Vreemde computer benadert mij

Pagina: 1
Acties:
  • 209 views sinds 30-01-2008
  • Reageer

  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Ik heb een paar dagen mijn Firewall op de server (Win XP) uitgehad aangezien ik een probleempje m.b.t. eMule wou tackelen. Nu viel mij vandaag op dat in "Mijn netwerklocaties" een vreemde naam stond die in ieder geval niet tot mijn netwerk behoord. Mijn eerste gedachte was dat een externe computer informatie bij mij heeft gekopieerd. Want ik merk het zelf ook wel eens, als ik vanuit een andere Pc in het netwerk iets kopieer ofzo van de server dan staat die computernaam bij "Mijn netwerklocaties" getoond (normaal geen probleem). Maar nu dus deze vreemde computernaam die er staat, dus ik koppel het meteen dat een 'vreemd systeem' mij heeft succesvol heeft benaderd? :?

Vervolgens natuurlijk meteen Firewall aangezet en ik ben met Commview de boel gaan monitoren; maar ik kwam die vreemde hostname niet tegen. Ik bedacht me dat het wellicht voor die persoon onmogelijk was geworden omdat de Firewall weer aanstond. Dus ik zette de Firewall voor een momentje uit en begon vervolgens weer aandachtig te monitoren met Commview.... en opeens was 'hij' er weer. Die vreemde hostname dook op in Commview. Direct screenshot genomen (had ook log kunnen bekijken maar goed..); en Firewall weer aan. Screenshot nam ik omdat ik het IP + poort wou zien (poort is overigs 139 waar op geconnect werd).

Met SmartWhoIs ben ik gaan kijken van welke provider het IP afkwam en... het was mijn eigen provider. :? Dus me ISP of iemand die lid is van me ISP ofzo?? Om er zeker van te zijn dat deze Hostname niemand binnen mijn netwerk was heb ik de NIC's in mijn Workgroup ook gemonitord, maar ik kwam de naam niet tegen. Vervolgens voor de volle zekerheid Firewall weer eruit gemieterd, gaan monitoren en hoppa!; daar kwam die 'vreemde' hostname weer. Dus het is iets van buitenaf. Want met de Firewall uit kom ik die naam ook in me netwerk niet tegen. Alleen bij de Internet-NIC verschijnt hij volgens Commview.

Normaal boeit me dat Commview-gedoe niet. Maar het gene wat me zorgen maakt is: er connect een hostname naar mij; diezelfde die ook in 'Mijn Netwerklocaties' staat. :? Van wat ik gezien heb op poort 139.

Help? :o Kan er idd iets gebeurt zijn in de tijd dat Firewall uitstond? (Ik heb overigs wel een volledige gepatcht systeem (Windows Update)).

[ Voor 18% gewijzigd door Silent Thunder op 11-01-2004 16:07 ]


Verwijderd

ben d'r niet zo thuis in.. maar ook al gescanned met virus/trojan/ad-ware scanners?

[ Voor 6% gewijzigd door Verwijderd op 11-01-2004 16:14 ]


  • Fludizz
  • Registratie: Mei 2002
  • Niet online
Heb je een wireless netwerk? bij mij is zoiets soortgelijks gebeurt, maar dat kwam doordat 1 van me buren ongevraagd even een mac-adres had gespoofed die in de authorisation list stond... ik weet nog steeds niet welke et was, maar hij komt er iig neit meer op...

  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
iemand die bij kabelinternet op hetzelfde netwerksegment zit als jij?

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


  • Robin
  • Registratie: Juni 2001
  • Niet online
Ik heb ook wel eens opeens een verbinding gehad met andere abonnee van dezelfde ISP. @Home heeft volgens mij hun eigen netwerk niet eens zo goed dichtgetimmerd dat ik in de 2,5 jaar bij de provider wel vier verschillende computernamen zag staan. Het waren allevier onschuldige verbindingen die XP automatisch aanmaakte en ook gemakkelijk lieten verwijderen. Ik heb er echter voor de rest ook niet bij stilgestaan met wat het nou precies was, want echt schadelijk was het niet.

