Smurf attack

Pagina: 1
Acties:
  • 975 views sinds 30-01-2008
  • Reageer

  • KillerBee
  • Registratie: Februari 2002
  • Niet online

KillerBee

This fragster is unstoppable!

Topicstarter
Helaas wordt ik al enige tijd gehacked. Ben er niet zo in thuis, vandaar dat mij in eerste instantie niets in het router log opviel. Ook omdat ik gebruik maak van eMule dacht ik dat bepaalde regels in het log gewoon onder 'eMule verkeer' viel. Nu blijkt dus dat ik zgn. Smurf attacks krijg . Hier ben ik uiteraard helemaal niet blij mee. Vandaag heb ik dan ook een kopie van het log en al m'n (veiligheids)instellingen van m'n router gemaild naar m'n IP (Planet), in de hoop dat zij hier iets mee/aan kunnen doen. Tenslotte staat het IP-adres van de hacker ook in m'n log.

Hebben jullie nog tips wat ik hier het beste aan kan doen? Graag zo eenvoudig mogelijke uitleg, aangezien ik dus niet thuis ben in dit soort laffe hack pogingen. Het gekke is, is dat internet niet trager is geworden, ook de applicaties die ik online draai zijn niet trager. Alles verloopt dus in principe 'vlekkeloos'. M'n router valt ook sporadisch uit (gemiddeld 1x per 2 weken), waarschijnlijk door deze hacks. Aangezien internetten dus niet trager is geworden en m'n router ook niet echt veel vaak uitvalt, denk ik dat de hacker niet slaagt in zijn/haar poging, maar dat weet ik helaas niet 100% zeker.

Graag hoor ik jullie bevindingen/ervaringen en wat ik het beste kan doen. Ik hoop i.i.g. dat dit niet eeuwig voortduurt. Er stonden trouwens ook poorten open (eMule), die ik vandaag gelijk allemaal heb dicht gegooid. Als ik via www.grc.com een test doe op m'n poorten staat ook alles 'Stealth', dus... Ik hoop dat het dichtgooien van m'n poorten zal helpen (iemand die dit weet). Graag hulp!

Stukje log als voorbeeld:

12/06/2003 15:27:19 **smurf** 62.251.120.255, 1940->> mijn ip-adres, 4662
12/06/2003 15:27:18 **smurf** 62.251.120.255, 4662->> 192.168.2.***, 3483
12/06/2003 15:27:15 **smurf** 62.251.120.255, 4662->> 192.168.2.***, 3483

Mijn Systeem "Always listen to experts. They'll tell what can't be done and why. Then do it"


  • KillerBee
  • Registratie: Februari 2002
  • Niet online

KillerBee

This fragster is unstoppable!

Topicstarter
Aanvulling: van de site www.grc.com (Shieldsup), heb ik het progje LeakTest eens geprobeert, tot mijn verbazing geeft deze 'Firewall penetraded' aan en dit terwijl de ShieldsUp test juist 'Stealth' aan geeft. Ook als ik bepaalde poorten laat controleren, bijv. een van de poorten die ik vandaag heb dichtgegooid (4662), geeft ie 'Stealth' aan(?) :? . Wat moet ik nu geloven? Het progje LeakTest (die dus beweerd dat m'n firewall gatenkaas is |:( ) óf ShieldsUp, die bij alle poorten 'Stealth' aangeeft?

Mijn Systeem "Always listen to experts. They'll tell what can't be done and why. Then do it"


  • lonkhuijzen
  • Registratie: December 2001
  • Laatst online: 04:41

lonkhuijzen

100% ADH

Leaktest kijkt of er verkeer van binnen naar buiten kan,
Sheilds-up of er verkeer van buiten naar binnen kan.

Leaktest is dus een aanvulling van sheilds-up.

