Avatar billede thalamus Nybegynder
03. februar 2002 - 03:40 Der er 5 kommentarer og
3 løsninger

Hackere? bliver jeg hacket eller ?

Her i aftes installerede jeg zonealarm da jeg lige har fået adsl. klokken er nu 3.30 og der er kommet enormt mange "alerts". Betyder det at jeg bliver hacket konstant eller? Hvis det hjælper, så er min log her:

ZoneAlarm Logging Client v2.6.362
Windows NT-5.1.2600--SP
type,date,time,source,destination,transport
FWIN,2002/02/03,00:06:07 +1:00 GMT,80.63.126.245:2113,80.63.126.46:80,TCP (flags:S)
PE,2002/02/03,01:02:04 +1:00 GMT,Generic Host Process for Win32 Services,255.255.255.255:67,N/A
PE,2002/02/03,01:02:04 +1:00 GMT,Generic Host Process for Win32 Services,255.255.255.255:67,N/A
PE,2002/02/03,01:02:08 +1:00 GMT,Generic Host Process for Win32 Services,0.0.0.0:0,N/A
PE,2002/02/03,01:02:09 +1:00 GMT,Generic Host Process for Win32 Services,255.255.255.255:67,N/A
PE,2002/02/03,01:02:09 +1:00 GMT,Generic Host Process for Win32 Services,255.255.255.255:67,N/A
PE,2002/02/03,01:02:14 +1:00 GMT,Generic Host Process for Win32 Services,255.255.255.255:67,N/A
PE,2002/02/03,01:04:08 +1:00 GMT,Generic Host Process for Win32 Services,0.0.0.0:0,N/A
PE,2002/02/03,01:04:18 +1:00 GMT,Generic Host Process for Win32 Services,193.162.153.164:53,N/A
PE,2002/02/03,01:08:16 +1:00 GMT,Generic Host Process for Win32 Services,0.0.0.0:0,N/A
PE,2002/02/03,01:08:20 +1:00 GMT,,0.0.0.0:0,N/A
FWROUTE,2002/02/03,01:08:25 +1:00 GMT,62.242.147.38:0,80.63.126.46:0,ICMP (type:8/subtype:0)
PE,2002/02/03,01:08:33 +1:00 GMT,,193.162.153.164:53,N/A
FWIN,2002/02/03,01:09:15 +1:00 GMT,80.63.122.72:2526,80.63.126.46:80,TCP (flags:S)
PE,2002/02/03,01:09:52 +1:00 GMT,ZoneAlarm,209.122.173.160:80,N/A
FWIN,2002/02/03,01:10:11 +1:00 GMT,80.63.21.246:4711,80.63.126.46:80,TCP (flags:S)
FWIN,2002/02/03,01:13:46 +1:00 GMT,195.231.243.76:0,80.63.126.46:0,ICMP (type:8/subtype:0)
PE,2002/02/03,01:26:18 +1:00 GMT,,0.0.0.0:0,N/A
PE,2002/02/03,01:26:26 +1:00 GMT,,193.162.153.164:53,N/A
PE,2002/02/03,01:26:35 +1:00 GMT,ZoneAlarm,209.122.173.160:80,N/A
FWIN,2002/02/03,01:27:32 +1:00 GMT,80.63.116.16:1434,80.63.126.46:80,TCP (flags:S)
FWIN,2002/02/03,01:31:36 +1:00 GMT,195.249.12.246:0,80.63.126.46:0,ICMP (type:3/subtype:13)
FWIN,2002/02/03,01:32:32 +1:00 GMT,157.161.112.208:2860,80.63.126.46:21,TCP (flags:S)
FWIN,2002/02/03,01:45:21 +1:00 GMT,80.63.116.16:4087,80.63.126.46:80,TCP (flags:S)
FWIN,2002/02/03,01:54:02 +1:00 GMT,195.231.243.76:0,80.63.126.46:0,ICMP (type:8/subtype:0)
FWIN,2002/02/03,01:56:27 +1:00 GMT,80.63.21.246:4680,80.63.126.46:80,TCP (flags:S)
FWIN,2002/02/03,01:59:21 +1:00 GMT,80.63.116.16:4515,80.63.126.46:80,TCP (flags:S)
FWIN,2002/02/03,02:23:47 +1:00 GMT,207.71.92.221:137,80.63.126.46:137,UDP
FWIN,2002/02/03,02:25:18 +1:00 GMT,207.71.92.221:10139,80.63.126.46:139,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10445,80.63.126.46:445,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10443,80.63.126.46:443,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10143,80.63.126.46:143,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10135,80.63.126.46:135,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10113,80.63.126.46:113,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10110,80.63.126.46:110,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10080,80.63.126.46:80,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10079,80.63.126.46:79,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10023,80.63.126.46:23,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10021,80.63.126.46:21,TCP (flags:S)
FWIN,2002/02/03,02:29:30 +1:00 GMT,207.71.92.221:137,80.63.126.46:137,UDP
PE,2002/02/03,02:29:56 +1:00 GMT,Firewall Leak Testing Utility,207.71.92.193:80,N/A
FWIN,2002/02/03,02:36:20 +1:00 GMT,80.63.21.246:4452,80.63.126.46:80,TCP (flags:S)
FWIN,2002/02/03,03:00:57 +1:00 GMT,80.63.126.245:2175,80.63.126.46:80,TCP (flags:S)
FWIN,2002/02/03,03:02:53 +1:00 GMT,80.63.126.245:3304,80.63.126.46:80,TCP (flags:S)
PE,2002/02/03,03:26:13 +1:00 GMT,AntiVir® Personal Edition - Internet Update,204.228.141.61:80,N/A
FWIN,2002/02/03,03:29:16 +1:00 GMT,80.63.21.246:3860,80.63.126.46:80,TCP (flags:S)
FWIN,2002/02/03,03:33:12 +1:00 GMT,80.63.21.246:4570,80.63.126.46:80,TCP (flags:S)

forklaring må gerne komme i almindeligt menneskesprog :)
Avatar billede well_r Nybegynder
03. februar 2002 - 03:58 #1
tror ikke det er hackere.. tror bare det er tdc :D der tjekker forbindelsen eller noget :D
Avatar billede Noone Nybegynder
03. februar 2002 - 04:32 #2
En del entries er fra en shieldsup test du har kørt, andre er typisk webbrowsing.