  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Verwijderd schreef op 11 januari 2004 @ 16:08:
ben d'r niet zo thuis in.. maar ook al gescanned met virus/trojan/ad-ware scanners?
Gescand met NAV2003 Pro; maar niks gevonden.
Fludizz schreef op 11 januari 2004 @ 16:09:
Heb je een wireless netwerk? bij mij is zoiets soortgelijks gebeurt, maar dat kwam doordat 1 van me buren ongevraagd even een mac-adres had gespoofed die in de authorisation list stond... ik weet nog steeds niet welke et was, maar hij komt er iig neit meer op...
Neen, ik heb geen Wireless netwerk. Gewoon 3 Pc's verbonden aan een switch.
axis schreef op 11 januari 2004 @ 16:11:
iemand die bij kabelinternet op hetzelfde netwerksegment zit als jij?
Robin Vreuls schreef op 11 januari 2004 @ 16:13:
Ik heb ook wel eens opeens een verbinding gehad met andere abonnee van dezelfde ISP. @Home heeft volgens mij hun eigen netwerk niet eens zo goed dichtgetimmerd dat ik in de 2,5 jaar bij de provider wel vier verschillende computernamen zag staan. Het waren allevier onschuldige verbindingen die XP automatisch aanmaakte en ook gemakkelijk lieten verwijderen. Ik heb er echter voor de rest ook niet bij stilgestaan met wat het nou precies was, want echt schadelijk was het niet.
Ik heb inderdaad kabel-internet.

Maar schadelijk of niet... als het waar is heeft zo'n gast dan gewoon op mijn systeem gezeten. Al mag het niet 'schadelijk' zijn; er staan persoonlijke documenten op. Ben ik niet echt van gediend. :/ En ik weet ook niet hoe goed/kwaadwillig zijn intenties zijn.

Die hostname is een Nederlandse voornaam; dus het zou best kunnen een systeem in de wijk ofzo...

[ Voor 15% gewijzigd door Silent Thunder op 11-01-2004 16:22 ]


  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Silent Thunder schreef op 11 januari 2004 @ 16:18:
Ik heb inderdaad kabel-internet.

Maar schadelijk of niet... als het waar is heeft zo'n gast dan gewoon op mijn systeem gezeten. Al mag het niet 'schadelijk' zijn; er staan persoonlijke documenten op. Ben ik niet echt van gedient. :/
dan had je moeten nadenken voordat je een machine onbeveiligt aan het grote boze internet hangt, sorry hoor.

  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Erkens schreef op 11 januari 2004 @ 16:22:
[...]

dan had je moeten nadenken voordat je een machine onbeveiligt aan het grote boze internet hangt, sorry hoor.
Ik heb nagedacht.
Heb de search gebruikt en ik kwam tot de conclusie dat als je een modern OS had (en die volledig gepatch/Windows Update was); je een super-minimaal risco liep.

[ Voor 25% gewijzigd door Silent Thunder op 11-01-2004 16:28 ]


Verwijderd

Silent Thunder schreef op 11 januari 2004 @ 16:18:
[...]
Maar schadelijk of niet... als het waar is heeft zo'n gast dan gewoon op mijn systeem gezeten. Al mag het niet 'schadelijk' zijn; er staan persoonlijke documenten op. Ben ik niet echt van gediend.
Een PC met belangrijke documenten hoort tenslotte ook niet op het internet, eigenlijk ook niet in een netwerk met internet PC`s erop.

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Silent Thunder schreef op 11 januari 2004 @ 16:24:
[...]


Ik heb nagedacht.
Heb de search gebruikt en ik kwam tot de conclusie dat als je een modern OS had (en die volledig gepatch was); je een super-minimaal risco had.
een OS is zo veilig als de beheerder hem achterlaat ;)

  • DieterVDW
  • Registratie: Juli 2002
  • Laatst online: 12-02-2017
Als jij je firewall afzet dan kan iedereen die dat wil
connecten op poort 139 van je computer en dus een netbios sessie starten.
Dit komt er op neer dat alle mappen die je gedeeld hebt voor je intern netwerk, dan ook vanaf internet bereikbaar zijn.
Niet bijster slim van je...

