Irritante Scriptkiddies

Pagina: 1
Acties:
  • 151 views sinds 30-01-2008
  • Reageer

  • Workaholic
  • Registratie: Februari 2003
  • Niet online
Heb altijd een inbel verbinding gehad en heb nooit een firewall gedraaid.

Ik krijg vandaag een netsend berichtje iets wat wij altijd deden op school.Niks om zorgen om te maken idd, zo'n beginnende script kiddie :). (Login name BART?)


Even netstat /a , tot mijn verbazing zie ik gekke ip's er instaan. 213 nog wat bleek tweakers.net te zijn? En een andere was iets raars in amerika, denk een proxy.

Toch even voor dezekerheid mijn poorten na gelopen op Shieldsup. Bleek dat ik meerdere poorten open had, lijkt me normaal aangezien ik geen Firewall draaiend heb. Ook netbios, logisch aangezien ik shares aan heb staan omdat ik een lan heb bezocht. Heb deze nu geunshared.

Toch even zonealarm er op gegooid, en viruscanner er over heen. Geen virussen, maar wel meerdere zonealarm popups.

Graag even wat hulp, dmv van neotrace/tracert heb ik de niet intresante probes er uit gehaald.

Ik hoop dat ZoneAlarm zijn werk doet, want ik krijg regelmatig pogingen/scans?


Hier mij research :

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
207.46.108.59   msgr.hotmail.com, microsoft global? (msn?)

The firewall has blocked internet acces to ip (TCP port 1863) From your 
computer.

--------------------------------------------------------------------------

213.239.154.35  Tweakers (krijg deze ook regelmatig? :))

"" [HTTP] 
---------------------------------------------------------------------------

207.46.106.115  so1-0-0-2488m.br2.sea1.gblx.net <- ?

"" [TCP Port 2693]"" [TCP Port 1863]""
---------------------------------------------------------------------------

62.163.145.184  a145184.upc-a.chello.nl <- Chello, deze heb 
ik al aangepakt dmv van een mailtje naar chello met logs.

Port probes, ICMP Echo request
----------------------------------------------------------------------------
81.106.157.82   pc4-melt1-3-cust82.nott.cable.ntl.com 

Firewall has blocked internet acces to your computer 
(NetBios Name) from ip (udp port 1026)
-----------------------------------------------------------------------------
200.105.142.246

" "  (udp port 1034)
-----------------------------------------------------------------------------

200.105.143.119


[ICMP Time exceeded]
-----------------------------------------------------------------------------
200.105.142.120


[ICMP Time exceeded]
-----------------------------------------------------------------------------


Moet ik me nou zorgen maken? Ik ben er nog niet achter van wie het netsend berichtje was, aangezien ik toen geen firewall draaide. Ik heb gelijk alle pc's hier op het netwerk met zonealarm beveiligd en ze laten elkaar niet toe op het netwerk (Netwerk disabled via zonealarm) En alle pc's op virus scans gescanned uiteraard (nieuwste defenities)

Netbios schijnt een makelijk deurtje te zijn, hoe kan ik deze weer dichtgooien? Ik heb geen internet deling hier, alleen 1 nic die connect met de router.
Verwijderd schreef op 10 March 2003 @ 20:52:
Tweakers staat er gewoon aangezien je daar dan een connectie mee hebt openstaan....

Mak je maar niet druk >:)
Nee uiteraard niet, stom van me ;). Maar lees mijn research even, staan ook andere ip's in.
[Airwolf] schreef op 10 March 2003 @ 20:55:
Of je je druk moet maken ... ?
Ja en Nee, het is natuulijk hoe je het zelf opvat en hoe "paranoide" je zelf bent. De meeste dingen hier die betekenen helemaal niks en zullen waarschijnlijk alleen maar een eventuele poortscan zijn.

Waarom zou iemand jou willen hacken ?
Het kost gewoon teveel moeite en het is te weinig waard, jij heb waarschijnlijk geen bedrijfkritische dingen op je pc dus niemand heeft daar intresse in. Die paar divx'en die je op jou pc heb staan is ook niemand in geintresseerd, want diegene die de technische kennis heeft om jou te hacken heeft echt geen zin om 3 dagen op zijn film te wachten omdat jij een upstream van 16kB/s heb.
Ben ik opzicht ook niet, maar het is nogal lulig als er mensen in jouw persoonlijke documenten/bestanden zitten? Trojan er op.. en ze kunnen me vlink te grazen nemen, het valt ook niet echt onder hacken?

