Toon posts:

Ip spoofing in log

Pagina: 1
Acties:
  • 206 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik heb de onderstaande mededeling in mijn log van mijn router (3com).

2003/10/09 19:42:56 ** IP Spoofing ** <IP/ICMP> 192.168.1.1 ->> 213.51.112.142
2003/10/09 19:42:56 ** IP Spoofing ** <IP/ICMP> 192.168.1.1 ->> 213.51.112.59
2003/10/09 19:42:57 ** IP Spoofing ** <IP/ICMP> 192.168.1.1 ->> 212.120.108.112
2003/10/09 19:42:57 ** IP Spoofing ** <IP/ICMP> 192.168.1.1 ->> 212.120.122.120
2003/10/09 19:42:57 ** IP Spoofing ** <IP/ICMP> 192.168.1.1 ->> 212.120.108.200
2003/10/09 19:42:57 ** IP Spoofing ** <IP/ICMP> 192.168.1.1 ->> 212.120.109.139
2003/10/09 19:42:57 ** IP Spoofing ** <IP/ICMP> 192.168.1.1 ->> 212.120.122.215
2003/10/09 19:42:57 ** IP Spoofing ** <IP/ICMP> 192.168.1.1 ->> 212.120.122.196
2003/10/09 19:42:57 ** IP Spoofing ** <IP/ICMP> 192.168.1.1 ->> 213.51.113.106
2003/10/09 19:42:57 ** IP Spoofing ** <IP/ICMP> 192.168.1.1 ->> 212.120.122.196
2003/10/09 19:42:58 ** IP Spoofing ** <IP/ICMP> 192.168.1.1 ->> 212.120.108.20
2003/10/09 19:42:58 ** IP Spoofing ** <IP/ICMP> 192.168.1.1 ->> 217.120.193.39
2003/10/09 19:42:58 ** IP Spoofing ** <IP/ICMP> 192.168.1.1 ->> 213.51.112.142
2003/10/09 19:42:58 ** IP Spoofing ** <IP/ICMP> 192.168.1.1 ->> 213.51.114.222
2003/10/09 19:42:58 ** IP Spoofing ** <IP/ICMP> 192.168.1.1 ->> 213.51.113.225
2003/10/09 19:42:58 ** IP Spoofing ** <IP/ICMP> 192.168.1.1 ->> 213.51.115.6

Deze ip adressen komen steeds voor. Moet ik mij hier nu druk over maken en kan ik er vanaf komen. Ik heb geen special software draaien. Eigenlijk een schone installatie met alleen Opera als extra software.

Verwijderd

Heb je zelf een machine staan met IP 192.168.1.1?

Als ik die adressen resolve, zie ik dat het @home adressen zijn. Ik ga er van uit dat je zelf ook @home hebt, en woonachtig bent te sneek.

In dat geval is de kans erg groot dat @home bij jou z'n spullen niet op orde heeft, en jij 192.168.1.x verkeer van anderen te zien krijgt, of dat er daar iemand zit die probeert de boel te hacken door een private netwerk range te spoofen.

Verwijderd

Topicstarter
Het IP adres 192.168.1.1 is de standaard gateway. Dus met andere woorden moet ik eigenlijk contact opnemen met HOME over dit voorval, want dit gebeurt nu al een behoorlijke tijd en is eigenlijk behoorlijk irri.

Verwijderd

eh? Wat bedoel je met '192.168.1.1 is de standaard gateway' ?

Je bedoelt waarsch. dat dat het IP is van je 3com? Als dat het geval is, kun je deze meldingen gewoon negeren imo.

Verwijderd

Topicstarter
Dat klopt het is het standaard IP van 3com. Kun je misschien uitleggen waarom ik dat kan negeren. Ik ben namelijk wel benieuwd waarom deze berichten er instaan of kan ik hierover ergens wat lezen op het internet.

  • n00bs
  • Registratie: Augustus 2002
  • Laatst online: 16-08 04:53

n00bs

Het is weer Zomer!

192.168.1.1 is IP van de router zo te zien... en het lijkt mij dat andere personen connectie maken VIA jouw router naar de buitenwereld (WWW)

Hmz ik lees niet goed staat ook bij ICMP... pingen is o.a. ICMP verkeer.

