Toon posts:

Log uit router, hoe oorsprong van melding te achterhalen?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb een Zyxel Prestige 650H-31 ADSL modem dat als router is ingesteld.
Nu staat er sinds enige tijd de volgende melding in het error log:
0 Sat Feb 07 12:55:37 2004 PP0f INFO SMTP addresses incomplete
2 Sat Feb 07 13:00:20 2004 PP0f INFO SMTP a
4 Sat Feb 07 13:04:41 2004 PP0f INFO SMTP addresses incomplete
6 Sat Feb 07 13:09:17 2004 PP0f INFO SMTP addresses incomplete
8 Sat Feb 07 13:14:24 2004 PP0f INFO SMTP addresses incomplete
10 Sat Feb 07 13:18:52 2004 PP0f INFO SMTP addresses incomplete
12 Sat Feb 07 13:23:20 2004 PP0f INFO SMTP addresses incomplete
14 Sat Feb 07 13:28:13 2004 PP0f INFO SMTP addresses incomplete
16 Sat Feb 07 13:32:43 2004 PP0f INFO SMTP addresses incomplete
18 Sat Feb 07 13:35:32 2004 PP0f INFO SMTP addresses incomplete
20 Sat Feb 07 13:40:09 2004 PP0f INFO SMTP addresses incomplete
22 Sat Feb 07 13:45:35 2004 PP0f INFO SMTP addresses incomplete
24 Sat Feb 07 13:50:57 2004 PP0f INFO SMTP addresses incomplete
26 Sat Feb 07 13:55:50 2004 PP0f INFO SMTP addresses incomplete
28 Sat Feb 07 14:00:25 2004 PP0f INFO SMTP addresses incomplete
30 Sat Feb 07 14:06:22 2004 PP0f INFO SMTP addresses incomplete
32 Sat Feb 07 14:12:39 2004 PP0f INFO SMTP addresses incomplete
34 Sat Feb 07 14:16:12 2004 PP0f INFO SMTP addresses incomplete
36 Sat Feb 07 14:22:04 2004 PP0f INFO SMTP addresses incomplete
38 Sat Feb 07 14:26:07 2004 PP0f INFO SMTP addresses incomplete
40 Sat Feb 07 14:32:18 2004 PP0f INFO SMTP addresses incomplete
42 Sat Feb 07 14:36:36 2004 PP0f INFO SMTP addresses incomplete
44 Sat Feb 07 14:42:25 2004 PP0f INFO SMTP addresses incomplete
46 Sat Feb 07 14:46:23 2004 PP0f INFO SMTP addresses incomplete
48 Sat Feb 07 14:51:20 2004 PP0f INFO SMTP addresses incomplete
50 Sat Feb 07 14:54:54 2004 PP0f INFO SMTP addresses incomplete
52 Sat Feb 07 14:55:58 2004 PP0f INFO SMTP addresses incomplete
54 Sat Feb 07 14:58:26 2004 PP0f INFO SMTP addresses incomplete
60 Sat Feb 07 15:03:11 2004 PP0f INFO SMTP addresses incomplete
62 Sat Feb 07 15:03:32 2004 PP13 INFO SMT Password pass
63 Sat Feb 07 15:03:32 2004 PP00 INFO SMT Session Begin
Clear Error Log (y/n):
Ik heb dus geen idee welk apparaat in mijn netwerk deze meldingen veroorzaakt.
De helpdesk van Zyxel heeft mij dit programma aanbevolen: http://winpcap.polito.it/install/default.htm
Echter snap ik daar de ballen van (zit geen GUI bij, alleen een of andere command utility, waar ik nog kop of staart van kan maken).

Weet iemand een andere makkelijkere manier om de origine van die packets te achterhalen?

Mijn netwerkconfig (DC's zijn niet gelinked):

192.168.1.0 - 255.255.255.0
1x Win2k3 DC (WEB, FTP)
1x XP SP1 client
Allen een vast IP.

192.168.2.0. - 255.255.252.0
1x Win2k3 DC (DHCP voor deze range)
3x XP SP1 client

ADSL/Router heeft IP 192.168.1.1 - 255.255.255.0
Geen DHCP ingesteld op modem.

