eMule: Enorme aanval op poort 4662, na afsluiten en reboot

Pagina: 1
Acties:
  • 103 views sinds 30-01-2008
  • Reageer

  • Geurt-kun
  • Registratie: Juni 2001
  • Laatst online: 30-05 03:01

Geurt-kun

8 Simax SM660-250, SMA 1600TL

Topicstarter
Veel vragen over poort 4662, maar deze ben ik nog niet tegen gekomen.
Hoe kan het dat na het afsluiten van eMule en rebooten mijn Firewall (ZoneAlarmPro) constant bezig is met blocken? Volgens de Logs zijn er meer dan 500 pogingen geblocked op poort 4662.
Heeft het misschien met afsluiten van het eMuleprogramma te maken?

2k op west bij Pv Output


  • Genghis Khan
  • Registratie: September 2001
  • Niet online
Waarschijnlijk zijn dat mensen die nog steeds bij je proberen te downloaden.

  • Trefwoord
  • Registratie: Augustus 2001
  • Laatst online: 01-09 11:21

Trefwoord

blader, blader...

dat is volgens mij inderdaad een normaal verschijnsel. Niets om je zorgen over te maken.

...gevonden!


Verwijderd

je staat nog bij een zooi mensen in de lijst als "sharing" dus na verloop van tijd zal het wel minder worden :)

  • Geurt-kun
  • Registratie: Juni 2001
  • Laatst online: 30-05 03:01

Geurt-kun

8 Simax SM660-250, SMA 1600TL

Topicstarter
Dus is het maar goed dat ik een Firewall aan heb staan. Want als ik het programma afsluit betekent het dus dat ik op dat moment ff niks wil delen. (Dit in verband met de beperkte bandbreedte die we hebben.)
Goed dat ik het weet.

2k op west bij Pv Output


Verwijderd

Daar heb je firewall niet sow veel te maken, die geeft alleen maar irri meldingen dat er iemand aan je port 4662 loopt te trekken.
Maar zodra jij emule afsluit is er toch niets meer te halen, dus ook zonder firewall zou je hetzelfde effect hebben gehad(je ziet dan alleen geen 500 meldingen :| )

  • Geurt-kun
  • Registratie: Juni 2001
  • Laatst online: 30-05 03:01

Geurt-kun

8 Simax SM660-250, SMA 1600TL

Topicstarter
Verwijderd schreef op 04 juni 2003 @ 22:44:
Daar heb je firewall niet sow veel te maken, die geeft alleen maar irri meldingen dat er iemand aan je port 4662 loopt te trekken.
Maar zodra jij emule afsluit is er toch niets meer te halen, dus ook zonder firewall zou je hetzelfde effect hebben gehad(je ziet dan alleen geen 500 meldingen :| )
:o Gelukkig dan maar. Dat is dan weer een hele geruststelling.

2k op west bij Pv Output


Verwijderd

Ik heb dit blocked attempts probleem ook!.

Dus na een reboot gelijk na het sluiten van eMule , krijg ik de hele dag nog steeds die attempts. Het idee is toch vervelend als ik in Zonealarm zie dat ik 500 blocked attempts heb na iedere half uur. (volgens jullie niet erg)

overigens ik heb ip toewijzing aan (DHCP) en de kans bestaat toch ook als de andere pc opstart en die de ip toegewezen krijgt met de door daarvoor gebruikte emule ip. Dan zal die PC door die 4 poorten ook die attempt krijgen.

Stel dat ik geen software firewall draai, dan kunnen door die ongebruikte poorten toch ongewenste aanvallen plaatsvinden neem ik aan?

En kan het ook zo zijn dat vsmon.exe (van zonealarm) opeens na een tijd heel veel cpu usage gaat gebruiken (vanwege die attempts)? het hele systeem is dan traag.


dus samenvattend zit ik nog met de volgende problemen:
1) blocked attempts (staat niet zo mooi in ZA)
2) ip adres (met DHCP aan) krijgt soms de andere pc (zonder software FireWall) toegewezen met dezelfde attempts
3) cpu usage 100% (vsmon.exe)

(deze problemen voorkom ik door steeds handmatig de poorten in mijn router aan en uit te zetten )

de VRAAG is: hoe kan ik deze proces van poorten openen/sluiten automatiseren?
of is er een andere oplossing?

