Avatar billede k_la Nybegynder
11. september 2002 - 19:53 Der er 3 kommentarer og
1 løsning

Hacker angreb ?

Vi har på min arbejdsplads været bombarderet med forsøg på at komme igennem vores router/firewall på UDP port 4278 (IP adresserne er fra Frankring (wannado), Skynet og Canada)  - er der nogen der kan fortælle mig hvad det er for en service de forsøger at kontakte ?

udrag af log:
11. september 2002 19:19:33 Unrecognized access from 80.134.101.154:9999 to UDP port 4278
11. september 2002 19:19:36 Unrecognized access from 195.249.246.252:12612 to UDP port 4278
11. september 2002 19:19:50 Unrecognized access from 196.11.235.1:5339 to UDP port 4278
11. september 2002 19:19:56 Unrecognized access from 212.88.178.18:4665 to UDP port 4278
11. september 2002 19:20:28 Unrecognized access from 194.249.46.46:64434 to UDP port 4278
11. september 2002 19:20:33 Unrecognized access from 217.128.244.128:5135 to UDP port 4278
11. september 2002 19:20:45 Unrecognized access from 193.88.15.217:119 to TCP port 33226
11. september 2002 19:20:52 Unrecognized access from 80.15.5.186:12526 to UDP port 4278
11. september 2002 19:21:00 Unrecognized access from 80.135.72.151:27092 to UDP port 4278
11. september 2002 19:21:50 Unrecognized access from 217.230.204.86:7985 to UDP port 4278
11. september 2002 19:22:00 Unrecognized access from 193.88.15.217:119 to TCP port 33226
11. september 2002 19:22:01 Unrecognized access from 80.144.141.162:3519 to UDP port 4278
11. september 2002 19:22:46 Unrecognized access from 80.62.238.98:9266 to UDP port 4278
11. september 2002 19:22:46 Unrecognized access from 80.32.76.26:4532 to UDP port 4278
11. september 2002 19:22:48 Unrecognized access from 80.62.238.98:9266 to UDP port 4278
11. september 2002 19:22:49 Unrecognized access from 80.62.238.98:9266 to UDP port 4278
11. september 2002 19:22:49 Unrecognized access from 165.76.199.61:7405 to UDP port 4278
Avatar billede bufferzone Praktikant
12. september 2002 - 10:32 #1
Her er tale om et script. Det der bekymre mig er at tidsintervallet mellem angrebene er ujævnt og at der faktisk er en del tid mellem de enkelte forespørgsler. Det kan indikere flere ting. Skriptet virker rimeligt professionelt lavet, af folk der ved hvad de gør, normalt køres disse angreb af hurtigst muligt, og det vil normalt sætte en intrution detection alarm igang, ved at gennemføre disse portscanninger med ujævnt tidsinterval, kan nogle intrution detection systemer snydes.

I det klip du har vedsendt er der kun udp forspørgsler, er der andre protokoller i anvendelse i det du ikke har sendt med. Hvis det er tilfældet vil det give et klare billed af hvad der er gang i.
Avatar billede k_la Nybegynder
12. september 2002 - 20:55 #2
Nej kun UDP port 4278, men maskinerne kommer fra stortset hele verdenen (dog mest wanado.fr, skynet og forskelligester i USA) alle IP adresser er "dial-up" forbindelser dvs det er næsten umuligt at finde afsenderen bag IP-pakken, desuden udemærker de fleste af dem sig med ikke at kunne trace's længere end ca 8-10 step og altid til et helt andet adresseområde.
Ud fra det jeg har kunnet se i logfilen må der have været mindst 50 -100 maskiner om angrebet idet det samme IP nr kun går igen ca 5-6 gg.
Angrebet stoppede lige så pludseligt som det startede, nemlig kl 12.00 i dag.
Vi blev opmærksom på "angrebet" ved at vores 1 Mbit linie blev sløv og med lange svartider i løbet af tirsdag, havde TDC-tekniker på onsdag og opdagede det i forbindelse med genstart af routeren efter besøget.
Hvorfor de forsøger at angribe os forstår jeg ikke - vi har WEB-Hotel og email ude i byen hos en større udbyder, og bruger kun forbindelsen til alm surf, og service af nogle af vore kunders styringer via VPN forbindelser ind og ud af huset.
Min teori er at en række maskiner er sat til at bombardere vore IP adresse, imens hackeren ind imellem har undersøgt om routeren er blev "mør", så han/hun kan slippe igennem.
Umiddelbart ser det ikke ud til at det er lykkes at komme igennem til nogen af vore computere, hvilket også ville have være blevet en skuffelse, med mindre man da er helt vild med PLC-software og visualieringssoftware
Ved du hvilken service der evt er knyttet til port 4278 - jeg går ud fra at der er tale om en "trojansk hest"
k_la
Avatar billede k_la Nybegynder
12. september 2002 - 20:59 #3
Har lige set at www.FYENS.DK har været udsat for noget af det samme, næsten samtidig
Avatar billede k_la Nybegynder
15. januar 2003 - 23:30 #4
lukker hvis der ikke kommer nyt i løbet af det næste døgn
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester