Výsledky 1 až 8 z 8

Téma: iGW - přístupy z náhodných IP.AD.RE.S:445 (M$-ds)?

  1. #1

    Standardní iGW - přístupy z náhodných IP.AD.RE.S:445 (M$-ds)?

    Ahoj, mám malý problémek, nebo spíš brouka v hlavě. Mám síť s asi 60 PC, používám v ní privátní adresaci v rozsahu 10.112.0.0/16. Je tam několik subnetů, 10.112.1.0/24, 10.112.20.0/24 atd... Internetová brána NATuje síť do internetové přípojky.
    Na bráně jede Linux, brána má rozhraní eth0 a eth1, eth0 je privátní síť, eth1 je přípojka do internetu. Když pustím tcpdump (je jedno na které rozhraní), tak tam jsou podivné pakety lítající sem a tam a to na portu 445, což je microsoft-ds (info tady).

    Vypadá to takhle:
    Kód:
    17&#58;17&#58;37.651626 IP 10.112.50.109.2303 > 10.112.120.254.microsoft-ds&#58; S 1242644909&#58;1242644909&#40;0&#41; win 16384 <mss 1460,nop,nop,sackOK>
    Tohle to vyhazuje při tcpdumpt -i eth0 (teda na privátním rozhraní). Adresa 10.112.50.109 v síti fyzicky existuje a vím kdo to je, adresa 10.112.120.254 v síti neexistuje ani subnet 10.112.120.x neexistuje.

    A z druhé strany:
    Kód:
    17&#58;22&#58;48.612948 IP 12.13.14.15.37469 > 10.112.61.103.microsoft-ds&#58; S 1762161872&#58;1762161872&#40;0&#41; win 16384 <mss 1460,nop,nop,sackOK>
    Tady tcpdump -i eth1 (internetové rozhraní routeru - 12.13.14.15 je veřejná IP adresa). Adresa 10.112.61.103 v privátní síti neexistuje a ani subnet 10.112.61.103 neexistuje.


    Nejprv jsem myslel, že někdo v síti si nějak mění adresy a snaží se dělat bordel, ale tohle se děje už hodně dlouhou dobu a pořád nevím, čím to je . Máte nějakej nápad, o co jde??

  2. #2

    Standardní

    google najde pomerne dost odkazu na ruzny mailing listy kde lidi resi stejny problem (pokud sem dobre koukal), taxe tim dystak zkus probrat, treba to k necemu bude
    spyBook: HP nx9010 => C 2.4Ghz | 512 MB DDR | 30 GB HDD | DVD | 15" display
    spyPc No.1: SOLTEK SL75-DRV5-E | AMD ATHLON XP1700+ | 512 MB DDR | ATI R9200 | SEAGATE B7200.7+ 120 GB | NEC ND2510A | GENIUS SM Value 5.1 | ASKEY TView99 | acer AL1721ms | GENIUS SP-G106 | GENIUS Twin Touch Wireless | MODE COM Impact Black
    spyPC No.2: ABIT KT7A | AMD Duron 1Ghz | 256 MB SDRAM | GeForce 4 MX440 SE | SEAGATE BIV 40GB | MSI X52P | 15" AOC LM520A

  3. #3

    Standardní

    Nebude to virus/cerv alebo nejake podobne svinstvo, co nahodne generuje IPcky?
    1: Asus P2B 1.10 • Celeron 1100@1364/1.8V • 512MB SDRAM • Samsung SP1213N+WD AC28400 • Toshiba XM-6402B+SD-M1212 • PowerColor AR2L Radeon 9100 64MB • 3C900-Combo • Bt848A • ASB-3940UA • AWE-64 • DTK PTP-3007 • VisionMaster 405 • Umax UC630 • Star LC24-200 Colour 2: PCPartner TXB820DS • Cyrix MII PR300/1.8V • 256MB SDRAM • 2xSamsung HD400LD+IT8212F • Accesstek CW4001 • LS-120 • Mystique 4MB • Millennium II 4MB • 3C509 • CMI8329A+Dream MIDI • ADI ProVista E44 • SyncMaster 203B Notebook: DTK FortisPro TOP-5A • P166MMX/1.8V • 80MB EDO • Hitachi 5K80 40GB • 12,1" TFT Router: A-Trend ATC-1425B • i486DX 50@33/5V • 48MB FPM • WD AC14300 • UMC UM9003F • HP PC LAN 16/TP+ Car: Mazda 323P BA • Z5 1489ccm, 65kW@5500rpm, 134Nm@4000rpm

  4. #4
    mrtvej brouk mince Avatar uživatele mISHA
    Založen
    08.10.2002
    Bydliště
    pardubice
    Příspěvky
    7 264
    Vliv
    357

    Standardní

    sice je to takovy kvak do vetru, ale 445 je tusim lsass tudiz sasser.
    zaklepal nozickama, ale nastesti predtim stihl uvalet svou kulicku