Even voor de duidelijkheid: Ik heb sinds 2 dagen me adsl setup dmv van telnet aangepast en poortmappen ingeschakeld dmv van all het traffic naar mijn ip laten sturen. Hierna begonnen de problemen.. ik ben dus nu ook zichtbaar (ze kunnen me pingen) op het net (als me firewall uitstaat uiteraard).

[ Voor 37% gewijzigd door Workaholic op 10-03-2003 20:57 ]

Mijn V&A


Verwijderd

Tweakers staat er gewoon aangezien je daar dan een connectie mee hebt openstaan....

Mak je maar niet druk >:)

  • Attilla
  • Registratie: Februari 2001
  • Laatst online: 23-06-2021
Of je je druk moet maken ... ?
Ja en Nee, het is natuulijk hoe je het zelf opvat en hoe "paranoide" je zelf bent. De meeste dingen hier die betekenen helemaal niks en zullen waarschijnlijk alleen maar een eventuele poortscan zijn.

Waarom zou iemand jou willen hacken ?
Het kost gewoon teveel moeite en het is te weinig waard, jij heb waarschijnlijk geen bedrijfkritische dingen op je pc dus niemand heeft daar intresse in. Die paar divx'en die je op jou pc heb staan is ook niemand in geintresseerd, want diegene die de technische kennis heeft om jou te hacken heeft echt geen zin om 3 dagen op zijn film te wachten omdat jij een upstream van 16kB/s heb.

  • RedVox
  • Registratie: September 2001
  • Laatst online: 19-02-2024

RedVox

Universe Radio!

Wat je nog even kan doen is adware of spybots downen en draaien.
"mocht" er dan nog iets "naar huis" praten vinden die het wel.
Heel veel info kun je ook vinden in de nieuwsgroep van www.grc.com Mischien een idee op daar eens op te kijken :)

  • Workaholic
  • Registratie: Februari 2003
  • Niet online
The Firewall has blocked internet acces to your computer (Netbios Name) from 218.229.52.228) (UDP Port 1025)

Ik zit alleen muziek te luisteren, en dit topic te bekijken. Vreemd dat ik dan het bovenstaande krijg?

Mijn V&A


  • intoxicated
  • Registratie: Januari 2001
  • Niet online

intoxicated

Haaaai :w | ALT-S

In de eerste plaats: Maak je alsjeblieft niet druk om al die meldingen van (het in mijn ogen belachelijke programma) ZoneAlarm. Scriptkiddies blijven langskomen, en zullen altijd blijven zoeken naar open FTP's, S7-infected PC's, open shares, etc. Voor elke keer dat je ZoneAlarm jou uit je concentratie haalt hoef je echt geen mailtje naar de betreffende provider te sturen, tenzij je graag over een maand met ernstige stressproblemen naar de dokter wil :o

Oftewel, installeer een goede virusscanner, zorg ervoor dat je gewoon heel regelmatig checkt of je niet geïnfecteerd bent met trojans en spyware, zet sharing uit (in ieder geval over de interface waarmee je internet'), en draai zo nu en dan eens netstat om te kijken of er geen rare processes op ports luisteren. En gooi daarna ZoneAlarm heel ver weg in de eeuwige jachtvelden van je Recycle Bin.

[ Voor 3% gewijzigd door intoxicated op 10-03-2003 21:04 ]

"Anyone who does not agree with me is mentally sick, and should be shot I'm afraid to say."
- Pastor Richards @ VCPR


  • IzoOoo
  • Registratie: November 2001
  • Laatst online: 30-07 13:35
OC-Addict schreef op 10 March 2003 @ 21:03:
The Firewall has blocked internet acces to your computer (Netbios Name) from 218.229.52.228) (UDP Port 1025)

Ik zit alleen muziek te luisteren, en dit topic te bekijken. Vreemd dat ik dan het bovenstaande krijg?
Mocht deze persoon je proberen te hacken is hij niet echt slim..
Bij hem staat poort 139 ook wagen wijd open en hij heeft ook nog eens spullen gedeeld.

