[Studentenhuis netwerkje]in eens veel IP spoofings

Pagina: 1
Acties:

  • aardbeix15
  • Registratie: Maart 2001
  • Niet online

aardbeix15

100%fruit pers je er niet uit!

Topicstarter
ej Tweakers ik heb een vraag, eerst zal ik ff mijn situatie uileggen:

Infrastructuur
- studentenhuis
- gedeeld internet
- 6 gebruikers
- sinds 8 maanden in deze situatie
- Wanadoo/Casema Broadband Premium
- geen servers naar buiten
- heftig Kazaa, Emule, msn, streaming tv, gebruik (+/- 4x de datalimiet die Casema stelt)
- interne MP3 en film sharing

Hardware
- Com21 modem
- Sitecom DC 202 router (incl. firewall en 4 poorts switch)
- noname HUB 6 poorten
- Gebruikte OS in netwerk door clients: Windows 95, Windows 2000, Windows XP
- boel UTP kabels

Voorval
- sinds een week krijg ik vele waarschuwingsmailtjes van mijn router (is een optie die je aan kan zetten, deze zien er zo uit:
Subject: SOHO *Security Alert* [E5:46:68]
2003-04-25 11:39:49 - TCP SYN RES SET - Source:80.141.103.232
,52711,WAN - Destination:62.234.xx.xx,4662,LAN
Subject: SOHO *Security Alert* [E5:46:68
2003-04-27 00:59:22 - TCP SYN RES SET - Source:80.141.109.7
,59308,WAN - Destination:62.234.xx.xx,4662,LAN
Subject: SOHO *Security Alert* [E5:46:68
2003-04-27 21:17:30 - TCP SYN RES SET - Source:80.141.106.73
,33989,WAN - Destination:62.234.xx.xx,4662,LAN
Subject: SOHO *Security Alert* [E5:46:68
2003-04-27 16:51:02 - TCP SYN RES SET - Source:80.141.106.73
,57064,WAN - Destination:62.234.xx.xx,4662,LAN
al 1 keer is de router hierdoor vast gelopen en moest ik met een harde reset de boel weer online brengen.

Vroeger had ik ongeveer 1 keer in de maand zo'n waraschwuing nu heb ik al drie dagen iets van zes van die waarschuwingen per dag.

Vraag
- moet ik me hier druk over maken :?
- kan het zijn dat iemand in het netwerk dit veroorzaakt, waar moet ik dan naar kijken :?
- heeft het soms iets te maken met de op handen zijnde verhoging van het abo. :?
- zeggen de poorten iemand iets.(4662)

snel zeggen: 'De koetsier poetst de postkoets met postkoetspoets'
levensmotto: 'vroeg gedaan is lang gerelaxed!'.


  • Master__R
  • Registratie: September 2002
  • Laatst online: 23-07 14:09
Poort 4662 wordt gebruikt voor Emule.

  • tweak_dude
  • Registratie: Februari 2001
  • Laatst online: 20:04
4662 wordt iig door emule gebruikt :)

Edit: net te laat

[ Voor 23% gewijzigd door tweak_dude op 28-04-2003 09:30 ]


  • The Eagle
  • Registratie: Januari 2002
  • Nu online

The Eagle

I wear my sunglasses at night

Poorten moet je ff nazoeken op internet, moet je zo kunnen vinden lijkt me. Zo te zien komt e.e.a van buiten, tenzij jij zelf een interne range van 80.141.x.x hanteert, wat me stug lijkt.
Mijn 1e vermoeden is dat, gezien het poortnummer en de gekoppelde forwarding, iemand probeert een MSN-trojan oid binnen te smokkelen. Alleen houdt zo'n ding geen rekening met gemapte poorten, en dus gaat het mis.

EDIT:

OK 1e vermoeden is dus fout. Trace anders ff dat nummer, kun je zien waar het vandaan komt.

[ Voor 14% gewijzigd door The Eagle op 28-04-2003 09:30 ]

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


  • aardbeix15
  • Registratie: Maart 2001
  • Niet online

aardbeix15

100%fruit pers je er niet uit!

Topicstarter
neen ik hanteer binne het netwerk gewoon de 192.168.0.x range.

ik ben zelf de grootste gebruiker van eMule, maar er zijn nog een aantal anderen. Betkend het dat deze medlingen worden veroorzaakt door mensen die meeliften op de poort die voor eMule open staat en zo andere dingen naar binnen proberen te halen?

Of is dit normaal bij intensief eMule gebruik?

waar kan ik een IP adres tracen, gewoon tracet?, zal ik eens proberen.

[ Voor 28% gewijzigd door aardbeix15 op 28-04-2003 09:34 ]

snel zeggen: 'De koetsier poetst de postkoets met postkoetspoets'
levensmotto: 'vroeg gedaan is lang gerelaxed!'.