[ Voor 10% gewijzigd door Verwijderd op 22-01-2004 14:27 ]


  • Zoefff
  • Registratie: September 2001
  • Laatst online: 14:01

Zoefff

❤ 

:o crosspost met Fok! :+

Maar zoals daar dus ook al gezegd werd, je moet deze attempts niet als aanvallen zien ofzo. Het staat misschien wat lelijk in ZoneAlarm, maar waarom zou je je daar druk om maken? Ik neem aan dat je niet iedere dag je hele log doorkijkt om te kijken wat er allemaal gebeurd is? En dat een andere PC dat eventueel jou IP krijgt die attempts ook krijgt, dat is logisch ja, maar waarom zou je je er druk om maken? Het is niet schadelijk bedoeld, en het zal dus ook niet schadelijk zijn, laat het lekker gebeuren!

Je kan misschien proberen om een batch scriptje te schrijven voor telnet ofzo, dat je daarmee de poorten dicht kan zetten in je router (als die uberhaupt via telnet te bereiken is), maar ik vind het erg veel moeite voor iets wat eigenlijk geen probleem is...

Het feit dat ZoneAlarm na een bepaalde tijd ineens 100% CPU gebruikt, heeft trouwens niet zo veel te maken met eMule, maar meer met een bugje of brakheid van ZoneAlarm. Ik heb het zelf ook wel eens, een herstart van ZoneAlarm is dan voldoende om het weer normaal te krijgen (vsmon.exe = ZoneAlarm). Dat het niet perse met eMule te maken heeft, weet ik omdat het ook gebeurt als eMule niet aan staat, en dat het zelfs op andere computers gebeurt.


FotoblogWerkaandemuur.nlMoestuincursus.nlTwitter


Verwijderd

Zoefff schreef op 22 januari 2004 @ 14:38:
:o crosspost met Fok! :+

Maar zoals daar dus ook al gezegd werd, je moet deze attempts niet als aanvallen zien ofzo. Het staat misschien wat lelijk in ZoneAlarm, maar waarom zou je je daar druk om maken? Ik neem aan dat je niet iedere dag je hele log doorkijkt om te kijken wat er allemaal gebeurd is? En dat een andere PC dat eventueel jou IP krijgt die attempts ook krijgt, dat is logisch ja, maar waarom zou je je er druk om maken? Het is niet schadelijk bedoeld, en het zal dus ook niet schadelijk zijn, laat het lekker gebeuren!

Je kan misschien proberen om een batch scriptje te schrijven voor telnet ofzo, dat je daarmee de poorten dicht kan zetten in je router (als die uberhaupt via telnet te bereiken is), maar ik vind het erg veel moeite voor iets wat eigenlijk geen probleem is...

Het feit dat ZoneAlarm na een bepaalde tijd ineens 100% CPU gebruikt, heeft trouwens niet zo veel te maken met eMule, maar meer met een bugje of brakheid van ZoneAlarm. Ik heb het zelf ook wel eens, een herstart van ZoneAlarm is dan voldoende om het weer normaal te krijgen (vsmon.exe = ZoneAlarm). Dat het niet perse met eMule te maken heeft, weet ik omdat het ook gebeurt als eMule niet aan staat, en dat het zelfs op andere computers gebeurt.
ik wil je alllemaal wel geloven, alleen merk ik wel dat vsmon.exe veel eerder de 100% pakt als hij die high rate attempts moet verwerken.
Dat zit me dus niet geheel lekker (ook al is het niet echt een aanvalsprobleem van buitenaf) . En het zit me ook niet lekker dat de getallen met grote sprongen omhoog vliegen. :S

  • SlaSauS
  • Registratie: Juli 2000
  • Laatst online: 12-01 22:16
1) blocked attempts (staat niet zo mooi in ZA)
2) ip adres (met DHCP aan) krijgt soms de andere pc (zonder software FireWall) toegewezen met dezelfde attempts
3) cpu usage 100% (vsmon.exe)
1) De attempts stoppen (uit mijn eigen ervaring) overigens sneller (dus niet na een hele dag maar na een paar uur al) als de poorten van eMule niet geblocked staan zo gauw eMule niet meer draait (ik ga er even vanuit dat ZoneAlarm met blocken bedoelt dattie de packets dropped zoals de meeste personal firewalls tegenwoordig doen, ook wel stealth mode genoemd).