Ik zit te denken en ben niet bekend met deze router en deze logfiles. Maar ik denk dat het gespoofde IP, je LOKALE ip's zijn die ICMP verkeer maken via je router (192.168.1.1) naar de IP adressen die erachter staan (rechts)

[ Voor 59% gewijzigd door n00bs op 09-10-2003 20:52 ]


Verwijderd

Er staat IP/ICMP.. dat kan dus van alles zijn, IP verkeer of ICMP verkeer (zo lees ik het iig). Het precies vaststellen wat er aan de hand is, is lastig, daarvoor heb je meer info nodig dan bovenstaande log.

Wil je het _echt_ weten, sluit dan even je PC rechtstreeks aan op internet en installeer een sniffer, bv. die van DSOFT. Je kunt dan zien om wat voor verkeer het _precies_ gaat. Zal wel broadcast verkeer zijn.

Verwijderd

Topicstarter
In reactie op noobs. Nee er staat op dit moment maar 1 pc achter de router en die heeft een ip dat iets hoger ligt dan het standaar ip van de router.

Ik ga mijn pc even rechstreeks aansluiten en kijken of ik met een sniffer wat kan vinden. Heb nog nooit wat gedaan met een sniffer, maar dat wordt een leuk project.

Ik heb ook even een mailtje naar home gestuurd, eens kijken wat zij voor antwoord geven. Zal vast wel weer zo'n standaard antwoord zijn. Ik had 2 jaar geleden last van iemand die mij om de 10 minuten pingde en melde dat ook aan @home. Standaard mailtje terug, maar 2 dagen later was het toch over.

Verwijderd

Topicstarter
Ok het draait. Router ertussen uit en sniffer gestart. Misschien kan iemand mij helpen met de meldingen. Als ik bij de meldingen van de kolom ip packet kijk zie ik dat bij veel meldingen zowel het source als de destination IP adres niet van mij is. Volgens mij klopt dat niet. Is dat ook zo.

Verwijderd

Dat klopt. Je ziet ook het verkeer van anderen in jouw segment, typisch @home.

Zie je ook pakketten met 192.168.1.1 voorbij komen? Of pakketten van bovenstaande IP's?

De output van een sniffer uitleggen gaat wel ver, dat komt min of meer neer op het uitleggen van TCP/IP en dat is een beetje veel voor dit forum.

Verwijderd

Topicstarter
Ja ik zie ook pakketten met ip adres 192.168.1.1 (en dat zou ik niet meer verwachten, omdat mijn router er niet meer tussen zit). Bij summary staat ICMP source 192.168.1.1 en destination 213.51.112.59 (ik zie nog veel meer van deze pakketjes met de bekende adressen uit mijn router log).

Ik zie ook wel UDP pakketten met ip adressen die ik absoluut niet ken.

  • n00bs
  • Registratie: Augustus 2002
  • Laatst online: 16-08 04:53

n00bs

Het is weer Zomer!

Hmz, tijd voor een virusscanner, en trojanscanner ;)

Zet voor de grap ZA Pro ertussen...

Verwijderd

Als er "IP/ICMP spoofing" staat betekent toch dat de header van IP-frame niet met die van ICMP-frame klopt, anders zou de source/ destination in de headers corresponderen en dus geen spoofing zijn, toch?!

  • Sendy
  • Registratie: September 2001
  • Niet online
Nou ja, blijkbaar wordt er gespooft en houdt je router dat tegen. Ik zou me er niet druk over maken. Lees de handleiding van je router eens, daar staat vast in wat de boodschap betekend.

Verwijderd

Topicstarter
En jij denkt dat ik geen virusscanner ertussen heb zitten. Nou ik denk het wel. Ze komen ook niet op mijn computer geloof ik. Ik heb een router met firewall + een sofware matige firewall + een firus scanner. Dat moet genoeg zijn toch :) .

Maar ja zo heb ik nog niet een antwoord op mijn vraag. (trouwens het is herfst hoor >:) >:) >:) )

Verwijderd

Verwijderd schreef op 09 oktober 2003 @ 21:36:
Ja ik zie ook pakketten met ip adres 192.168.1.1 (en dat zou ik niet meer verwachten, omdat mijn router er niet meer tussen zit). Bij summary staat ICMP source 192.168.1.1 en destination 213.51.112.59 (ik zie nog veel meer van deze pakketjes met de bekende adressen uit mijn router log).
Dat is het probleem, right there. Er is nog iemand anders met een 192.168.1.1 IP in z'n thuisnetwerkje, en @home stuurt dat ook langs jouw router. Die ziet op dat moment een pakket langskomen met zijn interne IP op de externe interface. Dus meldt ie dat iemand aan het spoofen is, immers iemand anders heeft zijn IP.