Tror IKKE der er noget at være bange for der...

Prøv det her lille program, det kan får den log fil til at give lidt mere mening. http://zonelog.co.uk/
Avatar billede thalamus Nybegynder
03. februar 2002 - 04:51 #3
Tror ikke kun det er tele dk.. hvad med denne her:

The firewall has blocked Internet access to your computer (HTTP) from wwwpd.dynu.com (80.63.122.72) (TCP Port 2398) [TCP Flags: S].

Time: 03-02-2002 04:49:46

????????????? det ligner ikke tdc...
Avatar billede zetarian Nybegynder
03. februar 2002 - 09:46 #4
Der er noget med det der Zonealarm...

Det registrerer ALT der kommer ind på din ip adresse, så derfor kan det jo godt være pga. KaZaa eller Morpheus eller lignende programmer
Avatar billede djernaes Nybegynder
03. februar 2002 - 10:05 #5
Hej,

Det højest sansynligvis hverken hackere eller teledanmark. Nu ved jeg ikke nok om din setup, men du har sikkert adsl fra TeleDanmark. Din IP adresse var sikkert 80.63.122.72 og du er sikkert i østjylland/fyns området.

Dynu.com er en service som gør at man kan få et navn til at pege på sin egen adresse - også efter den skifter.

wwwpd er en hjemmeside/bruger, som bor i samme område som du gør og bruger dynu.com's service til at pege "hjem" på hans egen maskine. Sidste DNS informationen blev opdateret havede han 80.63.122.72, altså den adresse du har.

Så ikke en hacker og ikke en "test", men altså "baggrundsstøj". Når du installer en firewall (en god ide!), så vær parat til at se en masse baggrundsstøj!

Martin
Avatar billede Noone Nybegynder
03. februar 2002 - 14:27 #6
Fedt med en NAT router til at sortere det støj fra ;)
Avatar billede mygskys Nybegynder
04. februar 2002 - 18:28 #7
Det kan altså også være hackere! Dog har din Zonealarm blokeret for adgang.

En hacker vil typisk udsende et "ping" til an masse computere rundt omkring, for at finde et hul. Det er altså det du kan se i din log - hvem der har prøvet at skaffe sig adgang. Dog er jeg enig med djernaes, det er langtfra alle pings der rent faktisk er fra hackere, men bare så du er orienteret, så er du sikret...
Avatar billede djernaes Nybegynder
04. februar 2002 - 18:41 #8
Hejsa,

Hvor er jeg dog traet af at alle siger "hacker" eller "virus", hvis noget ikke virker som man troede.

Hvis vi kigger lidt paa listen, saa er det her maskinen selv der forsoeger at lave en DHCP request:
PE,2002/02/03,01:02:04 +1:00 GMT,Generic Host Process for Win32 Services,255.255.255.255:67,N/A
PE,2002/02/03,01:02:04 +1:00 GMT,Generic Host Process for Win32 Services,255.255.255.255:67,N/A
PE,2002/02/03,01:02:08 +1:00 GMT,Generic Host Process for Win32 Services,0.0.0.0:0,N/A
PE,2002/02/03,01:02:09 +1:00 GMT,Generic Host Process for Win32 Services,255.255.255.255:67,N/A
PE,2002/02/03,01:02:09 +1:00 GMT,Generic Host Process for Win32 Services,255.255.255.255:67,N/A
PE,2002/02/03,01:02:14 +1:00 GMT,Generic Host Process for Win32 Services,255.255.255.255:67,N/A
PE,2002/02/03,01:04:08 +1:00 GMT,Generic Host Process for Win32 Services,0.0.0.0:0,N/A
PE,2002/02/03,01:04:18 +1:00 GMT,Generic Host Process for Win32 Services,193.162.153.164:53,N/A

Her bliver maskinen pinget:
FWROUTE,2002/02/03,01:08:25 +1:00 GMT,62.242.147.38:0,80.63.126.46:0,ICMP (type:8/subtype:0)

I listen er der "stoej", som kommer fra en "test" af ip adressen. Specielt den her del af listen peger paa det:
FWIN,2002/02/03,02:25:18 +1:00 GMT,207.71.92.221:10139,80.63.126.46:139,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10445,80.63.126.46:445,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10443,80.63.126.46:443,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10143,80.63.126.46:143,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10135,80.63.126.46:135,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10113,80.63.126.46:113,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10110,80.63.126.46:110,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10080,80.63.126.46:80,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10079,80.63.126.46:79,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10023,80.63.126.46:23,TCP (flags:S)
FWIN,2002/02/03,02:26:17 +1:00 GMT,207.71.92.221:10021,80.63.126.46:21,TCP (flags:S)

Men taget i betragtning af at op til flere har forsoegt at komme i kontakt med en ikke forhaanden webserver, pinget adressen saa er det ikke unormalt at nogle giver sig til at skanne adressen.

Det er rigtigt at man skal vaere glad for sin firewall, men en fornuftigt konfigureret maskine er lige som sikker som en maskine bagved NAT og/eller passive firewall filtere.

Martin
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester