Vage melding van SNORT

Pagina: 1
Acties:

  • Appesteijn
  • Registratie: Juni 2001
  • Niet online
Hoi,

Ik krijg (tot mijn schrik) erg veel meldingen dat mijn server iets aan het doen is richting tweakers.net
Dit is de melding die ACID geeft:

[snort] ATTACK-RESPONSES id check returned userid 4825 (60%)

Als ik dan op Src. adress klik staat daar mijn eigen ip (verschillende poorten 3563 en dan oplopend) en bij Dest. adress staat een aantal tweakers.net servers (athena, ip24, www (3931 meldingen), gathering) allemaal op poort 80.

Helaas wordt ik niet veel wijzer van de info die snort geeft. Weet iemand of dit normaal is, of ik gehacked ben, etc.? Of hoe ik er achter kan komen wat er gebeurd?

Ik draai een E-smith 5.6 (met laatste update) server.

  • kevlar
  • Registratie: November 1999
  • Niet online
misschien ziet ie een pakketje waarin een user id wordt verstuurd?
ik krijg op snort ook altijd meldingen als op mijn pagina admin.php wordt geopend. en dit is gewoon een toegestane pagina.

I wish I had a cool signature like everybody else


  • Appesteijn
  • Registratie: Juni 2001
  • Niet online
hmm ja, ik kijk het nog wel even aan. Het zijn er alleen zoveel, als het er nu <100 waren dan was het nog wel te verklaren, maar bijna 5000?

[even gekeken]

Nu zijn het er al bijna 10.000 Dit gaat wel heel hard. Vooral omdat ik er pas gisteren "last" van kreeg

[/even gekeken]

[ Voor 35% gewijzigd door Appesteijn op 19-05-2003 22:33 ]


  • Maarten @klet.st
  • Registratie: Oktober 2001
  • Laatst online: 23-07 14:37
Appesteijn schreef op 19 May 2003 @ 22:26:
hmm ja, ik kijk het nog wel even aan. Het zijn er alleen zoveel, als het er nu <100 waren dan was het nog wel te verklaren, maar bijna 5000?

[even gekeken]

Nu zijn het er al bijna 10.000 Dit gaat wel heel hard. Vooral omdat ik er pas gisteren "last" van kreeg

[/even gekeken]
Klinkt inderdaad als POST queries naar tweakers met je userid erin (zoals kevlar al aangaf). Ik zou gewoon ff met tcpdump of ethereal kijken op je snortdoos, bij voorkeur alleen naar tweakers natuurlijk. FF slim google-en en je vind wel een perlscriptje oid waarmee je met tcpdump je HTTP verkeer kan meekijken, dan zie je het snel genoeg..

Kleine edit: Je kan ook ff de bijbehorende snort rule opzoeken om te zien waarop die getriggered wordt.

Suc7

[ Voor 8% gewijzigd door Maarten @klet.st op 20-05-2003 21:59 ]


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 18:56

Predator

Suffers from split brain

PNS -> NT

Everybody lies | BFD rocks ! | PC-specs


  • Appesteijn
  • Registratie: Juni 2001
  • Niet online
ok, bedankt. Ik ga het vanavond maar eens proberen. Inmiddels zijn het 22000 meldingen.
Pagina: 1