5,85kWp 15x Sunpower Max3 390Wp OZO | live PV output | LabelA@‘78


  • blackd
  • Registratie: Februari 2001
  • Niet online
LeakTest doet heel wat anders dan ShieldsUp.
ShieldsUp checkt inbound connections, LeakTest checkt outbound connections. En jouw router zal alleen inkomende connecties filteren (cq niet doormappen en dus tegenhouden)

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • KillerBee
  • Registratie: Februari 2002
  • Niet online

KillerBee

This fragster is unstoppable!

Topicstarter
Aha, dat wist ik niet. Weer wat gerust gesteld ;) .
Maar heeft er iemand nog tips of aanwijzingen wat ik nu verder moet doen om dit tegen te gaan?

Mijn Systeem "Always listen to experts. They'll tell what can't be done and why. Then do it"


Verwijderd

http://scan.sygatetech.com/

Voor nog wat aanvullende scans :)

  • KillerBee
  • Registratie: Februari 2002
  • Niet online

KillerBee

This fragster is unstoppable!

Topicstarter
Bedankt voor de tip!
Alle beschikbare tests ook hier goed doorlopen, alles is dicht (stealth). Wat nu verder?

Mijn Systeem "Always listen to experts. They'll tell what can't be done and why. Then do it"


  • Osiris
  • Registratie: Januari 2000
  • Niet online
Vreemd, want 62.251.120.255 is niet eens een geldig IP... Althans, da's het broadcast-IP van 62.251.120.* na mijn weten

  • BasieP
  • Registratie: Oktober 2000
  • Laatst online: 19-10-2025
dit zal waarschijnlijk gespooft zijn osiris :)

This message was sent on 100% recyclable electrons.


  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

Osiris schreef op 06 december 2003 @ 17:35:
Vreemd, want 62.251.120.255 is niet eens een geldig IP... Althans, da's het broadcast-IP van 62.251.120.* na mijn weten
Er bestaat ook nog zoiets als spoofing ;)

Maar poort 4662 is van eMule... Tenminste... Bij mij wel...

  • kell.nl
  • Registratie: Januari 2002
  • Laatst online: 27-09-2023

kell.nl

Fizzgig's evil twin

Als ik jouw verhaal lees, vind ik het helemaal niet lijken op een smurf attack.
Het lijkt me gewoon eerder normaal e-mule verkeer. Zeker als ik naar die poorten kijk.
Ik denk dat de router ten onrechte het bestempeld als smurf attack.
Normaliter gebruikt een smurf attack ICMP verkeer, en dat is hier niet het geval.

Op onderstaande link kun je meer lezen over wat een smurf attack:

http://www.cert.org/advisories/CA-1998-01.html

Ik denk dat de router het ziet als een smurf attack door het ip-adres (62.251.120.255). Ik denk dat de router denkt dat het een broadcast adres is (wat vaak zo is, als een adres op 255 eindigt), maar dat het in dit geval een gewoon ip adres is. En zodoende het fout ziet als smurf attack.

/edit
Osiris schreef op 06 december 2003 @ 17:35:
Vreemd, want 62.251.120.255 is niet eens een geldig IP... Althans, da's het broadcast-IP van 62.251.120.* na mijn weten
Als je een mask hebt die kleiner is dan /24 (255.255.255.0) dan zou het daardwerkelijk een host adres kunnen zijn, en in dit geval is het ws ook zo.
Makkelijk voorbeeld:
10.0.0.0 /8 netwerk loopt van 10.0.0.0 tot 10.255.255.255, waarbij 10.0.0.0 het netwerkadres is en 10.255.255.255 het broadcast adres. Alles wat ertussen in ligt, is dan een geldig hostadres, dus ook bijvoorbeeld. 10.24.120.255

[ Voor 31% gewijzigd door kell.nl op 06-12-2003 17:46 ]


  • pt0x
  • Registratie: Juni 2001
  • Laatst online: 03-01-2025

pt0x

Why are we here..