Let maar eens op: noteer alle IP's welke je ziet bij hetzelfde MAC adres als die 192.168.1.1, je zult zien dat je dan hetzelfde lijstje krijgt als wat je in je topicstart hebt staan...

Verwijderd

Topicstarter
Met andere woorden hoef ik me daar totaal niet druk om te maken. Als er meer mensen met een router rond Sneek komen zal er dus meer spoofing in mijn lijst komen te staan. Of ik verander even mijn ip adres in de router en de meldingen zouden moeten verdwijnen (toch).

Ik ga dat even uitproberen. He Generaal heel erg bedankt. Ik heb weer wat geleerd vandaag.

  • n00bs
  • Registratie: Augustus 2002
  • Laatst online: 16-08 04:53

n00bs

Het is weer Zomer!

Verwijderd schreef op 09 October 2003 @ 22:40:
[...]


Dat is het probleem, right there. Er is nog iemand anders met een 192.168.1.1 IP in z'n thuisnetwerkje, en @home stuurt dat ook langs jouw router. Die ziet op dat moment een pakket langskomen met zijn interne IP op de externe interface. Dus meldt ie dat iemand aan het spoofen is, immers iemand anders heeft zijn IP.

Let maar eens op: noteer alle IP's welke je ziet bij hetzelfde MAC adres als die 192.168.1.1, je zult zien dat je dan hetzelfde lijstje krijgt als wat je in je topicstart hebt staan...
ok niet aanged8. Wel wazig :) met xDSL geen last van

  • Expander
  • Registratie: Februari 2001
  • Niet online
Verwijderd schreef op 09 oktober 2003 @ 22:56:
Met andere woorden hoef ik me daar totaal niet druk om te maken. Als er meer mensen met een router rond Sneek komen zal er dus meer spoofing in mijn lijst komen te staan. Of ik verander even mijn ip adres in de router en de meldingen zouden moeten verdwijnen (toch).

Ik ga dat even uitproberen. He Generaal heel erg bedankt. Ik heb weer wat geleerd vandaag.
Zoals ik het begrijp verdwijnen de meldingen dan niet. Het verkeer komt sowieso langs.

[ Voor 3% gewijzigd door Expander op 10-10-2003 00:16 ]

Expanding the inexpandable


Verwijderd

Topicstarter
Ja dat klopt. De meldingen verdwijnen niet. Het verkeer komt sowieso langs. :(

Zolang het mijn snelheid niet afremt maakt het mij niets uit. :P

  • rally
  • Registratie: Maart 2002
  • Laatst online: 13:54

rally

Deyterra Consultancy

Om deze reden pas ik altijd het default netwerk adres aan van de router als ik deze ergens installeer.
Zelf verander ik het netwerk adres in het huisnummer (bijv. stel je woont op nummer 84 dan maak ik van het netwerk adres 192.168.84.0 -> Router word dus 192.168.84.1). Let wel even op als je dit ook doet dat je daarna een ipconfig /release & ipconfig /renew moet doen ;)
Als ik jou was zou ik bovenstaande ook even doen en kijken of het "probleem" dan is opgelost.

http://www.deyterra.com


Verwijderd

Topicstarter
Ik had gisteren mijn netwerk adres veranderd van 192.168.1.1 naar 192.168.1.2 en het verkeer bleef komen. Maar sinds vanochtend 08:30 is alles verdwenen. Dus het werkt. Ik ga toch maar even dat ip adres met het huisnr erin zetten, dan zul je niet zo snel ander verkeer krijgen.

Het probleem is opgelost. :) Bedankt allemaal voor alle tips. _/-\o_ _/-\o_

  • rally
  • Registratie: Maart 2002
  • Laatst online: 13:54

rally

Deyterra Consultancy

Verwijderd schreef op 10 October 2003 @ 09:07:
Ik had gisteren mijn netwerk adres veranderd van 192.168.1.1 naar 192.168.1.2 ....
Wat je hebt aangepast was het IP adres. Je netwerk adres is 192.168.1.x
(de eerste 3 nummers van het volledige IP adres dus).
Dan is het dus niet zo vreemd dat er nog steeds verkeer jouw kant op komt :)

Voordat ik word teruggefloten: Ik ben er voor het gemak maar even van uit gegaan dat je een subnetmask van 255.255.255.0 gebruikt.

http://www.deyterra.com


Verwijderd

Topicstarter
Ok het blijkt dat je gelijk krijgt. Want weer stond mijn log vol. Ik heb nu het adres maar even op 192.168.huisnr gezet en nu staat mijn log nog steeds leeg. Ja mijn subnetmask staat op 255.255.255.0 (hoezo dat).

