Toon posts:

Syn flood gehad, en nu ?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ola, ik heb een mooi noob (voor mij dan) probje,

Zojuist tijdens het gta vc spelen ging m'n compu ineens trager lopen en viel mij op dat m'n firewall een melding had van een syn flood. Nou heb ik ff gezocht en zag ik dat dat een soort dos attack moet zijn. Ik heb m'n compu gereset en nou valt me op dat m'n processor continu vol belast is en alles dus rete traag draait (incl. het typen).

Wat is mijn probleem en wat doe ik er aan.

Specs:
Win2000
adsl verbinding van xs4all
Mcafee firewall en virusscan

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

en zodra je je netwerkkabel eruit trekt is het weer normaal?
komen die paketjes vanaf 1 ip of van meerdere?
als het van 1 komt kan je altijd een abuse mail sturen, en indien van meerdere kan je er vaak weinig tegen doen (als particulier) helaas :/

  • ANdrode
  • Registratie: Februari 2003
  • Niet online
Erkens schreef op 27 May 2003 @ 21:27:
en zodra je je netwerkkabel eruit trekt is het weer normaal?
komen die paketjes vanaf 1 ip of van meerdere?
als het van 1 komt kan je altijd een abuse mail sturen, en indien van meerdere kan je er vaak weinig tegen doen (als particulier) helaas :/
Het IP-adres van een syn-flood reporten heeft weinig zin, kan namelijk zelfs een core router van het inet zijn. <-- klopt nog


Vanaf hier dus uitleg van een ACK/SYN flood zoals bijvoorbeeld stachel die maakt ... (en dan nog veel te kort door de bocht.) (dus geen SYN)

Hoe het werkt:
1) stuur spoofed pakketje vanaf ip van target naar router met request verbinding te maken
2) router stuurt naar target pakketje van 'heej wil je verbinding' en herhaalt dat een aantal keer
3) target plat doordat de datastroom vermenigvuldigt word. --> omdat hij vaker probeert.

Die was ff heel kort door de bocht hoe het werkt >:) <-- en klopte eerst dus niet :X

Nu weer iets nuttigs:

Check ff hoeveel waarschuwingen hij geeft. Bij > 25 per seconde zou ik maar ff met je isp bellen want zelf kan je er niets aan doen.
(Verder lijkt het me sterk dat een behoorlijke pc geen 768 kbit syn floodje kan verwerken maar je zal wel bbned hebben..)

Trouwens, een DOS/DDOS aanval hoort je van internet af te halen, dus op GOT komen via je eigen verbindign lukt niet meer


http://grc.com/dos/drdos.htm <-- linkje met uitleg daaro.

[ Voor 21% gewijzigd door ANdrode op 28-05-2003 08:08 . Reden: klok-klepel verhaal verbeterd+ linkje ]


  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

ANdrode schreef op 27 May 2003 @ 22:37:
[...]


Het IP-adres van een syn-flood reporten heeft weinig zin, kan namelijk zelfs een core router van het inet zijn.
Hoe het werkt:
1) stuur spoofed pakketje vanaf ip van target naar router met request verbinding te maken
2) router stuurt naar target pakketje van 'heej wil je verbinding' en herhaalt dat een aantal keer
3) target plat doordat de datastroom vermenigvuldigt word.
kwas ff vergeten dat het een SYN flood was :X
maar dan nog kan je er vaak weinig aan doen

[ Voor 10% gewijzigd door Erkens op 27-05-2003 22:51 ]


Verwijderd

Topicstarter
Eigenlijk is dus m'n main probleem dat sinds die attack m'n cpu usage in de task manager op 99% draait ( via de system), terwijl dat voorheen nooit het geval was. Hierdoor loopt de rest dus zeer traag.

  • KaMiKaZe
  • Registratie: Mei 2000
  • Laatst online: 04-07 16:34
en als je je ethernet (of usb) modem uitzet ?. virusscanner up-to-date ?

Humanity is acquiring all the right technology for all the wrong reasons.


  • SED
  • Registratie: Januari 2000
  • Laatst online: 14:04

SED

wat voor processen zijn er actief in de taskmanager. selecteer daar eens op cpu .

Copyright and left by SED...


  • irondog
  • Registratie: Januari 2001
  • Laatst online: 11-05-2025

irondog

alle dingen moeten onzin zijn

Het staat los van je SYN Flood.

