Toon posts:

[@HOME] Mail van router? (aanval?)

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb nu al 3000 keer dit mailtje gehad van mijn router. Ik krijg hem sinds 12 uur gisteren avond tot en met nu nog steeds. Het zijn verschillende mailtjes met drie verschillende SOURCE IP's en elke keer dezelfde DESTINATION!

==========================================
Dear User
Your router has detected and protected you against an attempt to gain access to your network. This may have been an attempted hacker intrusion, or perhaps just your Internet Service Provider doing routine network maintenance.
Most of these network probes are nothing to be worried about - these types of random probes should NOT be reported, but you may want to report repeated intrusions attempts. Save this email for comparison with future alert messages.
Your router Alert Information

Time: 01/01/2002, 10:01:09
Message: RIP v1 from WAN
Source: 213.51.52.181, 520
----- andere 2 IP's --------
213.51.52.7
213.51.55.86

Destination:213.51.55.255, 520


Visit the UXN Combat Spam web site to get more detailed information about the intruder - \topurl{http://combat.uxn.com/,http://combat.uxn.com/}
1. Type the intruder's IP address into the IP WHOIS search engine
2. Click the Query Button
3. Detailed network and administration information will be displayed
======================================

Ik krijg daar gewoon 5 a 6 mails per minuut voor en merk dat mijn internet erg traag wordt!
Ad-Aware al gedraait maar niks gevonden aan spyware!

[ Voor 9% gewijzigd door Verwijderd op 15-01-2004 10:31 ]


Verwijderd

Destination:213.51.55.255, 520
Het eindadres 255 is toch een broadcastadres? Of is dat jou ipadres?
Ik weet niet geweldig veel van de werking van TCP/IP (moet de standaard nog leren voor mn werk). Maar ik kan me ergens herinneren dat het iets te maken had met broadcast van TCP/IP, of iets in de richting van de werking er van.

Welk ipadres heb jij? Is dat het Destination adres (ben ik wel vanuit gegaan)?

  • Jimbolino
  • Registratie: Januari 2001
  • Laatst online: 08-05 11:08

Jimbolino

troep.com

cp39276-a.dbsch1.nb.home.nl [213.51.52.181]
cp2728-a.dbsch1.nb.home.nl [213.51.52.7]
cp4913-a.dbsch1.nb.home.nl [213.51.55.86]

zijn dus gewoon klanten bij @home, die een broadcast doen naar 213.51.55.255 (het hele subnet) om te kijken of een bepaalde poort (520) open staat...

RIP, port 520, (routing information protocol), is een protocol dat router gebruiken om met elkaar te communiceren. Als je router dit ondersteund doet hij om de zoveel tijd een broadvast om te kijken of er nog andere routers in het netwerk zijn.

kortom: disablen die gare firewall, is alleen maar om je bang te maken...

[ Voor 26% gewijzigd door Jimbolino op 15-01-2004 10:38 ]

The two basic principles of Windows system administration:
For minor problems, reboot
For major problems, reinstall


  • Super_ik
  • Registratie: Maart 2001
  • Laatst online: 16-05 20:47

Super_ik

haklust!

da zit toch ergens in de firewall instellingen van da ding? net zoeits als een popup bij zone alarm zeg maar. tis volgens mij idd een broadcast van iemand die zn computer nie zo goed heeft ingesteld binnen het @home netwerk. k krijg die broadcast messages ook 1000enden per dag.

8<------------------------------------------------------------------------------------
Als ik zo door ga haal ik m'n dood niet. | ik hou van goeie muziek


  • Kippenijzer
  • Registratie: Juni 2001
  • Laatst online: 28-04 20:21

Kippenijzer

McFallafel, nu met paardevlees

Dat mailen bij hack-attempts is gewoon een feature van je router die je uit kunt zetten. Verder is hij juist erg irritant, omdat hij inderdaad ook bij dit soort braodcasts mailt...

Verwijderd

Topicstarter
Oke ik bedankt jullie daarvoor, het destination IP was niet mijn IP. Maar wel in de range ja. Wat ik niet snap is dat ik al 2 jaar een router heb en dit de eerste keer is dat ik van dit soort berichten krijg. Het is nu trouwens eindelijk gestopt waardoor mijn internet weer soepeler loopt.