  • rally
  • Registratie: Maart 2002
  • Laatst online: 13:54

rally

Deyterra Consultancy

Zonder al teveel op details in te gaan.
Het subnet masker bepaald namelijk je netwerk adres.
SNM 255.255.255.0 = 192.168.1.x als netwerk adres
SNM 255.255.0.0 = 192.168.x.x als netwerk adres
SNM 255.0.0.0 = 192.x.x.x als netwerk adres.
Dit is wel een beetje kort door de bocht want er zijn nog wel wat regels en varianten voor, maar het betekend als je een ander SNM zou gebruiken als de "standaard bij de routers geleverde" dan moet je het Netwerk adres anders berekenen.
Als je het precies wil weten dan zou je je wat meer in TCP/IP moeten verdiepen. Zo te zien heb je die kennis (nog) niet nodig, dus vertrouw maar een beetje op de kennis van anderen ;)
Als je het nu goed gedaan hebt moet het interne IP adres van je router nu zijn:
192.168.huisnummer.1 met SNM 255.255.255.0
De PC's zouden nu ook een IP adres met 192.168.huisnummer.xxx moeten krijgen.
Dit laatste even ter controle. Ik ga er van uit dat het goed is gegaan (je replied nog op mijn post :) )

Mail maar als je meer info nodig hebt :)

http://www.deyterra.com


Verwijderd

Topicstarter
Ook al zou ik graag alles willen weten over TCP/IP (vind het altijd leuk iets te leren), moet het toch maar niet (alles weten hoeft ook weer niet). :) :) Ik vertrouw gewoon op de kennis van anderen.

Het interne ip adres van mijn router is nu 192.168.huisnummer.1 met SNM 255.255.255.0. Mijn pc heeft nu een intern ip adres toegewezen gekregen van 192.168.huisnummer.58. Dus dat klopt ook.

Ik zie nu al 2 1/2 uur lang geen spoofing berichten in mijn log. Misschien is dit wel iets voor de netwerk faq, want ik denk dat steeds meer mensen een router nemen en tegen deze berichten zullen aanlopen.

Zo dit probleem is weer opgelost ;) Nu naar het volgende, maar kan die hier niet vragen, want dan wordt ik waarschijnlijk naar de faq doorgewezen (maar daar kan ik niets mee).

  • rally
  • Registratie: Maart 2002
  • Laatst online: 13:54

rally

Deyterra Consultancy

Verwijderd schreef op 10 October 2003 @ 19:43:
...
Zo dit probleem is weer opgelost ;) Nu naar het volgende, maar kan die hier niet vragen, want dan wordt ik waarschijnlijk naar de faq doorgewezen (maar daar kan ik niets mee).
Ben ik wel benieuwd wat het is... doe eens een tipje van de sluier :P

http://www.deyterra.com


  • Sendy
  • Registratie: September 2001
  • Niet online
Tja, ik denk dat je beter de gebruiker van zo'n modem kan vertellen dat er niets is om zorgen over te maken dan dit soort schijnoplossingen te gebruiken. Als iemand nu spooft met 192.168.huisnummer.* krijg je de meldingen weer! Je kan dan toch beter gewoon het loggen uitzetten ;) net zo veilig.

Verwijderd

Topicstarter
Ok tipje dan. Ik krijg het niet goed voor elkaar om vanaf mijn laptop die niet in een werkgroep zit en ook niet ga zetten, want dat geeft weer veel te veel problemen om dat ding terug te krijgen in het domain bij mijn werk, te connecten naar mijn desktop. Tipje duidelijk genoeg.

In reactie op Sendy. Misschien heb je wel gelijk. Ik ben alleen benieuwd wat voor antwoord ik krijg van @home op mijn mailtje, wordt waarschijnlijk wel lachen. :) :) :)

  • pierre-oord
  • Registratie: April 2002
  • Laatst online: 16-08 20:53
@ ts: http://www.google.nl/sear...nl&btnG=Google+zoeken&lr=
misschien zit daar wat bij?

