n router heeft een ingebouwde firewall met log functie. Elke 30sec geeft ie dit weer dinsdag 21 januari 2003 17:43:34 Unrecognized access from 212.187.253.69:80 to TCP port 17926 weet iemand wat dit inhoud, word ik gehackt? Probeert er iemand in m'n netwerk in te breken? Zou niet weten waar dit ip adres vandaan komt.
Niet alles wat een firewall logt is een hacker! Sommige prikkels op je IP (dat mss wel helemaal geen hacker is) kan je firewall al door de war halen :9

  • collin
  • Registratie: Februari 2000
  • Laatst online: 14-05 17:08

collin

Who da man !!

Iedereen wordt dagelijks gescanned, gepolled, whatever.. Don't worry :)

Hou je PC's en firewall up-to-date + antivirus en je hoeft je geen zorgen te maken.

Mijn iRacing profiel

Pagina: 1