Als ik jou was zou ik vlug even nagaan welke mappen er gedeeld staan op je computer, en welke of deze mappen writable zijn voor toevallige 'passanten'.
Het is in ieder geval geen goed idee om je hele harde schijf te sharen,
en als 'm dan ook nog writable is dan ben je echt wel stom bezig.
Je kunt trouwens ook een wachtwoord op je shares zetten hé.

Maar troost je: je bent niet de enige.
Een willekeurige scan op 256 ip's van een willekeurige ISP die poort 139 niet blockt levert +- 100 connecties op, waarvan er gemiddeld 10 hun hele harde schijf gedeeld hebben staan in 50% van de gevallen dan ook nog met write access...
(Anyway zo was het vroeger (+- jaartje geleden) toch, hoop dat het nu al ietwat verbeterd is.
Als het een troost is: een netbios sessie over internet is echt wel pokketraag.
Als 'm al iets gedownd heeft dan zal het in ieder geval niet veel zijn...

Er zijn in ieder geval niet veel mensen die beseffen dat gedeelde mappen ook vanaf internet bereikbaar zijn als je geen firewall draait...

[ Voor 25% gewijzigd door DieterVDW op 11-01-2004 16:32 ]


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

ga dus gewoon naar de tcpip properties van die netwerkverbing
en zet om te beginnenn file sharing for microsoft networks oid uit.

Iperf


  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Wat doet poort 139 dan? Wat is daar zo speciaal aan om daarop te connecten.

Idd is het wellicht niet me slimste actie in me leven geweest....

[ Voor 38% gewijzigd door Silent Thunder op 11-01-2004 16:31 ]


Verwijderd

Silent Thunder schreef op 11 januari 2004 @ 16:18:
..8<..

Ik heb inderdaad kabel-internet.

Maar schadelijk of niet... als het waar is heeft zo'n gast dan gewoon op mijn systeem gezeten. Al mag het niet 'schadelijk' zijn; er staan persoonlijke documenten op. Ben ik niet echt van gediend. :/ En ik weet ook niet hoe goed/kwaadwillig zijn intenties zijn.

Die hostname is een Nederlandse voornaam; dus het zou best kunnen een systeem in de wijk ofzo...
Probeer eens of je mbv "net send computernaam blabla" toevallig een respons weet uit te lokken.

Dat persoon zal waarschijnlijk net zo weinig aan beveiliging van z'n bak hebben gedaan als jij. Grote kans dat de messenger service nog draait.


En wat je documenten betreft: Als jij je schijven/mappen niet, of met de juiste permissies gedeelt hebt (in 't geval van XP Home vrees ik 't ergste) én wel de moeite hebt genomen om redelijke paswoorden te kiezen, zal 't wel meevallen.


Maar goed, je hebt 't nu wel door geloof ik. Firewall aan, en file&printer sharing (en client voor ms netwerken niet aan de NIC waarmee je i-net opgaat binden.

  • ge-flopt
  • Registratie: Februari 2001
  • Laatst online: 15:17
Als je zijn ip adres hebt doe eens een nslookup op dat adres. Dan weet je meteen zijn complete dns entry. (Bij athome krijg je dan zo'n cp of cc nummer) Dan heb je evt ook iets om verder op te zoeken.

  • DieterVDW
  • Registratie: Juli 2002
  • Laatst online: 12-02-2017
Verwijderd schreef op 11 januari 2004 @ 16:31:
[...]
Dat persoon zal waarschijnlijk net zo weinig aan beveiliging van z'n bak hebben gedaan als jij. Grote kans dat de messenger service nog draait.
Ik ben eerder geneigd om het omgekeerde te denken.
Als die kerel al weet hoe ie een computer moet vinden waarop ie kan netbiossen,
dan zou je toch wel denken dat 'm weet wat 'm aan't doen is.
En dat 'm dus ook wel niet zo dom zal zijn om hetzelfde bij hem te laten gebeuren.

[ Voor 33% gewijzigd door DieterVDW op 11-01-2004 16:36 ]


  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Silent Thunder schreef op 11 januari 2004 @ 16:29:
Wat doet poort 139 dan? Wat is daar zo speciaal aan om daarop te connecten.