Hacker Prevention Feature

DoS Protection :
Discard Ping From WAN :
RIP defect :

De bovenstaande features kan ik aanzetten. Alleen de bovenste en de onderste stonden aan. Bij een van die dingen stuurt de router een mailtje. Dit is dus niet nodig??

[ Voor 32% gewijzigd door Verwijderd op 15-01-2004 10:46 ]


  • JeroenT
  • Registratie: Juli 2001
  • Laatst online: 29-04 14:37

JeroenT

hoi!

Ken je firewall... Ik zie steeds vaker topics als [HELP] Hackers? en bijna altijd gaat het om een simpele broadcast die altijd kan voorkomen in een subnet als die van @home.

Zet gewoon die log/mail functie uit en negeer die panic meldingen ;)

Ze hacken echt niet "zomaar" even je router :P

[ Voor 10% gewijzigd door JeroenT op 15-01-2004 11:21 ]


Verwijderd

sowieso 's ff die source ip's doorsturen incl. mailtje van je router naar abuse@home.nl en klachten@home.nl, dit komt regelmatig voor op het @home netwerk.

[offtopic]
Heb er ook vaak last van, als je wilt lachen (kost wel wat) dan bel je de helpdesk hierover, zullen ze je wel adviseren om je netwerk kaart opnieuw te installeren :) .

Heb ik laatst ook gehad, zo'n gesprek met die lui, eigenlijk best wel om te lachen....

Verwijderd

Verwijderd schreef op 15 januari 2004 @ 11:24:
sowieso 's ff die source ip's doorsturen incl. mailtje van je router naar abuse@home.nl en klachten@home.nl, dit komt regelmatig voor op het @home netwerk.

[offtopic]
Heb er ook vaak last van, als je wilt lachen (kost wel wat) dan bel je de helpdesk hierover, zullen ze je wel adviseren om je netwerk kaart opnieuw te installeren :) .

Heb ik laatst ook gehad, zo'n gesprek met die lui, eigenlijk best wel om te lachen....
Omdat de support (in hoeverren je dit support mag noemen) bij @home zo _bagger_ is ben ik dus gelukkig bij ze weg.

Waarom zou je een klacht sturen naar @home over een gewone broadcast? Zoiets is te verwachten binnen een netwerk, als ze ditsoort dingen stoppen dan houd je geen netwerk over. Zet de broadcast melding uit en klaar.

Ik heb nou een leuke Demon lijn, 2048/1024 :D

  • Border|IA
  • Registratie: November 2002
  • Laatst online: 21-06-2004
zet RIP uit op je router. weg melding en alles blijft werken.

novell..........eDir........Bordermanager


Verwijderd

Topicstarter
Border|IA schreef op 15 januari 2004 @ 12:24:
zet RIP uit op je router. weg melding en alles blijft werken.
RIP uit gezet maar gisterenavond was het weer aan de gang. Deze keer echter niks over RIP. Ik kreeg de volgende messages:

Time: 01/01/2002, 01:52:51
Message: smurf
Source: 66.67.192.255, 8590 (roc-66-67-192-255.rochester.rr.com )
Source: 81.178.247.255, 1124 (81-178-247-255.dsl.pipex.com )
Source: 62.57.220.255, vanaf allerlei verschillende poorten

Destination:192.168.2.150, 2333
==============================
Message smurf???? En deze is gericht op mijn lan IP.


Een andere message was:

Time: 01/01/2002, 08:19:42
Message: ICMP Redirect from WAN
Source: 212.187.107.33
Destination:Mijn IP, Type:5, Code:5
===================================

Deze is dus gericht op mijn IP. Dit heeft volgens mij niks meer met RIP te maken daarom vroeg ik me af of jullie hier meer van wisten. De search en google leverde niks op.

EDIT: heb nu iets over smurf gevonden op GOT

Betekenis SMURF:
Then what's a "smurf"?

The first public program to exploit IP directed broadcast was called "smurf" and, as is the case with most security holes, the attack was named after its first implementation. A later version, papasmurf, is now available (generic - linux).

Ik kom er echter niet verder mee.

[ Voor 17% gewijzigd door Verwijderd op 19-01-2004 11:58 ]

Pagina: 1