Ik heb ook de suggestie gekregen dat het een my.doom virus zou kunnen zijn.
Echter heb ik Symantec Corp. Edition 8.1 draaien op alle servers + clients met de meest recente updates en deze geeft geen melding van een virus infectie.
Servers doen verder niks met e-mail en ook IIS SMTP is niet geinstalleerd. Heb ook verder geen mailserver draaien.

  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
Verwijderd schreef op 07 februari 2004 @ 15:11:

De helpdesk van Zyxel heeft mij dit programma aanbevolen: http://winpcap.polito.it/install/default.htm
Echter snap ik daar de ballen van
Da's een packetsniffing-driver en is nodig voor
Zit geen GUI bij
Ethereal of Iris
iris is ook op een p2p prog te vinden dat begint met een k :+

Weet niet hoe je netwerk opgebouwd is ( hub/geswitched ) en of je een monitoring/uplinkpoort aan je (mogelijke) switch hebt, anders zou je een machine daaraan kunnen hangen + sniffen op poort 25 en dan geen smtp-verkeer op je clients genereren met Outlook/OE/overig zodat je weet wat het niet is; zou best wel n virus kunnen zijn.
Verwijderd schreef op 07 februari 2004 @ 15:11:
Ik heb ook de suggestie gekregen dat het een my.doom virus zou kunnen zijn.
Echter heb ik Symantec Corp. Edition 8.1 draaien op alle servers + clients met de meest recente updates en deze geeft geen melding van een virus infectie.
Al een andere virusscanner geprobeerd ? Kaspersky, F-Secure.. hebben beide trial-versies

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


Verwijderd

Topicstarter
LaLaLand schreef op 07 februari 2004 @ 17:41:
Ethereal of Iris
iris is ook op een p2p prog te vinden dat begint met een k :+
Ik heb IRIS nu draaien
Weet niet hoe je netwerk opgebouwd is ( hub/geswitched ) en of je een monitoring/uplinkpoort aan je (mogelijke) switch hebt, anders zou je een machine daaraan kunnen hangen + sniffen op poort 25 en dan geen smtp-verkeer op je clients genereren met Outlook/OE/overig zodat je weet wat het niet is; zou best wel n virus kunnen zijn.
Mijn netwerk is als volgt opgebouwd:

Afbeeldingslocatie: http://www.starbase01.com/images/other/lan.jpg
Al een andere virusscanner geprobeerd ? Kaspersky, F-Secure.. hebben beide trial-versies
Nope, want Symantec werkt juist zo fijn met auto updates en automatisch naar alle clients toe. Heb wel een manual scan met zo'n online scanner gedaan op mijn eigen pc maar die is clean.

Als je mij nog wat tips zou kunnen geven over hoe ik dit pakket het beste kan configuren, etc dan graag! De router ondersteund overigens SNMP, daar maak ik MRTG stats mee. :)

Verwijderd

Topicstarter
*schop*

  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
0 Sat Feb 07 12:55:37 2004 PP0f INFO SMTP addresses incomplete
Die zijn zeker niet te achterhalen (ook al zijn ze "incomplete") ?
Symantec werkt juist zo fijn met auto updates en automagisch naar alle clients toe.
Volgens Symantec Security Response:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
Intelligent Updater:
Virus Definitions created February 6
Virus Definitions released February 6
Norton AntiVirus Corp. Edition:
  Defs Version: 60206q
  Sequence Number: 27765
  Extended Version: 2/6/2004 rev. 17
Total Viruses Detected: 64961

LiveUpdate:
Virus Definitions released February 4
Norton AntiVirus Corp. Edition:
  Defs Version: 60204d
  Sequence Number: 27715
  Extended Version: 2/4/2004 rev. 4
Total Viruses Detected: 64943

Aangenomen dat je de laatste updates ook hebt binnengehaald zou er niets aan het handje moeten zijn.
Heb wel een manual scan met zo'n online scanner gedaan op mijn eigen pc maar die is clean.
Dus je hoeft niet perse besmet te zijn ;)

offtopic:
Mooie plaatjes BTW _/-\o_ met welke software maak je die ?

