[Norton PF] regelmatig 'Invalid ICMP Code' vanaf IP ISP *

Pagina: 1
Acties:

  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Mijn Norton Personal Firewall 2003 ligt constant als een gek met dat uitroeptekentje te knipperen in de system tray dat er alweer een 'Intrusion Attempt' is geblocked. Opzich wel aardig maar het blijkt steeds hetzelfde IP te zijn, namelijk die van me provider :? ; als ik het dus vervolgens met 'Visual Tracking' nakijk. Ik heb wel eens gehoord dat hun je af en toe pingen om te kunnen checken of de modems nog in gebruik zijn ofzo, maar deze gasten liggen al drie dagen lang om het half uur wat uit te spoken. En soms is het in de frequentie van om de 10min. B)

Dan krijg je zeg maar die melding met de prioriteit High Risk "that someone is accessing your computer"; en dan blijken het uiteindelijk die clowns van mijn ISP te zijn. Weet iemand of dat ergens goed voor is ofzo?? Anders ga ik ze maar eens mailen. Dat ze maar zichzelf gaan pingen, maar mij met rust laten. :o

  • DRaakje
  • Registratie: Februari 2000
  • Niet online
Weet je zeker dat het je ISP is en niet iemand die toevallig van dezelfde ISP gebruik maakt? En weet je zeker dat je shares niet open staan, want ik had laatst ook 1 of andere harry die van mijn verkeerd geconfigde shares downloade!!!

  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
DRaakje schreef op 27 June 2003 @ 23:59:
Weet je zeker dat het je ISP is en niet iemand die toevallig van dezelfde ISP gebruik maakt? En weet je zeker dat je shares niet open staan, want ik had laatst ook 1 of andere harry die van mijn verkeerd geconfigde shares downloade!!!
Ojah, dat zou ook nog kunnen. Want normaal laat 'ie nooit een naam achter het IP zien. Dus waarschijnlijk zelfde ISP-user. Maar het blijft steeds hetzelfde IP; dus dezelfde user. Dan vind ik het nog freaky dat hij zo verschrikkelijk vaak bezig is. :?

I.v.m. eMule enzo staan me 'shares' wel open ja...
Maar wat bedoel je precies daarmee?

  • GeforceDDQ
  • Registratie: Februari 2002
  • Laatst online: 06-04 12:22
Filesharing (bij netwerken) denk ik dat DRaakje dat bedoeld.

301SQN


  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
geforceddq schreef op 28 June 2003 @ 00:09:
Filesharing (bij netwerken) denk ik dat DRaakje dat bedoeld.
Jah, staat gewoon aan; aangezien ik ook bestanden kan bekijken en bewerken vanuit andere Pc's in het LAN.

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 05:23
Zou je niet iets meer informatie kunnen geven. Het is handig als we weten op welke poort hun zij verbinding proberen te maken. Als het je provider is kan het misschien gaan om het bootp protocol o.i.d.

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Verwijderd

Kun je een printscreen van de melding maken?

Het is niet een normaal protocol, zoals DNS bv?

  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Okeej, ik zal even mijn log bestanden raadplegen voor wat meer gedetailleerde gegevens. Als het dadelijk nog eens voorkomt kan ik ook wel ff een screen maken.

Verwijderd

Welk modem?
Welke provider?
Welk OS?

Blocken van je ISP heeft trouwens niet veel zin, het wordt gebruikt om jouw verbinding te optimaliseren.

  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Details: Intrusion: Invalid ICMP Code
Intruder: *.*.*.*
Risk Level: High
Source IP address: *.*.*.*
Destination IP address: *.*.*.*
ICMP Type: 3
ICMP Code: 128. This ICMP Code is invalid.
---------------------------------------------------------

Dit is de precieze melding dus. Me log staat er helemaal vol van.

Steeds hetzelfde Intruder + source adres. Na een tijdje geeft 'ie ook aan: "Details: *.*.*.* will be blocked further access to your machine for 30 minutes."

  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Verwijderd schreef op 28 juni 2003 @ 00:26:
Welk modem?
Welke provider?
Welk OS?

Blocken van je ISP heeft trouwens niet veel zin, het wordt gebruikt om jouw verbinding te optimaliseren.
Motorola SB4200 SURFboard Cable Modem
Brunssum.net gemeentelijk ISP
Windows XP Pro

  • Ivar
  • Registratie: Februari 2001
  • Laatst online: 20-07-2022
Silent Thunder schreef op 28 June 2003 @ 00:27:
Details: Intrusion: Invalid ICMP Code
Intruder: *.*.*.*
Risk Level: High
Source IP address: *.*.*.*
Destination IP address: *.*.*.*
ICMP Type: 3
ICMP Code: 128. This ICMP Code is invalid.
---------------------------------------------------------

Dit is de precieze melding dus. Me log staat er helemaal vol van.

Steeds hetzelfde Intruder + source adres. Na een tijdje geeft 'ie ook aan: "Details: *.*.*.* will be blocked further access to your machine for 30 minutes."
Een ICMP type 3 boodschap is een Destination Unreachable Message waarin een router de sender (jij dus) vertelt dat een pakketje dat verstuurd is via die router (waarschijnlijk 1 bij je ISP) niet is aangekomen bij het gespecificeerde adres in het destination veld. Zie RFC 792 voor de ICMP specificatie. Code 128 in het pakketje is idd invalid, misschien een fout geconfigureerde router. Niet iets om je druk over te maken denk ik. Hooguit lastig dat het je logs volgooit.

edit: Het is iig geen andere gebruiker van je ISP, want die stuurt waarschijnlijk geen ICMP pakketjes, dat doen alleen routers. Een hacker lijkt me ook geen gebruik maken van ICMP reports, want daar heeft ie niets aan. 'Intrusion detected' lijkt me dan ook hoog overstated. Verder zijn ICMP alleen maar reports over problemen geconstateerd in het routen op basis van de actie van een host (jij dus); waarschijnlijk probeer je zelf iets te versturen naar een adres dat niet geldig is en antwoordt de router simpelweg dat dit niet kan.

[ Voor 20% gewijzigd door Ivar op 28-06-2003 00:59 . Reden: wat toevoegingen ]


  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Ikzelf doe in ieder geval niks bewust verzenden ofzo wat niet zou aankomen. Wat zou me systeem dan kunnen verzenden om de 10 a 30min? Kan ik die inhoud misschien ergens nakijken? Ik heb Commview 4.0; zou ik dat daar kunnen monitoren?

  • Ivar
  • Registratie: Februari 2001
  • Laatst online: 20-07-2022
Silent Thunder schreef op 28 juni 2003 @ 01:26:
Ikzelf doe in ieder geval niks bewust verzenden ofzo wat niet zou aankomen. Wat zou me systeem dan kunnen verzenden om de 10 a 30min? Kan ik die inhoud misschien ergens nakijken? Ik heb Commview 4.0; zou ik dat daar kunnen monitoren?
Met de hoeveelheid services die je doorgaans draait op je PC ben je je (gelukkig maar :P) natuurlijk niet bewust van alle pakketjes die worden verstuurd over je connectie. Commview of bijvoorbeeld Ethereal kun je gebruiken om je netwerk verkeer te analyseren en zo mogelijk achter de veroorzaker van het error report te komen, als je de meldingen van foute ICMP messages wilt onderdrukken.

edit: ICMP hoeft trouwens niet per sé een error report te zijn hè; wordt ook gebruikt voor pingen en traceroutes en dergelijke. Zou dus kunnen zijn dat het je ISP is die je pingt om te kijken of je nog leeft :) of om beperkte routing informatie door te sturen. Misschien is het een nieuwe code in het code field die niet herkend wordt door je firewall.

[ Voor 18% gewijzigd door Ivar op 28-06-2003 01:53 . Reden: wat vergeten ]


  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Ik heb 'em teruggevonden in de Commview log files, maar tis allemaal braille voor me. Wat hexidecimale tekens enzo; en eronder een hele rij gegevens in de vorm van cijfers. Onder andere 70 bytes aan framesize enzo. :? ...

[ Voor 14% gewijzigd door Silent Thunder op 28-06-2003 02:08 ]


Verwijderd

'k weet niet of je er iets mee opschiet maar als ik op die specifieke error zoek krijg ik iets als:
http://www.dslreports.com...5~root=cable,rr~mode=flat

Kan je de beginnr's van die IP's van je vermelden?

  • Reptile209
  • Registratie: Juni 2001
  • Laatst online: 10:35

Reptile209

- gers -

al eens gedacht aan een mailtje naar info@jeprovider of abuse@jeprovider? Als het van hen komt, kunnen zij er meer mee dan de gemiddelde tweaker hier (zeker zonder de verdere IP's enzo). Zo niet, dan ben je vast niet de eerste met die vraag, en kunnen ze je misschien verder helpen.
offtopic:
Moet je er alleen niet bijzeggen dat je ze hier voor clowns uitmaakt he :P

Zo scherp als een voetbal!


  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Ze zijn al gewend dat ze clowns zijn aangezien ze al vaker van me gehoord hebben met de vraag waarom het hier zovaak eruit ligt. 8)7 Maar goed... dat terzijde: misschien idd beter om ze ff te e-mailen ja.

  • Ivar
  • Registratie: Februari 2001
  • Laatst online: 20-07-2022
Na een beetje zoeken (had ik gisteravond laat niet heel veel zin in ;)) moet ik mezelf ietsje corrigeren: ICMP messages kunnen wel degelijk gebruikt worden door attackers om een netwerk in kaart te brengen, zie bijvoorbeeld deze paper. Maar, aangezien ze van je ISP afkomen zou ik Reptile209's tip opvolgen en een mailtje naar de abuse afdeling van je provider sturen als je er echt achter wilt komen wat het nu echt is.