  • Workaholic
  • Registratie: Februari 2003
  • Niet online
intoxicated schreef op 10 maart 2003 @ 21:04:
In de eerste plaats: Maak je alsjeblieft niet druk om al die meldingen van (het in mijn ogen belachelijke programma) ZoneAlarm. Scriptkiddies blijven langskomen, en zullen altijd blijven zoeken naar open FTP's, S7-infected PC's, open shares, etc. Voor elke keer dat je ZoneAlarm jou uit je concentratie haalt hoef je echt geen mailtje naar de betreffende provider te sturen, tenzij je graag over een maand met ernstige stressproblemen naar de dokter wil :o

Oftewel, installeer een goede virusscanner, zorg ervoor dat je gewoon heel regelmatig checkt of je niet geïnfecteerd bent met trojans en spyware, zet sharing uit (in ieder geval over de interface waarmee je internet'), en draai zo nu en dan eens netstat om te kijken of er geen rare processes op ports luisteren. En gooi daarna ZoneAlarm heel ver weg in de eeuwige jachtvelden van je Recycle Bin.
Je hebt hier volkomen gelijk in na mijn idee, want ik heb dit wel is vaker gelezen en gehoord. Maar moet ik me dan helemaal niet beveiligen? Want ik heb zojuist een text bestandje gevonden op 1 van mijn gesharede mappen.. en daar word je even niet blij van, hij is aangemaakt voordat ik de firewall er op had. Dus blijkbaar werkt hij.

Netbios?

edit : ik moet eerlijk toegeven dat ik me toch zorgen maak, ik krijg nu :

80.200.84.148 TCP port 2538
80.201.219.123 TCP port 1213

Lijkt wel of meerdere mensen me moeten hebben ofzo :/

[ Voor 8% gewijzigd door Workaholic op 10-03-2003 21:13 ]

Mijn V&A


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
OC-Addict schreef op 10 maart 2003 @ 21:08:
[...]


Je hebt hier volkomen gelijk in na mijn idee, want ik heb dit wel is vaker gelezen en gehoord. Maar moet ik me dan helemaal niet beveiligen? Want ik heb zojuist een text bestandje gevonden op 1 van mijn gesharede mappen.. en daar word je even niet blij van, hij is aangemaakt voordat ik de firewall er op had. Dus blijkbaar werkt hij.

Netbios?
gewoon de file/printersharing bindings op je externe interface uitzetten :z dan heb je nergens last meer

A wise man's life is based around fuck you


  • intoxicated
  • Registratie: Januari 2001
  • Niet online

intoxicated

Haaaai :w | ALT-S

OC-Addict schreef op 10 March 2003 @ 21:08:
[...]
Je hebt hier volkomen gelijk in na mijn idee, want ik heb dit wel is vaker gelezen en gehoord. Maar moet ik me dan helemaal niet beveiligen? Want ik heb zojuist een text bestandje gevonden op 1 van mijn gesharede mappen.. en daar word je even niet blij van, hij is aangemaakt voordat ik de firewall er op had. Dus blijkbaar werkt hij.
Ik vind dat je aparte services zelf in de eerste plaats moet beveiligen, gewoon ervoor te zorgen dat niet iedereen je shares mag benaderen in dit geval.

"Anyone who does not agree with me is mentally sick, and should be shot I'm afraid to say."
- Pastor Richards @ VCPR


  • Workaholic
  • Registratie: Februari 2003
  • Niet online
zwelgje schreef op 10 maart 2003 @ 21:11:
[...]


gewoon de file/printersharing bindings op je externe interface uitzetten :z dan heb je nergens last meer
Zou je mij kunnen uitleggen hoe dit in zijn werk gaat?
intoxicated schreef op 10 March 2003 @ 21:12:

[...]
Ik vind dat je aparte services zelf in de eerste plaats moet beveiligen, gewoon ervoor te zorgen dat niet iedereen je shares mag benaderen in dit geval.
Ik heb het niet zo op virus scanners, firewalls en andere middelen die mijn pc vertragen en compatibiliteitsproblemen met andere programma's en spellen veroorzaken. Maar dat er nu textbestanden op mijn hdisk staan met you have been hacked ga je toch even anders denken? :?

