Pagina 1 di 1
Port scanning sul mio pc
Inviato: mar 26 giu 2007, 22:29
da elettronicha
Mi sono accorto che ricevo dei port scan sulle porte UDP 161, 137, 138 e 10426 circa ogni ora da un IP che differisce dal mio solo per le 3 cifre finali (quindi appartiene a Fastweb). Chi o cosa può essere? Posto che un port scan non sia di per sè pericoloco, ma è comunque fastidioso, che si fa?
Grazie.
Inviato: mar 26 giu 2007, 23:07
da gnubit
Butto una puttanata, non è che quello è un tuo vicino di "ip" il cui pc sotto windows analizza la rete alla ricerca di nuove risorse.
Fastweb è come una grande rete locale, se non metti un broadband router, sei in rete con gli altri, giovedì da un cliente gli ho proprio mostrato la cosa entrando nelle condivisioni non protette di un altro utente fastweb.
Re: Port scanning sul mio pc
Inviato: mar 26 giu 2007, 23:11
da masalapianta
elettronicha ha scritto:Mi sono accorto che ricevo dei port scan sulle porte UDP 161, 137, 138 e 10426 circa ogni ora da un IP che differisce dal mio solo per le 3 cifre finali (quindi appartiene a Fastweb). Chi o cosa può essere? Posto che un port scan non sia di per sè pericoloco, ma è comunque fastidioso, che si fa?
Grazie.
il solito ragazzino che si diverte con scriptini idioti anziche' cercare di farsela dare dalle sue coetanee o drogarsi come tutti i ragazzini normali della sua eta', in questo caso sta cercando servizi snmp, netbios e la 10426 probabilmente e' la porta su cui fa bind qualche backdoor; ignoralo tranquillamente
Inviato: mar 26 giu 2007, 23:13
da masalapianta
gnubit ha scritto:Butto una puttanata, non è che quello è un tuo vicino di "ip" il cui pc sotto windows analizza la rete alla ricerca di nuove risorse.
per netbios ok, ma windows si mette pure a far query snmp in giro (per non parlare della 10426 che non e' assegnata a servizi standard)?
Inviato: mar 26 giu 2007, 23:45
da elettronicha
Oppure può essere che sia un pc infetto da qualche porcheria? Se mi ricordo un giorno di questi chiamo il servizio clienti.
Inviato: mer 27 giu 2007, 2:22
da Dani
Scusa su linux come ti fai ad accorgere dei ports scan ? Si puo' fare qualcosa con iptables ? Anche a me interesserebbe loggarli dato che la funzione del mio router, che in teoria dovrebbe mandarmi una mail, pare non funzionare (oppure stranamente non ho mai ricevuto un ports scan ?!)
Inviato: mer 27 giu 2007, 17:32
da marghe
Quoto Masalapianta, a cui manifesto la mia enorme stima per la descrizione del ragazzino, Masalapianta mi regala delle perle...... (ricordo il criceto che stava in listening con netcat.......).
Escluderei il virus, è un comportamento troppo mirato, mi sembra di ricordare che i vecchi windows abilitavano netbios di default mi pare su 137 138 139 (ho dei ricordi sbiaditi), che serviva per condividere file e stampanti in reti locali
sto tipino ha saputo che fastweb è una sottorete e cerca hd condivisi, magari ci lascia sopra una backdoor sperando che qualcuno la trovi ci clicchi e se la installi, e poi controlla se qualcuno ha abbocato (ipotizzando che la backdoor sia in ascolto sulla 10426)
Inviato: mer 27 giu 2007, 17:48
da marghe
Dani ha scritto:Scusa su linux come ti fai ad accorgere dei ports scan ? Si puo' fare qualcosa con iptables ? Anche a me interesserebbe loggarli dato che la funzione del mio router, che in teoria dovrebbe mandarmi una mail, pare non funzionare (oppure stranamente non ho mai ricevuto un ports scan ?!)
