Toon posts:

Outbound flood ? :S

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hey,

Ik weet niet zo heel veel van netwerken en routers enzo, en ik kon niets vinden over mijn probleem.

http://www.roelt.nl/data/log.gif bekijk plz mijn screenshot even. Dit is de log die mijn router doorstuurt.

Zoals je ziet wordt er met heel veel IPs gecommuniceerd en allemaal op port 137.. Nogal vreemd als je het mij vraagt.

Zijn al deze connecties nodig? Ik heb namelijk problemen met mijn router (namelijk dat meerdere gebruikers op msn niet werkt). Kan dat hier aan liggen?

Alvast bedankt.

  • bazs2000
  • Registratie: November 2000
  • Laatst online: 31-07 08:16

bazs2000

Pixels zo groot als een atoom

Dit is niet normaal, zeker niet dat het allemaal verschillende IP-adressen zijn die op poort 137 zitten. Ik zou al het verkeer van buitenaf op deze poort blocken en eerst eens gaan kijken waarom je al deze connecties hebt, wellicht heb je een trojan?

Krankzinnige muziek vind je hier.


  • _Mystikal_
  • Registratie: Oktober 2001
  • Laatst online: 15:26

_Mystikal_

ja gewoon, enzo....

bazs2000 schreef op 11 March 2003 @ 20:42:
Dit is niet normaal, zeker niet dat het allemaal verschillende IP-adressen zijn die op poort 137 zitten. Ik zou al het verkeer van buitenaf op deze poort blocken en eerst eens gaan kijken waarom je al deze connecties hebt, wellicht heb je een trojan?
t zijn maar 3 ranges (139.5.203.* ; 57.77.184.* ; 175.63.9.* voor degenen die geen zin hebben om dat nog een x na te kijken), welke alledrie niets opleveren met DNS lookup :?

zo te zien is een trojan t meest voor de hand liggende, alhoewel ik t dan vreemd vind dat er 3 specifieke ranges zijn met zoveel ip's :?

Verwijderd

Topicstarter
ik heb 137 geblockt in mijn router, en de problemen zijn over... Maarja waarschijnlijk zit er wel een trojan of iets dergelijks op 1 van mijn PCs, maar daar heb ik nu verder geen last van :D

  • bazs2000
  • Registratie: November 2000
  • Laatst online: 31-07 08:16

bazs2000

Pixels zo groot als een atoom

Ik zou toch maar eens de boel nakijken, dit zal voor jou wel een leuke oplossing zijn maar aan een 'pleister-oplossing' heb je niets. ;)

Krankzinnige muziek vind je hier.


Verwijderd

137 is de netbios name service. Gewoon tcp/ip maakt gebruik van hostnames en DNS om deze te resolven. bv. www.dezesite.nl is de hostname, en hij staat op ip 123.123.123.123, in dat geval wordt de DNS gebruikt om www.dezesite.nl te vertalen naar het IP adres (immers computers doen niets met namen, maar met nummertjes). DNS gebruikt UDP poort 53.

Tot zover gewoon TCP/IP. Waar we hiermee te maken hebben is het windows-protocol, SMB. Hier hebben we weer dezelfde situatie: de mens werkt met namen, de computer met nummertjes. Om de naam aan het nummertje te koppelen is er weer een name-service, en deze draait op poort 137.

Hoe je het ook wendt of keert, je wilt uberhaupt niet dat dit protocol voor de buitenwereld toegankelijk is. Dit kan je op 2 manieren doen (beide is het verstandigst): 1) File-en printersharing loskoppelen van je 'externe nic' en 2) je firewall de poorten 137, 138 en 139 laten blocken.

//edit

overigens moet ik eerlijk zeggen dat ik me een beetje stoor aan je opmerking dat je gezocht hebt, dit is namelijk domweg niet waar. Dat, of je hebt ontzettend stom lopen zoeken. Als je bij bv. google 'poort 137' intyped, barst het al van de links..

[ Voor 19% gewijzigd door Verwijderd op 11-03-2003 21:48 ]


Verwijderd

Topicstarter
Ik heb nu een nieuwe router, en helaas kan ik hier geen ports op blocken. Nu probeer ik dan toch het virus van een computer te halen, maar dit wil niet echt lukken. Weet iemand wat precies de naam van dit virus is? Via google en deze search vind ik wel allemaal removals etc., maar ze werken allemaal niet.

Verwijderd

Alstjeblieft, ga niet weer beweren dat je gezocht hebt. Zo te zien heb je de draad niet eens gelezen.

Het virus in dit geval heet windows, en dit kun je verwijderen met een format C:
Pagina: 1