Mijn V&A


  • IzoOoo
  • Registratie: November 2001
  • Laatst online: 30-07 13:35
tjah als 139 open staat en je hebt spullen gedeeld kan de grootste noob binnen komen. Dan krijg je al heel snel van die bestandjes ja :)

  • Fidai
  • Registratie: Februari 2003
  • Laatst online: 26-07 15:32
Gewoon ff in windows XP (als je dat hebt) bij netwerkverbindingen alles uitschakelen behalve tcp/ip, knappe jongen die dan nog via shares enz op jouw computer kan komen :D
Die messages van zone alarm slaan ook nergens op en zijn erger dan een hacker op je computer ;)

  • Workaholic
  • Registratie: Februari 2003
  • Niet online
Fidai schreef op 10 March 2003 @ 21:35:
Gewoon ff in windows XP (als je dat hebt) bij netwerkverbindingen alles uitschakelen behalve tcp/ip, knappe jongen die dan nog via shares enz op jouw computer kan komen :D
Die messages van zone alarm slaan ook nergens op en zijn erger dan een hacker op je computer ;)
Done : Probe test :

135 RPC OPEN!

139 NetBIOS OPEN!

5000 UPnP OPEN!

Volgens de probepoorts kunnen ze nog op me shares? Terwijl deze zijn uitgeschakeld?

[ Voor 9% gewijzigd door Workaholic op 10-03-2003 22:16 ]

Mijn V&A


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
OC-Addict schreef op 10 March 2003 @ 21:53:
[...]


Done : Probe test :

135 RPC OPEN!

139 NetBIOS OPEN!

5000 UPnP OPEN!

Volgens de probepoorts kunnen ze nog op me shares? Terwijl deze zijn uitgeschakeld?
hoeft niks te betekenen, zolang als hij niet zegt 'greetings %username%'' met daarbij een lijstje van alles shares, is er niks aan de hand

A wise man's life is based around fuck you


  • Workaholic
  • Registratie: Februari 2003
  • Niet online
zwelgje schreef op 10 March 2003 @ 22:29:
[...]


hoeft niks te betekenen, zolang als hij niet zegt 'greetings %username%'' met daarbij een lijstje van alles shares, is er niks aan de hand
Is dit te testen? Zo ja hoe?
zwelgje schreef op 10 March 2003 @ 22:39:
[...]


www.grc.com en dan shields up...

maar dat had je toch al geprobeerd? geeft ie dan ook aan dat je daadwerkelijk shares open hebt staan?

dat poort 139 openstaat zegt niks, zolang als er geen data doorkomt... valt er ook niks te halen dus.
Probe poorts :

135 RPC OPEN!

139 NetBIOS OPEN!

5000 UPnP OPEN!

Test my shields :

Your computer has accepted an anonymous connection from another machine it knows nothing about! (That's not good.) This ShieldsUP! web server has been permitted to connect to your computer's highly insecure NetBIOS File and Printer Sharing port (139). Subsequent tests conducted on this page, and elsewhere on this website, will probe more deeply to determine the extent of this system's vulnerability. But regardless of what more is determined, the presence and availability of some form of Internet Server HAS BEEN CONFIRMED within this machine . . . and it is accepting anonymous connections!

Netbios connection failed, maar je kunt wel mijn domain name enz zien. Verder kunnen ze ook mijn Mac addres zien.

[ Voor 69% gewijzigd door Workaholic op 10-03-2003 22:50 ]

Mijn V&A


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
OC-Addict schreef op 10 maart 2003 @ 22:36:
[...]


Is dit te testen? Zo ja hoe?
www.grc.com en dan shields up...

maar dat had je toch al geprobeerd? geeft ie dan ook aan dat je daadwerkelijk shares open hebt staan?

dat poort 139 openstaat zegt niks, zolang als er geen data doorkomt... valt er ook niks te halen dus.

A wise man's life is based around fuck you


  • Bigs
  • Registratie: Mei 2000
  • Niet online
intoxicated schreef op 10 March 2003 @ 21:04:
In de eerste plaats: Maak je alsjeblieft niet druk om al die meldingen van (het in mijn ogen belachelijke programma) ZoneAlarm. Scriptkiddies blijven langskomen, en zullen altijd blijven zoeken naar open FTP's, S7-infected PC's, open shares, etc. Voor elke keer dat je ZoneAlarm jou uit je concentratie haalt hoef je echt geen mailtje naar de betreffende provider te sturen, tenzij je graag over een maand met ernstige stressproblemen naar de dokter wil :o

Oftewel, installeer een goede virusscanner, zorg ervoor dat je gewoon heel regelmatig checkt of je niet geïnfecteerd bent met trojans en spyware, zet sharing uit (in ieder geval over de interface waarmee je internet'), en draai zo nu en dan eens netstat om te kijken of er geen rare processes op ports luisteren. En gooi daarna ZoneAlarm heel ver weg in de eeuwige jachtvelden van je Recycle Bin.
Tnx.. nu hoef ik dit zelf niet meer te typen :) My thoughts exactly
Pagina: 1