Idd is het wellicht niet me slimste actie in me leven geweest....
iets met netbios en windows sharing (smb) zoals je ongetwijfeld wel hebt kunnen vinden ;)

Verwijderd

Is gewoon een Blaster variant die heeft een hoge kans om in dezelfde IP-range te infecteren.

Hij heeft dus ingebouwd dat de kans groter is dat hij een IP van van bijv. de eigen provider probeert te infecten.

Hoe dit werkt heb ik geen zin in om nu uit te gaan leggen, het is iig zo.

  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
Verwijderd schreef op 11 januari 2004 @ 16:36:
Is gewoon een Blaster variant die heeft een hoge kans om in dezelfde IP-range te infecteren.

Hij heeft dus ingebouwd dat de kans groter is dat hij een IP van van bijv. de eigen provider probeert te infecten.

Hoe dit werkt heb ik geen zin in om nu uit te gaan leggen, het is iig zo.
Silent Thunder schreef op 11 januari 2004 @ 16:18:
[...]


Gescand met NAV2003 Pro; maar niks gevonden.

  • Silent Thunder
  • Registratie: Maart 2002
  • Laatst online: 03-05 19:14
ge-flopt schreef op 11 januari 2004 @ 16:32:
Als je zijn ip adres hebt doe eens een nslookup op dat adres. Dan weet je meteen zijn complete dns entry. (Bij athome krijg je dan zo'n cp of cc nummer) Dan heb je evt ook iets om verder op te zoeken.
Daar vind ik niks mee. Ik heb ook geen @home; maar een gemeentelijke kabel-ISP.

  • SilentStorm
  • Registratie: November 2000
  • Laatst online: 18-03 14:45

SilentStorm

z.o.z

Kortom, zet je netbios en file/printer sharing uit onder start/(instellingen)/configuratiescherm/netwerk/[netwerkconnectie voor inet].

Of geef wat specifieke regels in een firewall

Localhost is where the heart is


  • Ultraman
  • Registratie: Februari 2002
  • Laatst online: 06-08 08:06

Ultraman

Moderator Harde Waren

Boefje

Silent Thunder schreef op 11 januari 2004 @ 16:29:
Wat doet poort 139 dan? Wat is daar zo speciaal aan om daarop te connecten.

Idd is het wellicht niet me slimste actie in me leven geweest....
Hey Silent, jou heb ik langs zien kommuh op Emule. Maar nu ff ontopic.

Port 139 is de NetBios port. Dit is een port die wordt gebruikt voor Windows netwerk voor files te delen enzo. Iemand die van buiten jou port 139 inkomt kan, als jij schijven gedeeld hebt in een netwerk, jou files zien. Hij heeft waarschijnlijk dus access gehad tot jou bestanden.
Wat je daar van vind moet je zelf weten. Ik heb het zelf ook wel eens gehad, maar ik zit er niet zo mee aangezien ik niet de optie aan heb staan dat netwerkgebruikers mijn bestanden mogen wijzigen.

Wat je nu zou kunnen doen is misschien het installeren van een leuke firewall. Of je zou die van WinXP kunnen gebruiken en die instellen om de ports van Emule te forwarden.
Ik zou zegge ga eens op onderzoek uit. :)

Als je stil blijft staan, komt de hoek wel naar jou toe.


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Robin Vreuls schreef op 11 januari 2004 @ 16:13:
Ik heb er echter voor de rest ook niet bij stilgestaan met wat het nou precies was, want echt schadelijk was het niet.
*kuch*

Totdat iemand op het fijne idee komt een null sessie op die openstaande netbios poorten op te zetten en fijn van alles loopt te verklooien, of nog erger...
jou tot zombie bombardeert.

Niet echt schadelijk nee :X
Verwijderd schreef op 11 januari 2004 @ 16:36:
Is gewoon een Blaster variant die heeft een hoge kans om in dezelfde IP-range te infecteren.

