"aanvallen" op hoge poorten?

Pagina: 1
Acties:

  • AlterEgo
  • Registratie: Juli 2001
  • Niet online
[edit] LOL, log weggehaald, er stond idd. een "fout" IP tussen, en die kwam uit op een 404 met plaatjes :O
Het log had ik op een publiek stukkie webspace bij een ISP neergezet, dus maak je verder geen zorgen daarover.
Het zijn inderdaad terugkomende pakketten, het firewall script was behoorlijk fuzniked na het bijplaatsen van een netwerkkaart.

Maar bedankt, Erkens dat je zo subtiel, tactvol en behulpzaam bent 8)

[ Voor 195% gewijzigd door AlterEgo op 01-02-2003 23:39 . Reden: tsja ]


Verwijderd

draai nou windows of linux. anders vind ik dat windows vreemd in je log. Ik neem aan dat je alles heb gecheckt. probeer het ip adres van de source(src) te blokken misschien dat het helpt. Laatst kreeg ik ook meldingen dat ik werd gehackt door me isp. Erg vreemd ip gebolkt en verder nooit last van gehad

  • Teckna
  • Registratie: Mei 2002
  • Laatst online: 15-08 19:52
vaak worden (zelfgemaakte) trojans op hoge poorten geinstaleerd, dit heeft te maken dat sommige scanners, deze poorten niet (goed) checken op malafide activiteiten. en sommige scanners hier rekening mee hebben gehouden. lekker laten gaan, en altijd kijken voor patches op cert.org en jouw linux distro. meer kan je niet doen.

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

eeh SPT is toch source poort? waarom is die 80?
is het niet gewoon een webserver die jij bezoekt?

btw als ik die ip's in mijn browser stop komt er een "adult only" site uit :X

[ Voor 30% gewijzigd door Erkens op 01-02-2003 21:55 ]


Verwijderd

Hackers installeren altijd backdoors zoals Dameware NT Utils en winmgnt.exe op poorten boven de 1000, dit omdat die minder gescanned worden en dus minder kans op rehacks.
Vandaar dat er ook gescand wordt op hogere poorten op een ander zijn bak.

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Zoals Erkens ook al opmerkte zijn dit zo te zien uitgaande verzoeken van jouw bak NAAR een andere webserver gaan op poort 80 en vervolgens terugkomen. En ik heb ook 1 ip'tje in mijn browser geplakt :X

van je eigen webspace geplukt: Afbeeldingslocatie: http://web.inter.nl.net/users/robo/meuk/newbie.gif

[ Voor 38% gewijzigd door Spider.007 op 01-02-2003 22:39 ]

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Spider.007 schreef op 01 februari 2003 @ 22:28:
Zoals Erkens ook al opmerkte zijn dit zo te zien uitgaande verzoeken van jouw bak NAAR een andere webserver op poort 80. En ik heb ook 1 ip'tje in mijn browser geplakt :X

edit:

[img]http://web.inter.nl.net/users/robo/meuk/newbie.gif[img]
eeh, dit zijn eerder terugkomende paketten ;)

enne topicstarter, ga een logfiles leren analyseren, volgens mij heb je dat nog niet gedaan, enkel die file hier gedumpt en wachten op een antwoord ;)

Het eerste wat je doet is kijken of het niet toevallig een terugkomend pakketje is van een server, wat je meestal ziet aan de lage source-poort ;) in dit geval 80.
Dan kan je ook nog het ip tracen wat gebruikt is, en dan kom je dus uit op een "adult only" page.

Ik raad je aan om die logfile, of aan te passen of te deleten ;)
Pagina: 1