Het werkt dus als volgt (zonder firewall):
De andere eMule-client stuurt een pakket naar jouw en normaal gesproken geeft jouw eMule daarop een antwoord.

Echter, jouw eMule draait niet meer en het pakket wordt door windows afgehandeld. Die stuurt een pakket terug waarin staat dat poort 4662 dicht zit.

Vervolgens weet de andere eMule client dus dat jij niet meer bereikbaar bent en stopt met verzoeken (de attempts).

Het verhaal met firewall:
De andere eMule-client stuurt een pakket naar jouw en normaal gesproken geeft jouw eMule daarop een antwoord.

Echter, jouw eMule draait niet meer en het pakket wordt door ZoneAlarm afgehandeld. Die stuurt geen pakket terug waarin staat dat poort 4662 dicht zit.

Vervolgens weet de andere eMule client dus niet dat jij niet meer bereikbaar bent en blijft doorgaan met verzoeken (de attempts) totdat er een bepaalde timer is afgelopen.

Dit laatste duurt dus veel langer omdat de andere client niet goed weet wat wat er met jouw gebeurd is, omdat je firewall er voor zorgt dattie helemaal niks meer te horen krijgt van jouw.

Oplossing: Firewall uitzetten, of (als dat kan) ZoneAlarm een reply laten sturen dat die poort dicht is. Dus de stealth mode uitzetten als het ware.

2) Het klopt dat de attempts dan inderdaad bij je andere pc aankomen. Zoals je misschien aan bovenstaand verhaal hebt gezien is het echter niet erg dat er geen firewall op draait (in dit geval). Het is onzin dat alle poorten een potentieel beveiligingslek vormen doordat ze allemaal open staan zoals veel firewall-fabrikanten je proberen te doen geloven.

Zolang er geen proces aan een bepaalde poort is gekoppelt handelt het default proces de aanvraag af, windows of de firewall dus. En het standaard antwoord van windows is dus een reply dat die poort dicht zit. Alleen als er dus een bug in dat default windows proces zit, dan zouden alle poorten een gevaar vormen, maar dit geld ook voor een bug in je firewall.

3) Is net beantwoord door Zoefff ;)

Ik hoop dat je er wat aan hebt.

  • Zoefff
  • Registratie: September 2001
  • Laatst online: 14:01

Zoefff

❤ 

Nog even een toevoeging op het eerste punt van SlaSaus, ik denk inderdaad dat je gelijk hebt. Als je dus je internet security een stapje lager zet, op medium, is je computer niet stealth, maar nog ruim voldoende beveiligd, en zal je er dus minder last van hebben.

Ik heb m altijd al op medium staan, en dat heeft nog nooit problemen opgeleverd.

Hier dus:

Afbeeldingslocatie: http://www.tweakers.net/ext/f/21955/full.jpg


FotoblogWerkaandemuur.nlMoestuincursus.nlTwitter


Verwijderd

thanks allebei! ik heb het idee dat hier tenminste de mensen die zeer deskundig zijn (vergeleken met FoK, in het algemeen) (vandaag pas geregistreerd op GoT)

ik het uitproberen.

PS bedankt slasaus voor je zeer uitgebreide antwoord. klasse!

[ Voor 16% gewijzigd door Verwijderd op 22-01-2004 16:05 ]


  • RSpliet
  • Registratie: Juni 2003
  • Laatst online: 11-07 00:42

RSpliet

*blink*

Welkom op GoT :).