[ Voor 3% gewijzigd door Ivar op 28-06-2003 12:12 . Reden: zie dat je zelf 5 minuten voor mij al tot die conclusie gekomen was :) ]


  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Ivar schreef op 28 June 2003 @ 12:10:
Na een beetje zoeken (had ik gisteravond laat niet heel veel zin in ;)) moet ik mezelf ietsje corrigeren: ICMP messages kunnen wel degelijk gebruikt worden door attackers om een netwerk in kaart te brengen, zie bijvoorbeeld deze paper. Maar, aangezien ze van je ISP afkomen zou ik Reptile209's tip opvolgen en een mailtje naar de abuse afdeling van je provider sturen als je er echt achter wilt komen wat het nu echt is.
Jah idd; interessant PDFje.
Thnx 4 the effort iig.

  • rollebol
  • Registratie: Mei 2000
  • Laatst online: 09-06 12:38
Ik zou me vooral ernstig afvragen waar je je druk over maakt. Puur uit interesse zou je het kunnen uitzoeken, maar het lijkt me niet dat het kwaad kan, en veel bandbreedte kost het je ook niet.

60 bytes per half uur kan je wel missen, denk ik.

  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
rollebol schreef op 28 June 2003 @ 12:21:
Ik zou me vooral ernstig afvragen waar je je druk over maakt. Puur uit interesse zou je het kunnen uitzoeken, maar het lijkt me niet dat het kwaad kan, en veel bandbreedte kost het je ook niet.

60 bytes per half uur kan je wel missen, denk ik.
Het is ook gewoon uit interesse en nieuwsgierigheid hoor.
Was een abnormaal gedrag van me Firewall, wou gewoon weten waarom. B)

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Titel op verzoek aangepast :)
High Risk "that someone is accessing your computer"
Ik zou me niet al te veel aantrekken van die statement, sommige firewalls zijn gewoon veel te schreeuwerig vwb. zulke zaken.

[rml]Ivar in "[ Norton PF] regelmatig 'Invalid ICMP Cod"[/rml] geeft trouwens al een heel valide reden voor de pakketjes. Maar een mailtje (met wat logs attached) kan nooit kwaad natuurlijk :)

edit:
Wat is trouwens 'het IP van je provider'? Binnen de range of bijv. van een router of webserver?

[ Voor 11% gewijzigd door F_J_K op 28-06-2003 13:43 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Ivar
  • Registratie: Februari 2001
  • Laatst online: 20-07-2022
F_J_K schreef op 28 June 2003 @ 13:41:
Titel op verzoek aangepast :)
Fijn! (me provider |:()
[...]

Ik zou me niet al te veel aantrekken van die statement, sommige firewalls zijn gewoon veel te schreeuwerig vwb. zulke zaken.
Firewalls zijn zeker vaak te schreeuwerig, maar een beetje gezonde tweakers nieuwsgierigheid kan nooit kwaad :).
[rml]Ivar in "[ Norton PF] regelmatig 'Invalid ICMP Cod"[/rml] geeft trouwens al een heel valide reden voor de pakketjes. Maar een mailtje (met wat logs attached) kan nooit kwaad natuurlijk :)

edit:
Wat is trouwens 'het IP van je provider'? Binnen de range of bijv. van een router of webserver?
Met het IP van je provider wordt vast een router of webserver van de ISP zelf bedoeld. "Hét" IP-adres van je provider is er natuurlijk niet (misschien de gateway naar de rest van het Internet), maar wel nodes die taken t.b.v. de provider uitvoeren en die kun je over het algemeen ;) wel vertrouwen.

  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Ivar schreef op 28 juni 2003 @ 15:34:
[...]

Fijn! (me provider |:()
Mijn topic-starts bevatten minder taalfouten dan de gemiddelde in een tech-forum, dus ik denk die mededeling van jou nogal uh... betweterig overkwam. :P Als hij in ieder geval op mij gericht was. ;)

[ Voor 3% gewijzigd door Silent Thunder op 28-06-2003 16:55 ]


  • Ivar
  • Registratie: Februari 2001
  • Laatst online: 20-07-2022
Silent Thunder schreef op 28 juni 2003 @ 16:53:
[...]


Mijn topic-starts bevatten minder taalfouten dan de gemiddelde in een tech-forum, dus ik denk die mededeling van jou nogal uh... betweterig overkwam. :P Als hij in ieder geval op mij gericht was. ;)
Ach, ik irriteer me wel eens aan de degradatie en contaminatie van de Nederlandse taal in het algemeen, ook op technische fora, maar het was niet specifiek op jou gericht ;). Niet dat ìk zonder fouten schrijf, maar bij een topicstart pas ik toch wel op m'n taalgebruik, o.a. omdat het later nog evt. teruggevonden mag worden en de bezoekers wel een goede eerste indruk van het onderwerp moeten krijgen. Mocht je je aangevallen voelen: hoeft niet hoor :).

[ Voor 3% gewijzigd door Ivar op 28-06-2003 17:14 . Reden: Kijk, daar had ik alweer een spelvaudt :P ]

Pagina: 1