Impossibile che non hai mai ricevuto portscan, se hai un modem usb puoi loggare le scansioni con iptables, se sei dietro un router questo le filtra
se ogni port scan il il router ti inviasse una mail altro che spam.....
comunque se esiste questa funzione controlla che sia configurata correttamente, ad esempio hai indichato il tuo server di posta al router e tutti i dati corretti
Inviato: mer 27 giu 2007, 18:35
da elettronicha
Dani ha scritto:Scusa su linux come ti fai ad accorgere dei ports scan ? Si puo' fare qualcosa con iptables ? Anche a me interesserebbe loggarli dato che la funzione del mio router, che in teoria dovrebbe mandarmi una mail, pare non funzionare (oppure stranamente non ho mai ricevuto un ports scan ?!)
Con Linux non lo so, non ho nemmeno abilitato iptables/netfilter perché sono pigro e non ho mai voglia o tempo di leggere la documentazione e capire (sono un caprone...). Ho solo disabilitato i servizi inutili, faccio attenzione a non installare software non fidato e cestino e-mail spazzatura anche se provenienti da miei amici. Il pc in questione è quello della mia ragazza, con Windows, ma è uguale, perché è collegato all'altra porta del HAG e quindi l'IP differisce solo di 1. Questo però non cambia le cose, secondo me. Dai log del firewall vedo che i port scan son cominciati il 23 e sono proseguiti fino a ieri, oggi niente. Si sarà stancato o in chat ha trovato una che gliela dà.
Inviato: gio 28 giu 2007, 2:07
da Dani
marghe ha scritto:
Impossibile che non hai mai ricevuto portscan, se hai un modem usb puoi loggare le scansioni con iptables, se sei dietro un router questo le filtra
se ogni port scan il il router ti inviasse una mail altro che spam.....
comunque se esiste questa funzione controlla che sia configurata correttamente, ad esempio hai indichato il tuo server di posta al router e tutti i dati corretti
No credo sia proprio il router scemo (o troppo intelligente ?), infatti quando apro un client irc mi manda una mail dicendo che il server al quale mi collego (?) ha cercato di fare uno scan delle porte.
In ogni caso i settaggi della mail sono esatti !
Inviato: gio 28 giu 2007, 2:25
da Dani
Nel dubbio ho appena chiesto ad un contatto su msn di farmi un ports scan ed il router mi ha mandato una mail.
Allora nessuno mi ha mai scansionato le porte, evidentemente perchè in genere i ports scanners, durante uno scan su un certo range di ip, non esaminano chi, come la mia macchina, non risponde ai ping.
Inviato: gio 28 giu 2007, 9:38
da marghe
Strano, io quando avevo il 56k ricevevo miliardi di scansioni, eppure iptables era impostato per non rispondere ai ping anch'esso.....
non mi so spiegare la tua situazione....
possibile che il router ignori le scansioni su porte generiche di backdoors ecc (quelle che arrivano solitamente stando su internet) e ti avvisi solo per le scansioni sulle porte note(rare su un pc casalingo)... ???
Inviato: ven 29 giu 2007, 1:23
da Dani
marghe ha scritto:Strano, io quando avevo il 56k ricevevo miliardi di scansioni
Come facevi ad accorgertene ?
Inviato: ven 29 giu 2007, 9:37
da marghe
Dani ha scritto:
Come facevi ad accorgertene ?
Iptables era impostato per loggare tutto il traffico "non desiderato" e io ogni tanto davo un occhiata al file syslog dove trovavo tutto....
e ti assicuro che le scansioni erano una quantità enorme....
probabilmente la maggior parte di essa è dovuta a pc infetti che scansionano a insaputa dell'utente.....
Inviato: sab 30 giu 2007, 2:53
da Dani
Ho chiesto nuovamente su msn di scansionarmi con nmap le porte 21,22 e 80.Finito lo scan questa volta il router non mi ha mandato nulla ! A questo punto immagino dipenda dal tipo di scan, nel senso che se mi ritrovo tra un range di ip scansionato alla ricerca di porte aperte mirate, il router non si accorge dello scan, o magari si e lo ignora...mentre se qualcuno mi fa uno scan 'mirato' a me, scansionando tutte le 65535 porte, o comunque un certo numero, allora se ne accorge e mi manda il messaggio !
Altre idee non me ne vengono
In poche parole:
Viene identificato dal router come ports scan
Non viene identificato dal router come ports scan