[P5B deluxe] [Core2Duo 6300] [2 X 1GB DDR2] [GF FX7300] [320 GB WD] [Gentoo] [VISTA]


Verwijderd

irondog schreef op 28 May 2003 @ 01:28:
Het staat los van je SYN Flood.
Nee, een firewall heeft inderdaad niks te doen, als je systeem onder een DOS aanval ligt 8)7

Verwijderd

Hoe het werkt:
1) stuur spoofed pakketje vanaf ip van target naar router met request verbinding te maken
2) router stuurt naar target pakketje van 'heej wil je verbinding' en herhaalt dat een aantal keer
3) target plat doordat de datastroom vermenigvuldigt word.

Die was ff heel kort door de bocht hoe het werkt.
1) Sorry maar dit is onjuist. Het is juist niet de "target" die een verbinding initieert.
De source-header spoofen is al helemaal niet relevant. Een synflood kan je optioneel gespoofed doen (een een beetje slimmerik doet dat ook om zich zelf niet bloot te geven) maar het hoeft zeer zeker niet.

2) Afgezien van die router komt het daar heeeel kort door de bocht gezegd wel op neer ja.

3) Het spijt me maar hier klopt niets van. Het heeft werkelijke helemaal niets met vermenigvuldigen van data te maken. Echt helemaal nada noppes njente.

Ik wilde hier eigenlijk geen "je hebt de bel gehoord maar je weet m'n god niet waar de klepel hangt" post van maken maar in the end kan het eigenlijk niet anders. Alleen 2) zit in de goeie richting.
Je intentie is goed hoor (en daar gaat het in principe om, je wilt tenslotte iemand helpen) maar je hebt er zelf echt de ballen verstand van.
Dus vat mijn post nou niet negatief op maar 1) en 3) zitten echt zo ver van de waarheid af dat ik het niet kon laten. Skuzes daarvoor.

[ Voor 23% gewijzigd door Verwijderd op 28-05-2003 01:51 ]


Verwijderd

Nee, een firewall heeft inderdaad niks te doen, als je systeem onder een DOS aanval ligt
Bedoelde je dat als grapje want er zijn wel degelijk firewalls die een SynFlood attack kunnen waarnemen en actief kunnen behandelen. Nooit laten ophouden natuurlijk want dat is niet aan de firewall, maar een Check Point firewall-1 bijvoorbeeld kan wel zorgen dat de eigenlijke target (een webserver of zo) niet over de zeik raakt van een synflood attack.

Verwijderd

Verwijderd schreef op 28 May 2003 @ 01:36:
[...]


Bedoelde je dat als grapje want er zijn wel degelijk firewalls die een SynFlood attack kunnen waarnemen en actief kunnen behandelen.
Een firewall zal altijd resources gebruiken, ongeacht de manier van aanpak. Tuurlijk kan een groot aantal firewalls een Synflood herkennen en behandelen. Elke manier van behandeling null-routen,blocken,resetten etc. zal resources van het host systeem vragen. De ene firewall gaat daar beter mee om dan de andere.

Als je een redelijke lijn hebt liggen en de synflood komt met een groot aantal packetten (die dus sowieso erg klein zijn) per seconden, dan kan het wel eens een oorzaak zijn van door topicstarter genoemd probleem.

Om dan stellig te gaan roepen, dat het een afzonderlijk probleem is (load en aanval) is wel erg kort door de bocht, vandaar mijn reactie erop ;)

En nu noem jij wel even een hele andere firewall dan die topicstarter heeft ;) :+

Verwijderd

En nu noem jij wel even een hele andere firewall dan die topicstarter heeft
Is ook zo, is ook zo.
Check Point heeft zulke geavanceerde backlog-queue clearing algoritmes dat een syn-flood nauwelijk indruk maakt. Dat stopt ie echt in z'n holle kies.
Je lijn kan uiteraard wel redelijk makkelijk verzadigd raken en dan helpt je multi-million-dollar-firewall natuurlijk ook niet meer. Dan is je webserver (bv.) ongeschonden (joepie) maar zit je lijn dichtgepropt met onzin en heb je nog niks (fuckerdefuckfuckzooi) :+
Of te wel, "internet based etterbuil: 1 -- bedrijf: 0" :)

[ Voor 18% gewijzigd door Verwijderd op 28-05-2003 01:53 ]


Verwijderd

We gaan wel beetje offtopic heb ik de indruk ;).
Ik ken er zelf niet zoveel van maar heb je ondertss je netwerkkabel/modem al eens uitgetrokken?
Kan je eens netstat uitvoeren? Ik zou wel eens willen weten waar je packets vandaan komen
(netstat -> tracert)
Pagina: 1