Toon posts:

[Zonealarm] Gehacked

Pagina: 1
Acties:

Verwijderd

Topicstarter
Wij hebben isa draaien en getest (deze staat goed dicht). Nu heeft een collega zonealarm geinstalleerd op zijn pc en hij kreeg gisteren de volgende melding:

http://fwalerts.zonelabs....48544e001f38&tab=overview

source 192.168.190.1:4794
dest 192.9.x.x:139

Het source adres valt buiten onze reeks van ip adressen. Kunnen wij hier wat aan doen? Het lijkt of wij intern worden gehacked terwijl de firewall goed dicht staat. Het adres is niet te tracen of what so ever. Iemand een idee wat dit is?

Verwijderd

gebeurt vaak zat. ik zou al die meldingen maar eens uitzetten, anders word je nog paranoia.

  • Ramon
  • Registratie: Juli 2000
  • Laatst online: 07:50
quote van de link die je geeft:
No breach in your security has occurred. Your computer is safe.
en:
Should I be concerned?
No. ZoneAlarm blocked the connection attempt, so no harm can come to your computer from it.
nix aan de hand dus

[ Voor 42% gewijzigd door Ramon op 19-11-2003 09:42 ]

Check mijn V&A ads: https://tweakers.net/aanbod/user/9258/


Verwijderd

What happened?

ZoneAlarm prevented a remote computer from connecting to port 139 on your computer. If you are sharing files on a local network, this connection attempt was probably legitimate network traffic. Port 139 is commonly used by networked Windows computers to enable file sharing and other resource sharing.However, if the traffic that generated this alert came from the Internet rather than a local network, this may have been attack on your computer

Zolang het om een private reeks gaat is er dus niets aan de hand.

Verwijderd

Topicstarter
Maar het probleem is dat het source adres dus niet in onze reeks valt. Dat is toch heel vreemd. Het is dus dat die collega voor de grap zonealarm heeft geinstalleerd op zijn pc. Het zou dus kunnen beteken dat de mensen die achter onze isa server zitten zonder zonealarm lokaal geinstalleerd gehacked worden zonder dat ze er erg in hebben.

[ Voor 57% gewijzigd door Verwijderd op 19-11-2003 09:44 ]


Verwijderd

Verwijderd schreef op 19 november 2003 @ 09:42:
Maar het probleem is dat het source adres dus niet in onze reeks valt. Dat is toch heel vreemd
Als je dat ip pingt? met -a welke naam krijg je dan te zien?

Verwijderd

Topicstarter
Dit is de uitkomst van de ping opdracht:

Microsoft Windows XP [versie 5.1.2600]
(C) Copyright 1985-2001 Microsoft Corp.

C:\Documents and Settings\Administrator>ping -a 192.168.190.1

Pingen naar 192.168.190.1 met 32 byte gegevens:

Time-out bij opdracht.
Time-out bij opdracht.
Time-out bij opdracht.
Time-out bij opdracht.

Ping-statistieken voor 192.168.190.1:
Pakketten: verzonden = 4, ontvangen = 0, verloren = 4
(100% verlies).
C:\Documents and Settings\Administrator>

Verwijderd

Verwijderd schreef op 19 november 2003 @ 09:45:
Dit is de uitkomst van de ping opdracht:
Dat doe je toch niet op de pc met zonealarm he? :Y)

  • rollebol
  • Registratie: Mei 2000
  • Laatst online: 09-06 12:38
192.168.0.0/16 is een private address range, het is dus niet van een computer die van buiten komt tenzij er ge-IP-spooft wordt. Dit laatste zou best kunnen natuurlijk.

  • ecageman
  • Registratie: September 2001
  • Laatst online: 19-06 21:42
rollebol schreef op 19 november 2003 @ 09:49:
192.168.0.0/16 is een private address range, het is dus niet van een computer die van buiten komt tenzij er ge-IP-spooft wordt. Dit laatste zou best kunnen natuurlijk.
Samen met het feit, als we er van uit gaan dat de firewall goed dicht zit, dus ook die poort niet doorlaat, dan zou ik denken aan bijvoorbeeld een laptop die in het netwerk geprikt is waarop dat ip-adres geconfigureerd is. Dat je het niet kan pingen is logisch. Jouw machine kent dit netwerk niet en stuurt het dus naar je default gateway, en die gateway kent het ook niet en stuurt het ook weer door. Op internet wordt dit adres niet gerouteerd, dus wordt het pakketje gedropt.

AMD Athlon 2800+, MSI K7N2Delta-L, 1024MB PC3200, SB Audigy2, XFX GF4MX440, BenQ DVD+-RW, NEC 1300A DVD+-RW, 2x WD 120GB 8mb, 2x Maxtor 250GB, Chenbro Gaming Bomb, Tagan 480W, 17" Iiyama monitor


Verwijderd

ecageman schreef op 19 november 2003 @ 09:53:
[...]


Samen met het feit, als we er van uit gaan dat de firewall goed dicht zit, dus ook die poort niet doorlaat, dan zou ik denken aan bijvoorbeeld een laptop die in het netwerk geprikt is waarop dat ip-adres geconfigureerd is. Dat je het niet kan pingen is logisch. Jouw machine kent dit netwerk niet en stuurt het dus naar je default gateway, en die gateway kent het ook niet en stuurt het ook weer door. Op internet wordt dit adres niet gerouteerd, dus wordt het pakketje gedropt.
Dit, of zonealarm zit er gruwelijk naast, een betere uitleg is er niet idd.

  • ecageman
  • Registratie: September 2001
  • Laatst online: 19-06 21:42
Zit net nog iets te bedenken, toevallig een wireless accesspoint in het netwerk?

AMD Athlon 2800+, MSI K7N2Delta-L, 1024MB PC3200, SB Audigy2, XFX GF4MX440, BenQ DVD+-RW, NEC 1300A DVD+-RW, 2x WD 120GB 8mb, 2x Maxtor 250GB, Chenbro Gaming Bomb, Tagan 480W, 17" Iiyama monitor


Verwijderd

Topicstarter
Ik heb de ping niet op de pc gedaan met zonealarm en we hebben (gelukkig geen wireless).

  • ecageman
  • Registratie: September 2001
  • Laatst online: 19-06 21:42
configureer eens op een machine een extra ipadres wat in de range zit van die source. Doe dan nog eens een ping. Het lijkt mij dat het niet anders dan van je interne netwerk te komen.

AMD Athlon 2800+, MSI K7N2Delta-L, 1024MB PC3200, SB Audigy2, XFX GF4MX440, BenQ DVD+-RW, NEC 1300A DVD+-RW, 2x WD 120GB 8mb, 2x Maxtor 250GB, Chenbro Gaming Bomb, Tagan 480W, 17" Iiyama monitor


  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 21:37

leuk_he

1. Controleer de kabel!

ecageman schreef op 19 november 2003 @ 10:46:
configureer eens op een machine een extra ipadres wat in de range zit van die source. Doe dan nog eens een ping. Het lijkt mij dat het niet anders dan van je interne netwerk te komen.
Wat als extra voordeel heeft dat de PC(laptop/wireless) bij het aanloggen tehoren krijgt dat het ip adres al in gebruik is. Misschien dat dan iemand gaat bellen.

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.

Pagina: 1