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


Verwijderd

Topicstarter
Symantec is zo ingesteld dat deze elke nacht om 00:00 checked op updates van de Symantec server op internet. Dus die auto updates zit wel goed.

Helaas staat er niet meer info in de router, m.b.t. waar de SMTP meldingen vandaan komen. Ik heb ook al met NmapWin een interne portscan gedaan op mijn gehele netwerk en nergens stond iets geinstalleerd met port 25 open ofzo.

Ik denk dat er weinig anders op zal zitten dan het proces van eliminatie door pc's uit te zetten enzo.

Ik weet iig dat het Client A, B & C (mezelf + ouders) niet kunnen zijn omdat die overdag meestal uitstaan. Dan verschijnt echter wel de melding in de router.
Het zou dus nog Client D (van m'n zusje) kunnen zijn of een van de twee servers (waarvan ik de laatste liever niet uitzet uiteraard).

De opmerking van besmetting was er eentje van de Zyxel helpdesk, ik wilde het zekere voor het onzekere nemen (zeker nu met die stomme worm) dus vandaar de online check even gedraaid. Besmetting acht ik ook niet echt als een mogelijke oorzaak.

De afbeelding heb ik gemaakt met Microsoft Visio Professional 2003 (gewoon de standaard meuk die erin zit, echt met 5 min gemaakt).