Verwijderd

Wat maakt het uit waar de scan vandaan komt? Die jongen vraagt of het kwaad kan, niet waar het vandaan komt :| En je hebt er zowieso niet zoveel aan als je weet waar het vandaan komt, want wat wil je er dan aan doen?

Verwijderd

aardbeix15 schreef op 28 april 2003 @ 09:32:
neen ik hanteer binne het netwerk gewoon de 192.168.0.x range.

ik ben zelf de grootste gebruiker van eMule, maar er zijn nog een aantal anderen. Betkend het dat deze medlingen worden veroorzaakt door mensen die meeliften op de poort die voor eMule open staat en zo andere dingen naar binnen proberen te halen?

Of is dit normaal bij intensief eMule gebruik?

waar kan ik een IP adres tracen, gewoon tracet?, zal ik eens proberen.
open ff je console en ram dan in: tracert <ipadres>, zonder <>

  • cenix
  • Registratie: September 2001
  • Laatst online: 11:50
tracert [ipadres]
probeer anders ook eens pathping [ipadres]

  • aardbeix15
  • Registratie: Maart 2001
  • Niet online

aardbeix15

100%fruit pers je er niet uit!

Topicstarter
leidt naar DTAG in Duitsland en uiteindelijk een client op het dip.t-dailin.net netwerk.

Moet ik me druk maken is er eigenlijk niets aan de hand :?

[ Voor 14% gewijzigd door aardbeix15 op 28-04-2003 09:42 ]

snel zeggen: 'De koetsier poetst de postkoets met postkoetspoets'
levensmotto: 'vroeg gedaan is lang gerelaxed!'.


  • evaarties
  • Registratie: April 2001
  • Laatst online: 16:51

evaarties

Powerball @ 12.582

Misschien is het een probleem met het totaal aantal connecties wat de router aankan. Mijn router knalde er elke keer uit doordat ik emule op 400+ connecties had staan. Stel deze in op 100 - 200, misschien is het dan verholpen.

  • SED
  • Registratie: Januari 2000
  • Laatst online: 14:04

SED

hier in ieder geval alle abuse gegevens als je verder wilt.


2003/04/28 12:45:11 REQUEST: address: 80.141.106.73
2003/04/28 12:45:11 REQUEST: host: p508D6A49.dip.t-dialin.net
2003/04/28 12:45:11 REQUEST: using server whois.ripe.net
2003/04/28 12:45:11 SEND:80.141.106.73
2003/04/28 12:45:12 ANSWER:
% This is the RIPE Whois server.
% The objects are in RPSL format.
%
% Rights restricted by copyright.
% See http://www.ripe.net/ripencc/pub-services/db/copyright.html

inetnum: 80.128.0.0 - 80.146.159.255
netname: DTAG-DIAL16
descr: Deutsche Telekom AG
country: DE
admin-c: DTIP
tech-c: DTST
status: ASSIGNED PA
remarks: ************************************************************
remarks: * ABUSE CONTACT: abuse@t-ipnet.de IN CASE OF HACK ATTACKS, *
remarks: * ILLEGAL ACTIVITY, VIOLATION, SCANS, PROBES, SPAM, ETC. *
remarks: ************************************************************
mnt-by: DTAG-NIC
changed: ripe.dtip@telekom.de 20010807
changed: ripe.dtip@telekom.de 20030211
source: RIPE

route: 80.128.0.0/11
descr: Deutsche Telekom AG, Internet service provider
origin: AS3320
mnt-by: DTAG-RR
changed: bp@nic.dtag.de 20010807
source: RIPE

person: DTAG Global IP-Addressing
address: Deutsche Telekom AG
address: D-90449 Nuernberg
address: Germany
phone: +49 180 5334332
fax-no: +49 180 5334252
e-mail: ripe.dtip@telekom.de
nic-hdl: DTIP
mnt-by: DTAG-NIC
changed: ripe.dtip@telekom.de 20030210
source: RIPE

person: Security Team
address: Deutsche Telekom AG
address: Germany
phone: +49 180 5334332
fax-no: +49 180 5334252
e-mail: abuse@t-ipnet.de
nic-hdl: DTST
mnt-by: DTAG-NIC
changed: abuse@t-ipnet.de 20030210
source: RIPE


2003/04/28 12:45:12 SEND:DTIP
2003/04/28 12:45:12 ANSWER:
% This is the RIPE Whois server.
% The objects are in RPSL format.
%
% Rights restricted by copyright.
% See http://www.ripe.net/ripencc/pub-services/db/copyright.html

person: DTAG Global IP-Addressing
address: Deutsche Telekom AG
address: D-90449 Nuernberg
address: Germany
phone: +49 180 5334332
fax-no: +49 180 5334252
e-mail: ripe.dtip@telekom.de
nic-hdl: DTIP
mnt-by: DTAG-NIC
changed: ripe.dtip@telekom.de 20030210
source: RIPE


2003/04/28 12:45:12 SEND:DTST
2003/04/28 12:45:17 ANSWER:
% This is the RIPE Whois server.
% The objects are in RPSL format.
%
% Rights restricted by copyright.
% See http://www.ripe.net/ripencc/pub-services/db/copyright.html

person: Security Team
address: Deutsche Telekom AG
address: Germany
phone: +49 180 5334332
fax-no: +49 180 5334252
e-mail: abuse@t-ipnet.de
nic-hdl: DTST
mnt-by: DTAG-NIC
changed: abuse@t-ipnet.de 20030210
source: RIPE

Copyright and left by SED...