  5. #5
    Senior Member minceVIP Avatar uživatele Maxik
    Založen
    07.10.2002
    Bydliště
    Praha - Luziny
    Příspěvky
    2 285
    Vliv
    304

    Standardní

    uz sem to psal Kubovi na icq at se porozhlidne po vnitrni siti po zdrojovejch IP kery budou nejspis zavirovany sasserem/blasterem. Ja mel doma podobnej "problem" u sebe sem ho odstranil a zvenci zablokoval port 445

    PC - Pentium G3258 - 4.5GHz, Gigabyte GA-Z97P-D3, DDR3 3x8GB 1866, MSi GTX970 Gaming 3.5G, nejaky to 256GB SSD a par tera HDD, case Zalman Z9 U3
    NTB - HP EliteBook 8470p - Core i5-3320M (2.6GHz), 8GB RAM, ATi 7570M 1GB, 500GB+250GB HDD a dalsi serepaticky okolo
    Bike - Honda VFR 800 V-tec, 80kW/10500, 244Kg, obuti Michelin Pilot Road, mist k sezeni: 2, SVO faktor = stredni (zalezi na pilotovi)


  6. #6
    Administrátor mince Avatar uživatele Jezevec
    Založen
    08.10.2002
    Bydliště
    Teplice
    Příspěvky
    6 738
    Vliv
    300

    Standardní

    jj, jinak je to taky bordel u tech, kdoz jsou pripojeni. Privatni IP by se nemela na vnejsim rozhrani vubec objevit = odfiltruj ve FORWARD vsechno co ma zdrojovou privatni IP a leze to ven ze site + klido vsechno s cilem na privatni sit.

    Jinak si muzes otestit, traceroute na neexistujici privatni IP kam az to doleze. Me asi pres 5 hoopu, to je tim, ze tam ISP ma default routu a zadnej filtr.
    IMPROBE AMOR, QUID NON MORTALIA PECTORA COGIS - krutá jsi, lásko, kam až ty doženeš smrtelná srdce -- Vergilius
    Mnoho je prostředků, které léčí lásku, ale žádný není spolehlivý.
    S tím, čeho se na nás dopustili druzí se už nějak vyrovnáme. Horší je to s tím, čeho jsme se na sobě dopustili sami.
    -- Francois La Rochefoucauld
    Nabídnout přátelství tomu, kdo chce lásku, je jako dát chleba tomu, kdo umírá žízní.

  7. #7

    Standardní

    jo tak neco podobneho,mozna stejneho jsem mel taky,delal to nejaky virus/cerv ktery napadl aston.exe a pak delal takovy bordel, screen tady...
    Gigabyte GA-965P-S3, 3GB DDR2 transcend 667@925Mhz, E2160@3330MHz, Powercolor HD4830@700/1850, LG L226WTQ-PF , Seasonic SS-500ET-T3 500W 80PLUS, ~2TB HDD, DVB SkyStar2 ,Leadtek TV 2000XP, Logitech Z-640, Logitech MX510, Logitech DFP, Dolby's keyboard, NEC 3550A, Pixma iP4500, W7 x64, 3dmark
    30/1,5Mbit UPC - Buffalo WHR-HP-G54 OpenWRT, Dlink G664T OpenWRT, La Fonera OpenWRT, Linksys PAP2T VoIP
    Samsung I5700 Galaxy Spica - Android 2.2

  8. #8

    Standardní

    Rozhodl jsem se, že tedy tyto přenosy v celé síti zakážu, předpokládám, že krom MS sdílení a podobných blbostí to žádné jiné služby neomezí, že?

    Jo a pak jak to udělat, mám to na routerech zakázat už v PREROUTINGu nebo až na FORWARDu? Myslím si, že PREROUTING bude vhodnější, ale radši bych to měl potvrzeno .
    WS: AMD Athlon 64 4000+/2.6GHz, Gigabyte GA-MA69GM-S2H, 4GB RAM, 80GB Seagate 7200.10, 160GB Samsung SP1614C, LG GSA-4163B, Int. VGA Radeon X1250, AOpen H500B 350W, EIZO S1910-K, MS Basic Keyboard, MS Laser Mouse 6000
    SRVR: Intel Celeron 2.16GHz, Intel D865PERL, 1GB RAM, 2x320GB + 1x300GB Seagate SATA, AOpen H600A 350W, Inet 16Mbps/10GHz od www.lysafree.net

Informace o tématu

Users Browsing this Thread

Toto téma si právě prohlíží 1 uživatelů. (0 registrovaných a 1 anonymních)

Pravidla přispívání

  • Nemůžete zakládat nová témata
  • Nemůžete zasílat odpovědi
  • Nemůžete přikládat přílohy
  • Nemůžete upravovat své příspěvky
  •