Toon posts:

firewall log --> zelfde mac, meerdere IP's?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik krijg de laatste dagen continu scan logs in mijn firewall log. De log geeft aan dat het om steed hetzelfde mac adres gaat maar wel steeds met een ander IP nummer erbij.
Deze meldingen komen steeds voorbij:
"F30003 RPC DCOM buffer overflow attempt detected" ---> prog: svchost.exe
"F30002 DCE BIND to potentially vulnerable RPC DCOM interface attempt detected" ---> prog: ndisuio.sys
"Your computer's TCP ports: 1075, 1080, 4588, 3128 and 6588 have been scanned from xxx.xxx.xxx.xx.

Op zich prima dat de firewall het tegenhoud, maar moet ik nog iets doen om dit soort attact te voorkomen. Kan ik uit het feit dat het om een zelfde mac adres gaat er van uitgaan dat het om een de zelde attacker gaat (ondanks dat het om verschillende IP's gaat??

Ik draai Winxp en alles is hier up to date (firewall, virusscanner ed)

[ Voor 9% gewijzigd door Verwijderd op 03-11-2003 19:59 ]


  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

Ja als het steeds hetzelfde MAC-adres en IP-nummer is, dan is het wel steeds dezelfde...
Is wel erg overduidelijk lijkt me :?

Of is het MAC-adres, hetzelfde, als in je netwerk (als je die hebt)? :?

[ Voor 23% gewijzigd door CH4OS op 03-11-2003 20:02 ]


Verwijderd

Topicstarter
Het is dus van een zelfde mac (remote mac) adres en steeds van een ander IP (remote IP). Heb zelf geen netwerk.

  • Emmeau
  • Registratie: Mei 2003
  • Niet online

Emmeau

All your UNIX are belong to us

wedden dat het het mac adres van de router van je ISP?

[ Voor 15% gewijzigd door Emmeau op 03-11-2003 20:48 ]

If you choose to criticise you choose your enemies


Verwijderd

Topicstarter
Emmeau schreef op 03 november 2003 @ 20:47:
wedden dat het het mac adres van de router van je ISP?
Hoe kom je daar achter dan?

Het vreemde is dat de meldingen allemaal van Demon zijn (212.238.xxx.xxx) behalve de poortscan die van 203.199.xxx.xx komt. Maar wel allemaal dus met hetzelfde mac adres.

Verwijderd

Verzamel eens een paar IP's (stuk of 5) en ga naar allemaal traceroutes doen ('tracert [norml][/]' in cmd). Als je bij alle IP's via ongeveer dezelfde route gaat (je ziet waarschijnlijk wel welk land en/of welke ISP's) kun je overwegen een mailtje te sturen naar abuse@provider.land.
Doe dit dan vergezeld van wat stukken log, vooral met tijden/data erbij omdat het een dynamisch adres is.

Maar alleen als je zeker weet dat het om steeds dezelfde provider gaat. Als je een stapel IP's zonder provider erbij hebt kun je de eigenaar van het Netblock achterhalen via http://www.ripe.net/db/whois/whois.html :)

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

kijk eens in je arp tabel waar dat MAC adres vandaan komt ;)

  • Petzl
  • Registratie: December 2001
  • Laatst online: 05-08 20:57
das het mac adres waarop de aanval gebeurd , maw je eigen router dus ?
Pagina: 1