  • aardbeix15
  • Registratie: Maart 2001
  • Niet online

aardbeix15

100%fruit pers je er niet uit!

Topicstarter
zoals ik al eerder had gevraagd, is dit niet gewoon normaal bij intensief eMule gebruik :? of moet ik me zorgen maken / een abuse inschakelen :?

snel zeggen: 'De koetsier poetst de postkoets met postkoetspoets'
levensmotto: 'vroeg gedaan is lang gerelaxed!'.


Verwijderd

Het doet me vermoeden dat er iemand iets probeert te installeren/hacken.

Ik zelf vind het niet normaal, want dit: dip.t-dailin.net doet me ook vermoeden dat er een dial-inbel programma geinstalleerd wilt worden.
(correct me if I'm wrong)

  • holoX
  • Registratie: December 2001
  • Laatst online: 14:56
Verwijderd schreef op 28 april 2003 @ 13:44:
Het doet me vermoeden dat er iemand iets probeert te installeren/hacken.

Ik zelf vind het niet normaal, want dit: dip.t-dailin.net doet me ook vermoeden dat er een dial-inbel programma geinstalleerd wilt worden.
(correct me if I'm wrong)
dip.t-dailin.net is adsl van Deutsche Telekom en gewone inbel van hun.
Dus geen sexdailers ofzo ;)

  • The Eagle
  • Registratie: Januari 2002
  • Nu online

The Eagle

I wear my sunglasses at night

Verwijderd schreef op 28 april 2003 @ 13:44:
Het doet me vermoeden dat er iemand iets probeert te installeren/hacken.

Ik zelf vind het niet normaal, want dit: dip.t-dailin.net doet me ook vermoeden dat er een dial-inbel programma geinstalleerd wilt worden.
(correct me if I'm wrong)
Correctie dus: dat betekent alleen dat er iemand via een inbelverbinding van T-online (duitse ISP) op internet zit. Zie je heel vaak bij ISP's, dat ze aan bepaalde groepen verbindingen bepaalde DNS-namen toekennen. zo heb je hier in nl ook cable.wanadoo.nl en adsl.wanadoo.nl (ofzoiets).
Over het algemeen is mijn mening dat wanneer iemand op een poort van een p2p-progje probeert te connecten met een modem, dit vaak een hackpoging zal zijn. Wat is nl het nut van p2p-uitwisseling met een modem? kost je, zelfs voor mp3's, onderhand meer dan een singletje aan telefoonkosten. Bovendien: een inbelverbinding is veel moeilijker naar de persoon te herleiden, omdat IP's niet vastgehouden worden en veel sneller en random uitgegeven. Na een hackpoging een ipconfig /renew en niemand die je wat maakt....

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


  • Psychops
  • Registratie: Februari 2001
  • Nu online
ipconfig /renew ?? heeft Wanadoo niet redelijk vaste ip's ?? heeft weinig zin dus

  • aardbeix15
  • Registratie: Maart 2001
  • Niet online

aardbeix15

100%fruit pers je er niet uit!

Topicstarter
Psychops schreef op 28 April 2003 @ 13:55:
ipconfig /renew ?? heeft Wanadoo niet redelijk vaste ip's ?? heeft weinig zin dus
neen dynamisch IP, alhoewel als je snel disconnect en connect krijg je vaa dezelfde.

een /renew zal niet werken bij, aangezien ik dan hetzelfde fixed interne IP van mijn router krijg :P

Echter als ik thuis ben zal ik ff het modem opnieuw laten connecten met een ander IP, hopelijk is het dan opgelost.

snel zeggen: 'De koetsier poetst de postkoets met postkoetspoets'
levensmotto: 'vroeg gedaan is lang gerelaxed!'.


  • Psychops
  • Registratie: Februari 2001
  • Nu online
kweenie hoe dat dan bij wanadoo is maar bij upc / chello krijg je alleen maar een nieuw ip als er bv onderhoud oid is geweest. Dacht dat dat ook zo bij de meeste andere BB providers zo was.
.

[ Voor 41% gewijzigd door Psychops op 28-04-2003 14:01 ]


Verwijderd

dip.t-dailin.net is gewoon adsl fastpath in duitsland geen dailin.
Pagina: 1