Enne, ik vroeg me af over dit stukje:
SNM 255.255.255.0 = 192.168.1.x als netwerk adres
SNM 255.255.0.0 = 192.168.x.x als netwerk adres
SNM 255.0.0.0 = 192.x.x.x als netwerk adres.

Ik gebruik het 192.168.0.x netwerk adres met een SNM van 255.255.255.0 wat door veel mensen wordt gebruikt... Ik wil wel eens weten waarvoor het nou eigenlijk dient, ik ga ook meteen in de faq kijken btw hoor :P

Ondernemer in tech (oud LOQED.com, nu UpToMore.com)


  • Sendy
  • Registratie: September 2001
  • Niet online
Twee nutteloze posts erbij. Eentje om te snappen, de ander om je glazen bol te pakken. :|

--edit
oH, ahem, je link was trouwens niet zo nutteloos. Sorry.

[ Voor 28% gewijzigd door Sendy op 10-10-2003 23:34 ]


  • rally
  • Registratie: Maart 2002
  • Laatst online: 13:54

rally

Deyterra Consultancy

pierre-oord schreef op 10 oktober 2003 @ 22:18:
...
Ik gebruik het 192.168.0.x netwerk adres met een SNM van 255.255.255.0 wat door veel mensen wordt gebruikt... Ik wil wel eens weten waarvoor het nou eigenlijk dient, ik ga ook meteen in de faq kijken btw hoor :P
Het subnetmask word gebruikt om het netwerkadres van het host adres te scheiden.

Om e.e.a. te verduidelijken moeten we eerst even wat basis info geven:
192.168.0.x (en 192.168.1.x) worden inderdaad heeeeel veel gebruikt voor breedband routers als standaard configuratie. Dat is ook niet zo heel vreemd, want er zijn maar drie nummer reeksen gedefinieerd voor zgn. Private Ranges. (10.0.0.0-10.255.255.255, 192.168.0.0-192.168.255.255 en dan nog één uit de 172.x.x.x serie, maar die vergeet ik altijd :P ) Deze drie series zijn uitsluitend te gebruiken voor zgn. Private networks (interne netwerken). Je zult deze nummers NOOIT als publiek nummer op internet tegen komen. Dit omdat het simpelweg niet mogelijk is deze nummers te routeren. Mocht je ze wel tegenkomen dan is er of iets mis, of een zgn. Static Route truukje uitgehaald.
Terug naar je vraag.
De router moet weten welk data verkeer voor het interne netwerk is en welke voor het externe netwerk. Om dat te kunnen scheiden is dus het subnet masker nodig. Waarom 255.255.255.0 betekend dat 192.168.0.x het netwerk adres is gaat iets te ver voor nu. Dat moet je maar even voor waar aannemen.
Het gevolg is echter dat "x" het zgn. "host adres" is. Krijgt je computer dus van je router IP 192.168.1.123 dan betekend dat dus dat je op netwerknummer 192.168.1 zit en dat je computer nummertje 123 is op dat netwerk. Moet je nu naar een IP adres dat bijv. begint met 192.168.2 of met 192.168.0 dan weet je dus zeker dat het niet binnen jouw netwerk is te vinden (je netwerk adres was nl. 192.168.1). Het verkeer bestemd voor die "andere netwerken" word dus naar "default gateway" gestuurd (dat is dus die breedband router. Vaak krijgt dit apparaat het eerste adres in dit voorbeeld dus 192.168.1.1). Die router weet dan naar welk router hij het door moet sturen om het op de juiste plaats te laten uitkomen.
Dit is echt al een heel verhaal, maar geloof me... ik heb nog een hoop (belangrijke) details weggelaten, want in werkelijkheid is het nog een stapje complexer :)

Het is in ieder geval verstandig om je router niet op het standaard IP adres te laten staan. Zeker niet als je een kabel verbinding hebt is de kans groot dat je dan "storingen" krijgt als valse IP Spoofs. (Ik kan niet beoordelen of het echt een aanval is, maar ik heb dit probleem al een redelijk aantal keren gezien).

Ik hoop dat het zo een beetje duidelijker is voor je :X

http://www.deyterra.com

Pagina: 1