Osiris schreef op 06 december 2003 @ 17:35:
Vreemd, want 62.251.120.255 is niet eens een geldig IP... Althans, da's het broadcast-IP van 62.251.120.* na mijn weten
heb je gelijk in de wet van ips is nammelijk zo gezet dat je geen 11111111 oftewel 255 in het begin en in het eind kan hebben. dus 62.251.120.255 kan al niet een echt ip zijn

  • Fidai
  • Registratie: Februari 2003
  • Laatst online: 10-08 21:15
Volgens mij is er ook gewoon helemaal niets aan de hand hoor, routers/firewalls/etc zeggen wel vaker dat je aangevalllen wordt door het een of het ander maar meestal is het best normaal verkeer en hoef je je dus helemaal geen zorgen te maken. Zolang je achter je router zit en je windows geupdate houdt hoef je je niet zoveel zorgen te maken.. :)

  • Osiris
  • Registratie: Januari 2000
  • Niet online
kell.nl schreef op 06 december 2003 @ 17:41:
Als je een mask hebt die kleiner is dan /24 (255.255.255.0) dan zou het daardwerkelijk een host adres kunnen zijn, en in dit geval is het ws ook zo.
Makkelijk voorbeeld:
10.0.0.0 /8 netwerk loopt van 10.0.0.0 tot 10.255.255.255, waarbij 10.0.0.0 het netwerkadres is en 10.255.255.255 het broadcast adres. Alles wat ertussen in ligt, is dan een geldig hostadres, dus ook bijvoorbeeld. 10.24.120.255
offtopic:
Ah, ok, weer wat geleerd, thnx :)
Fidai schreef op 06 december 2003 @ 17:47:
Volgens mij is er ook gewoon helemaal niets aan de hand hoor, routers/firewalls/etc zeggen wel vaker dat je aangevalllen wordt door het een of het ander maar meestal is het best normaal verkeer en hoef je je dus helemaal geen zorgen te maken. Zolang je achter je router zit en je windows geupdate houdt hoef je je niet zoveel zorgen te maken.. :)
Daar ben ik het mee eens :)

Ik merk namelijk ook nergens uit dat je ook werkelijk merkt dat je gehacked wordt. Als je bijv. geDDoS-ed wordt wordt je immers ook niet gehacked :)

[ Voor 37% gewijzigd door Osiris op 06-12-2003 17:49 ]


  • Adze
  • Registratie: Juli 2001
  • Laatst online: 23:26

Adze

CCNP !

Voor de mensen onder ons die niet weten wat met smurf-attack wordt bedoeld:

Smurf-attack is een directed broadcast met kwade bedoelingen. Smurf-attack zonder kwade bedloeing is niets anders dan een directed broadcast. Voorbeeld:

Wanneer je pc ip adres 160.1.2.3 255.255.255.0 is, dan is het broadcast adres 160.1.2.255. Wanneer ik van mijn pc (ip 143.4.5.6) een ping stuur naar 160.1.2.255 zal dit door mijn pc en het internet verstuurd worden als unicast. Wanneer dit pakketje bij jouw netwerk aankomt, zal dit omgezet worden naar een broadcast. Al je PC's zullen dan reageren met een ping reply. 1 ping request van mij zorgt dan voor (eventueel) 100+ pings replies van jou. Ik kan dan vrij eenvoudig jouw internetverbinding kunnen laten dichtslibben.

In de praktijk is dat allemaal niet zo 1,2,3 zoals ik het hier boven beschrijf, dus wees niet ongerust.

Die smurf-attacks kan dus gewoon gewenst verkeer zijn, aangezien sommige applicaties van directed broadcast gebruik maken...

/edit: foutje eruit gehaald...

/edit2: Scorperito: Dit was dan niet voor jou bedoelt ;) Speak for yourself, not for others...