Hij heeft dus ingebouwd dat de kans groter is dat hij een IP van van bijv. de eigen provider probeert te infecten.
Hoe dit werkt heb ik geen zin in om nu uit te gaan leggen, het is iig zo.
Welchia (de anti-blaster variant) scant dus gewoon 0.0.0.0. af he...
leuk voor je NAT router :P
Silent Thunder schreef op 11 januari 2004 @ 16:29:
Wat doet poort 139 dan? Wat is daar zo speciaal aan om daarop te connecten.

Idd is het wellicht niet me slimste actie in me leven geweest....
c:\windows\system32\drivers\etc\services?
Oh.. en vergeet niet dat 445 ook gebruikt kan worden.
Ik heb nagedacht.
Heb de search gebruikt en ik kwam tot de conclusie dat als je een modern OS had (en die volledig gepatch/Windows Update was); je een super-minimaal risco liep.
Think again.
Waarom denk je dat GoT vol staat met topics terwijl 3/4 Xp draait?

[ Voor 11% gewijzigd door alt-92 op 11-01-2004 16:57 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • SilentStorm
  • Registratie: November 2000
  • Laatst online: 18-03 14:45

SilentStorm

z.o.z

^^ lol, de uitgebreide versie. Ik had het idee dat alles hier al gezegd was, maar zo is het misschien wat duidelijker. File en printersharing naar het internet is gewoon niet handig. Als je iemand via internet iets wil laten downloaden, kun je nog eens een vpn host opzetten, maar dat gaat wat ver om hier uit te leggen.

offtopic:
cybersteve, je komt me zo ook niet onbekend voor. Had je niet ooit eens zo'n berichtje gestuurd dat half aankwam? anyway, ik zit momenteel weer met zo'n standaardnick na een nieuwe installatie. Zet hem wel weer eens terug :P

Localhost is where the heart is


  • Joen
  • Registratie: Juli 2003
  • Laatst online: 02-08 15:24
Silent Thunder schreef op 11 januari 2004 @ 16:29:
Verwijderd schreef op 11 januari 2004 @ 16:36:
Is gewoon een Blaster variant die heeft een hoge kans om in dezelfde IP-range te infecteren.

Hij heeft dus ingebouwd dat de kans groter is dat hij een IP van van bijv. de eigen provider probeert te infecten.
Hoe dit werkt heb ik geen zin in om nu uit te gaan leggen, het is iig zo.
Welchia (de anti-blaster variant) scant dus gewoon 0.0.0.0. af he...
leuk voor je NAT router :P


Wat bedoel je daar precies mee? Kun je dat wat uitleggen?

Verwijderd

DieterVDW schreef op 11 januari 2004 @ 16:34:
[...]


Ik ben eerder geneigd om het omgekeerde te denken.
Als die kerel al weet hoe ie een computer moet vinden waarop ie kan netbiossen,
dan zou je toch wel denken dat 'm weet wat 'm aan't doen is.
En dat 'm dus ook wel niet zo dom zal zijn om hetzelfde bij hem te laten gebeuren.
De computer van dat persoon is continu op de bak van de TS aan te treffen(als de TS z'n firewall uitzet), dus heeft die ook continu de netbios zut openstaan.

Iemand die weet wat hij doet, zal eerst scannen op netbios-poorten en dan even de boel openzetten, en daarna weer sluiten.

Je wil immers niet teveel sporen achterlaten naar ik aanneem.
JeroenM_tbs schreef op 11 januari 2004 @ 17:13:
Silent Thunder schreef op 11 januari 2004 @ 16:29:


[...]

Welchia (de anti-blaster variant) scant dus gewoon 0.0.0.0. af he...
leuk voor je NAT router :P


Wat bedoel je daar precies mee? Kun je dat wat uitleggen?
Kort uitgelegd, komt 't er op neer dat de NAT-table van je router volloopt. (De tabel waarin bijgehouden wordt welk verzoek van welk ip afkomstig was)

Gevolg kan van een crashende router tot aan een niet functionerend internet lopen. Al met al, erg irritant.

Verwijderd

DUH! ;(

Ik heb het over de aanvaller zijn pc |:( !

Ik heb het toch over ip ranges ? Wat hebben die met je lokale pc te maken ?
Pagina: 1