Verwijderd

Topicstarter
Ik heb weer een vastloper gehad van mijn router :(
Iemand enig idee wat dit allemaal betekend?
0 Sat Jan 01 00:00:33 2000 PP00 INFO Starting Connectivity Monitor
1 Sat Jan 01 00:00:33 2000 PP1b INFO monitoring WAN connectivity
2 Sat Jan 01 00:00:34 2000 PP09 -WARN SNMP TRAP 3: link up
3 Sat Jan 01 00:00:34 2000 PP1b INFO conn-mon change
4 Sat Jan 01 00:00:34 2000 PP0f WARN netMakeChannDial: err=-3001 rn_p=806a0 4d8
5 Sat Jan 01 00:00:34 2000 PP1a INFO sending request to NTP server(5)
6 Sat Jan 01 00:00:34 2000 PP0f WARN netMakeChannDial: err=-3001 rn_p=806a0 4d8
7 Sat Jan 01 00:00:40 2000 PP1a WARN Last errorlog repeat 2 Times
9 Sat Jan 01 00:00:40 2000 PP0f WARN netMakeChannDial: err=-3001 rn_p=806a0 4d8
10 Sat Jan 01 00:00:46 2000 PP1a WARN Last errorlog repeat 3 Times
12 Sat Jan 01 00:00:46 2000 PP0f WARN netMakeChannDial: err=-3001 rn_p=806a0 4d8
13 Sat Jan 01 00:00:49 2000 PP0d WARN Last errorlog repeat 4 Times
14 Sat Jan 01 00:00:49 2000 PP0d WARN Excepti 2b3894
15 Sat Jan 01 00:00:50 2000 PP0f INFO LAN promiscuous mode <0>
16 Sat Jan 01 00:00:50 2000 PP0f INFO LAN promiscuous mode <1>
17 Sat Jan 01 00:00:50 2000 PP0f INFO LAN promiscuous mode <0>
18 Sat Jan 01 00:00:50 2000 PP0f INFO LAN promiscuous mode <1>
19 Sat Jan 01 00:00:50 2000 PP00 -WARN SNMP TRAP 1: warm start
20 Sat Jan 01 00:00:50 2000 PP00 INFO main: init completed
21 Sat Jan 01 00:00:50 2000 PP00 INFO Starting Connectivity Monitor
22 Sat Jan 01 00:00:50 2000 PP1b INFO
23 Sat Jan 01 00:00:51 2000 PP09 -WARN SNMP TRAP 3: link up
24 Sat Jan 01 00:00:51 2000 PP1b INFO conn-mon change
25 Sat Jan 01 00:00:51 2000 PP0f WARN netMakeChannDial: err=-3001 rn_p=806a0 4d8
26 Sat Jan 01 00:00:51 2000 PP1a INFO sending request to NTP server(5)
27 Sat Jan 01 00:00:51 2000 PP0f WARN netMakeChannDial: err=-3001 rn_p=806a0 4d8
28 Sat Jan 01 00:00:57 2000 PP1a WARN Last errorlog repeat 6 Times
30 Sat Jan 01 00:00:57 2000 PP0f WARN netMakeChannDial: err=-3001 rn_p=806a 4d8
31 Sat Jan 01 00:01:03 2000 PP1a WARN Last errorlog repeat 3 Times
33 Sat Jan 01 00:01:03 2000 PP0f WARN netMakeChannDial: err=-3001 rn_p=806a0 4d8
34 Sat Jan 01 00:01:04 2000 PP0d WARN Last errorlog repeat 1 Times
35 Sat Jan 01 00:01:04 2000 PP0d WARN Exception occured, EPC=802b3da4 ,RA 80 2b3894
36 Sat Jan 01 00:01:05 2000 PP0f INFO LAN promiscuous mode <0>
37 Sat Jan 01 00:01:05 2000 PP0f INFO LAN promiscuous mode <1>
38 Sat Jan 01 00:01:05 2000 PP0f INFO LAN promiscuous mode <
38 Sat Jan 01 00:01:05 2000 PP0f INFO LAN promiscuous mode <
40 Sat Jan 01 00:01:05 2000 PP00 -WARN SNMP TRAP 1: warm start
41 Sat Jan 01 00:01:05 2000 PP00 INFO main: init completed
42 Sat Jan 01 00:01:05 2000 PP00 INFO Starting Connectivity Monitor
43 Sat Jan 01 00:01:05 2000 PP1b INFO monitoring WAN connectivity
44 Sat Jan 01 00:01:06 2000 PP09 -WARN SNMP TRAP 3: link up
45 Sat Jan 01 00:01:06 2000 PP1b INFO conn-mon change
46 Sat Jan 01 00:01:06 2000 PP1a INFO sending request to NTP server(5)
47 Sat Jan 01 00:01:06 2000 PP0f WARN netMakeChannDial: err=-3001 rn_p=806a0 4d8
48 Sat Jan 01 00:01:12 2000 PP1a WARN Last errorlog repeat 1 Times
50 Sat Jan 01 00:01:12 2000 PP0f WARN netMakeChannDial: err=-3001 rn_p=806a0 4d8
51 Sat Jan 01 00:01:18 2000 PP1a WARN Last errorlog repeat 1 Times
53 Sat Jan 01 00:01:18 2000 PP0f WARN netMakeChannDial: err=-3001 rn_p=806a0 4d8
54 Sat Jan 01 00:01:20 2000 PP0a WARN MPOA Link Up
55 Sat Jan 01 00:01:20 2000 PP0f -WARN SNMP TRAP 3: link up
57 Sat Jan 01 00:01:25 2000 PP13 INFO SMT Password pass
58 Sat Jan 01 00:01:25 2000 PP00 INFO SMT Session Begin
60 Sat Jan 01 00:01:30 2000 PP1a INFO received from NTP server(1d)
61 Sun Feb 15 10:58:43 2004 PP1a INFO Adjust time to 402f50e3
62 Sun Feb 15 10:58:43 2004 PP1a INFO adjtime task pause 1 day
63 Sun Feb 15 10:58:45 2004 PP16 INFO dynDNSOrgLogin:Error = -8, retCode

  • Reptile209
  • Registratie: Juni 2001
  • Laatst online: 09:11

Reptile209

- gers -

Over die WARN netMakeChannDial staat nog wat bij de vriendjes op FOK :X
Misschien nog wat van de andere meldingen door www.google.nl trekken? :)

Oh ja, en misschien anders een trial van een firewall installeren om te kijken of je onverwachte meldingen op poort 25 krijgt? Dan heb je de juiste client(s) denk ik nog het snelste te pakken.

[ Voor 33% gewijzigd door Reptile209 op 15-02-2004 11:23 ]

Zo scherp als een voetbal!


  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

Klinkt misschien gek, maar heb je ook al gechecked op Spy / Ad Ware? :?
Dus met Ad-Aware of Spy Bot: Search and Destroy. Mochten die niks vinden, dan kan je Hijackthis nog proberen.

En anders moet je denk ik even controleren op parasites
Pagina: 1