Ik lees trouwens als je een router gebruikt, dan is een firewall als Zonealarm siwieso overbodig. Als het goed is houd die router alle verkeer al tegen die je niet wilt, dus zal ZA met een net achter een betonnen muur staan bij wijze van spreken. Veel beter kan je je geld besteden aan een goede Virusscanner. Met zo'n virusscanner zal de kans op een aanval, die jou ook aan gaat, tot een minimum beperkt blijven.

offtopic:
Lange uitleg, expres maar in de kleine lettertjes ;):
Elke internetverbinding loopt over een poort. Daar zijn er 65535 van. Als jij een server draait voor weetikveelwat (bijvoorbeeld eMule), dan gaat de poort die die server gebruikt open. Zo kunnen anderen verbinden met jou pc. Draai jij geen servers, dan is er ook geen poort open. Helaas heeft Windows ook een aantal poortjes openstaan, bijvoorbeeld om een thuisnetwerk aan te leggen. Een firewall zorgt ervoor dat die poortjes(en alle anderen) dichtgegooit worden, ongeacht of Windows ze open wilt hebben of niet. Alleen jijzelf kan door aan de toepassingen toegang te bieden(dat irritante gele ballonnetje) een poortje openen. Zo bepaal je zelf makkelijk wat er kan en wat niet. Aangezien in praktisch elke router een Firewall zit, worden deze poortjes toch dicht gelaten, en is de taak van ZoneAlarm grotendeels verdwenen.

Het enige waar zonealarm dan nog nodig voor is, is het wegnemen van de toegang tot het internet voor bepaalde programmatjes. Zo merk je makkelijk of je een trojan hebt of niet. Gelukkig is daar de virusscanner al voor, dus als je die gewoon netjes elke dag/week update, is er niets aan de hand en kan ZoneAlarm veilig verwijderd worden :). De enige manier waarop er nog iets op je pc kan worden gedaan is een foutje in eMule, waardoor de 'evil leetoo hacker' via eMule gemene dingen kan uithalen. Echter bescherm ZoneAlarm hier niet voor, dus kan dat ook als ZoneAlarm aan staat ;).

[ Voor 5% gewijzigd door RSpliet op 22-01-2004 16:18 ]

Schaadt het niet, dan baat het niet


Verwijderd

S3v3n_0f_n1n3 schreef op 22 januari 2004 @ 16:15:
Welkom op GoT :).

Ik lees trouwens als je een router gebruikt, dan is een firewall als Zonealarm siwieso overbodig. Als het goed is houd die router alle verkeer al tegen die je niet wilt, dus zal ZA met een net achter een betonnen muur staan bij wijze van spreken. Veel beter kan je je geld besteden aan een goede Virusscanner. Met zo'n virusscanner zal de kans op een aanval, die jou ook aan gaat, tot een minimum beperkt blijven.
Nee hoor een software firewall is niet overbodig als je een hardware firewall hebt. Alleen al om de uitgaande programma's te beheren op toegang naar het internet toe. (en soms popup block, etc etc.)

Dus met andere woorden meer controle en kunnen zien wat er gebeurt.

  • RSpliet
  • Registratie: Juni 2003
  • Laatst online: 11-07 00:42

RSpliet

*blink*

Alleen al om de uitgaande programma's te beheren op toegang naar het internet toe.
Onder Windows hebben wij daar 'taakbeheer' voor. Druk eens op ctrl+alt+del en sta versteld :9. Als daar een toepassing tussen staat waarvan je niet weet wat t is, stauw m uit en check google wat t is. Ook vind ik Ad-Aware helpen tegen vreemdelingen. Afen toe Ad-Aware en een goede virusscanner, nemen minder resources in dan een firewall en die virusscanner die je toch nodig blijft hebben. Daarom vind ik t zonde.

Als je je pc op orde hebt, is dat program control dus helemaal niet nodig. ;)

[ Voor 4% gewijzigd door RSpliet op 22-01-2004 16:41 ]