[ Voor 8% gewijzigd door Adze op 06-12-2003 18:03 ]


Verwijderd

Adze15021979 schreef op 06 december 2003 @ 17:50:
Voor de mensen onder ons die niet weten wat met smurf-attack wordt bedoeld:

Smurf-attack is een directed broadcast met kwade bedoelingen. Smurf-attack zonder kwade bedloeing is niets anders dan een directed broadcast. Voorbeeld:

Wanneer je pc ip adres 160.1.2.3 255.255.255.0 is, dan is het netwerk adres 160.1.2.255.
Nou.. het netwerk adres is dan: 160.1.2.0 ;) Maar wel goed uitgelegd :)

  • scorpie
  • Registratie: Augustus 2001
  • Laatst online: 22:09

scorpie

Supra Addict

Adze15021979 schreef op 06 december 2003 @ 17:50:
Voor de mensen onder ons die niet weten wat met smurf-attack wordt bedoeld:

Smurf-attack is een directed broadcast met kwade bedoelingen. Smurf-attack zonder kwade bedloeing is niets anders dan een directed broadcast. Voorbeeld:

Wanneer je pc ip adres 160.1.2.3 255.255.255.0 is, dan is het broadcast adres 160.1.2.255. Wanneer ik van mijn pc (ip 143.4.5.6) een ping stuur naar 160.1.2.255 zal dit door mijn pc en het internet verstuurd worden als unicast. Wanneer dit pakketje bij jouw netwerk aankomt, zal dit omgezet worden naar een broadcast. Al je PC's zullen dan reageren met een ping reply. 1 ping request van mij zorgt dan voor (eventueel) 100+ pings replies van jou. Ik kan dan vrij eenvoudig jouw internetverbinding kunnen laten dichtslibben.

In de praktijk is dat allemaal niet zo 1,2,3 zoals ik het hier boven beschrijf, dus wees niet ongerust.

Die smurf-attacks kan dus gewoon gewenst verkeer zijn, aangezien sommige applicaties van directed broadcast gebruik maken...

/edit: foutje eruit gehaald...
Als je gelijk zegt dat Smurf attacks "doodgewone" DoS aanvallen zijn, begrijpen mensen het ook wel ;)

edit:
iets uitgebreider:
Smurfing falls under the general category of Denial of Service attacks -- security attacks that don't try to steal information, but instead attempt to disable a computer or network.
bron: http://www.webopedia.com/TERM/S/smurf.html

[ Voor 12% gewijzigd door scorpie op 06-12-2003 17:58 ]

wil een Toyota Supra mkIV!!!!! | wil een Yamaha YZF-R{1,6} | wil stiekem ook een Ducati
"Security is just a state of mind"
PSN: scorpie | Diablo 3: scorpie#2470


  • KillerBee
  • Registratie: Februari 2002
  • Niet online

KillerBee

This fragster is unstoppable!

Topicstarter
Als ik dit allemaal zo lees, betekent dit dat ik komende nacht gewoon heerlijk zorgeloos kan pitten (uiteraard niet over smurfen gaan dromen!) :z :)
Wel vreemd dat dan mijn router zo nu en dan (eens in de 2 weken ofzo) uitvalt, ik begon dus al te denken dat dit aan die attack's lag. Maar ja, routertje wordt ook erg warm, dus zal misschien daar dan wel aan liggen...

Mijn Systeem "Always listen to experts. They'll tell what can't be done and why. Then do it"


  • Jimbolino
  • Registratie: Januari 2001
  • Laatst online: 08-08 23:37

Jimbolino

troep.com

als het een gerichte aanval zou zijn, betekend dat je een vijand hebt gemaakt op internet, ergens ruzie hebt gemaakt en die persoon jouw ip adres heeft...

als dit allemaal niet het geval is, is de kans erg klein dat het een gerichte aanval is...

The two basic principles of Windows system administration:
For minor problems, reboot
For major problems, reinstall


  • KillerBee
  • Registratie: Februari 2002
  • Niet online

KillerBee

This fragster is unstoppable!