Schaadt het niet, dan baat het niet


Verwijderd

Op grc.com kun je overigens goed zien welke poorten dicht staan en welke niet. In feite is internet heel beleefd. Als iemand een pakketje stuurt naar jouw ip-adres naar poort XXXX wordt er netjes een melding gemaakt dat de poort gesloten is (tenzij de poort open staat omdat er een proces (= deel van een programma) aan die poort zit gekoppeld).
Als je nu paranoia bent, wil je dat niet. Als iemand weet dat die poort op slot zit, weet hij dat je pc op internet bestaat en als hij weet dat je pc bestaat vindt hij op den duur ook wel een manier om je te hacken.
Daarom kwam de behoefte aan stealth. Namelijk het niet beantwoorden met een berichtje dat de poort op slot zit.
Met een router is zoiets makkelijk te realiseren. Je stuurt gewoon elk pakketje naar een ip-adres in jouw netwerkje wat niet bestaat. Het ip bestaat niet dus is er ook geen pc om te beantwoorden dat de poort op slot zit. Je kunt het voor elkaar krijgen met NAT-routering als ik het goed heb.
Of ZoneAlarm ook zo te werk gaat of een iets mooiere oplossing heeft weet ik niet. Ik denk het laatste.

Het nadeel van stealth is dat een verstuurder die helemaal geen kwaad in de zin heeft, het idee heeft dat de pakketjes op het World Wide Web verloren gaan. Wat doe je dan? Nieuw pakketje sturen natuurlijk. ZoneAlarm heeft zoiets van: "wat is dit? Er draait helemaal niets op deze poort! Iemand probeert je te hacken ! paniek !" Overigens is dat vaak het geval met veel van die hackmeldingen.

Stel jij surfd naar een site. Jij vraagt dan de gegevens van die site op. Die verzoekpakketjes komen aan. Maar de antwoordpakketjes gaan verloren. Voor die antwoordpakketjes heb jij wel een poort open staan (je hebt er immers een proces van internet explorer aan gekoppeld om ze af te handelen). Jij geeft het op. Stopt met surfen (of gaat verder) en opeens komen die pakketjes nog aan. Die poort die daar voor open stond is inmiddels dicht en je softwarematige firewall gaat je onnodig bang maken met HackAttemps.

Gelukkig maakt zonealarm nog een onderscheid tussen high-rated intrusions, maar waar dat op gebasseerd is weet ik niet.

edit:
betreft program control, als je niet win2k hebt kun je onder msconfig precies zien wat er zoal wordt opgestart. Heb je wel win2k, kun je het in het ergens in het register na kijken. Heb je geen win9x, kun je in cmd (start, uitvoeren of run, cmd) met netstat zien welke tcp-verbindingen gemaakt zijn. Geeft niet een totaal beeld, want je weet niet wie er allemaal een tcp verbinding aan mag maken, maar je kan wel zien wie dat op dat moment heeft gedaan. Het is i.i.g. interessant. Nouja, voor tweakers dan :+

[ Voor 12% gewijzigd door Verwijderd op 22-01-2004 16:55 ]


Verwijderd

S3v3n_0f_n1n3 schreef op 22 januari 2004 @ 16:40:
[...]
Onder Windows hebben wij daar 'taakbeheer' voor. Druk eens op ctrl+alt+del en sta versteld :9. Als daar een toepassing tussen staat waarvan je niet weet wat t is, stauw m uit en check google wat t is. Ook vind ik Ad-Aware helpen tegen vreemdelingen. Afen toe Ad-Aware en een goede virusscanner, nemen minder resources in dan een firewall en die virusscanner die je toch nodig blijft hebben. Daarom vind ik t zonde.

Als je je pc op orde hebt, is dat program control dus helemaal niet nodig. ;)
1) taakbeheer waarschuwt niet....dus je moet zelf steeds checken (more resources van de gebruiker dus -> dus liever geautimatiseerd) EN een vreemde eend in de bijt vinden in een lijst van minstens 30 processen is vaak geen leuk klusje.

2) Het is al te laat als een programma die via het web op je hd is gekomen die verbinding maakt met het internet. ZA detecteerd dat in tegenstelling tot virusscanner en ad-aware. Ad-aware vind trouwens lang niet alles.

3) ik heb genoeg RAM -> 1GB voor wat achtergrond apps. CPU usage normaal van ZA = vaak minder dan 1% bij mij.

genoeg redenen om wel ZA te hebben dus ;)

(PS. volgens mij is mijn pc is best wel in orde hoor)

[ Voor 6% gewijzigd door Verwijderd op 22-01-2004 17:46 ]

Pagina: 1