Topicstarter
Hehe, nee, probeer juist altijd vriendjes te blijven met iedereen ;) . Maar wat wel zo is, is dat je via eMule vrij makkelijk iemand z'n IP-adres kan achterhalen. Tja... en als iemand tóch kwaad wil, ongeacht wie z'n slachtoffer is...

Mijn Systeem "Always listen to experts. They'll tell what can't be done and why. Then do it"


Verwijderd

KillerBeeForEver schreef op 06 december 2003 @ 18:04:
Als ik dit allemaal zo lees, betekent dit dat ik komende nacht gewoon heerlijk zorgeloos kan pitten (uiteraard niet over smurfen gaan dromen!) :z :)
Wel vreemd dat dan mijn router zo nu en dan (eens in de 2 weken ofzo) uitvalt, ik begon dus al te denken dat dit aan die attack's lag. Maar ja, routertje wordt ook erg warm, dus zal misschien daar dan wel aan liggen...
Wat voor router is het? Een speedtouch toevallig? Komt er een best hoge piep uit dat ding? Omruilen! ;) Was bij precies hetzelfde 2 maanden geleden, en heb meer mensen gehoord op dit forum die precies hetzelfde hadden!

  • KillerBee
  • Registratie: Februari 2002
  • Niet online

KillerBee

This fragster is unstoppable!

Topicstarter
Nee, een SMC (7404). Ik heb op meerdere forums echter al gelezen dat dat ding vrij warm wordt en (misschien daardoor) kan uitvallen. Heb ik weer... :/

Mijn Systeem "Always listen to experts. They'll tell what can't be done and why. Then do it"


Verwijderd

KillerBeeForEver schreef op 06 december 2003 @ 18:22:
Nee, een SMC (7404). Ik heb op meerdere forums echter al gelezen dat dat ding vrij warm wordt en (misschien daardoor) kan uitvallen. Heb ik weer... :/
Dan monteer je er een klein koelertje op.... 12V en dan laat je hem draaien op 4.5 of 7.5V op een externe adapter :)

  • KillerBee
  • Registratie: Februari 2002
  • Niet online

KillerBee

This fragster is unstoppable!

Topicstarter
Heb ik al aan zitten denken ja :*) , ik heb 'm iig wel al op hoge pootjes (2cm) gezet en heb het idee dat dit al iets verbeterd, het vastlopen van de router is alleen helaas nog niet helemaal weg. Na 4 dagen continue eMulen, liep ie vandaag toch nog vast.

Mijn Systeem "Always listen to experts. They'll tell what can't be done and why. Then do it"


Verwijderd

KillerBeeForEver schreef op 06 december 2003 @ 18:31:
Heb ik al aan zitten denken ja :*) , ik heb 'm iig wel al op hoge pootjes (2cm) gezet en heb het idee dat dit al iets verbeterd, het vastlopen van de router is alleen helaas nog niet helemaal weg. Na 4 dagen continue eMulen, liep ie vandaag toch nog vast.
Tja.. misschien looptie vast doordat er veel connecties gemaakt worden. Ik heb wellis getest met een networkscanner.... over het internet :X Dan verbreekt mn modem ineens de verbinding :(

Maar idd wel goed dat er 2 CM tussenruimte is met de ondergrond, want je moet hem niet op van dat dikke tapijt leggen nee })

  • KillerBee
  • Registratie: Februari 2002
  • Niet online

KillerBee

This fragster is unstoppable!

Topicstarter
Verwijderd schreef op 06 december 2003 @ 18:32:
[...]
want je moet hem niet op van dat dikke tapijt leggen nee })
Ow, goed dat je het zegt, ik dacht: dan krijgt ie het tenminste niet koud! :+ ;)
Hehe, nee hoor, router staat op m'n Pc kast.

Mijn Systeem "Always listen to experts. They'll tell what can't be done and why. Then do it"

Pagina: 1