Port scanning sul mio pc

Area di discussione libera.

Moderatore: Staff

Regole del forum
1) Rispettare le idee altrui.
2) Evitare le offese dirette.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Rispondi
Avatar utente
elettronicha
Master
Master
Messaggi: 1712
Iscritto il: mer 13 apr 2005, 0:00
Località: Torino
Contatta:

Port scanning sul mio pc

Messaggio da elettronicha »

Mi sono accorto che ricevo dei port scan sulle porte UDP 161, 137, 138 e 10426 circa ogni ora da un IP che differisce dal mio solo per le 3 cifre finali (quindi appartiene a Fastweb). Chi o cosa può essere? Posto che un port scan non sia di per sè pericoloco, ma è comunque fastidioso, che si fa?
Grazie.

Avatar utente
gnubit
Linux 3.x
Linux 3.x
Messaggi: 751
Iscritto il: lun 17 apr 2006, 0:16
Località: Verona
Contatta:

Messaggio da gnubit »

Butto una puttanata, non è che quello è un tuo vicino di "ip" il cui pc sotto windows analizza la rete alla ricerca di nuove risorse.

Fastweb è come una grande rete locale, se non metti un broadband router, sei in rete con gli altri, giovedì da un cliente gli ho proprio mostrato la cosa entrando nelle condivisioni non protette di un altro utente fastweb.

Avatar utente
masalapianta
Iper Master
Iper Master
Messaggi: 2775
Iscritto il: lun 25 lug 2005, 0:00
Nome Cognome: famoso porco
Kernel: uname -r
Desktop: awesome
Distribuzione: Debian
Località: Roma
Contatta:

Re: Port scanning sul mio pc

Messaggio da masalapianta »

elettronicha ha scritto:Mi sono accorto che ricevo dei port scan sulle porte UDP 161, 137, 138 e 10426 circa ogni ora da un IP che differisce dal mio solo per le 3 cifre finali (quindi appartiene a Fastweb). Chi o cosa può essere? Posto che un port scan non sia di per sè pericoloco, ma è comunque fastidioso, che si fa?
Grazie.
il solito ragazzino che si diverte con scriptini idioti anziche' cercare di farsela dare dalle sue coetanee o drogarsi come tutti i ragazzini normali della sua eta', in questo caso sta cercando servizi snmp, netbios e la 10426 probabilmente e' la porta su cui fa bind qualche backdoor; ignoralo tranquillamente

Avatar utente
masalapianta
Iper Master
Iper Master
Messaggi: 2775
Iscritto il: lun 25 lug 2005, 0:00
Nome Cognome: famoso porco
Kernel: uname -r
Desktop: awesome
Distribuzione: Debian
Località: Roma
Contatta:

Messaggio da masalapianta »

gnubit ha scritto:Butto una puttanata, non è che quello è un tuo vicino di "ip" il cui pc sotto windows analizza la rete alla ricerca di nuove risorse.
per netbios ok, ma windows si mette pure a far query snmp in giro (per non parlare della 10426 che non e' assegnata a servizi standard)?

Avatar utente
elettronicha
Master
Master
Messaggi: 1712
Iscritto il: mer 13 apr 2005, 0:00
Località: Torino
Contatta:

Messaggio da elettronicha »

Oppure può essere che sia un pc infetto da qualche porcheria? Se mi ricordo un giorno di questi chiamo il servizio clienti.

Dani
Linux 4.x
Linux 4.x
Messaggi: 1447
Iscritto il: mer 26 apr 2006, 1:52
Desktop: gnome
Distribuzione: arch

Messaggio da Dani »

Scusa su linux come ti fai ad accorgere dei ports scan ? Si puo' fare qualcosa con iptables ? Anche a me interesserebbe loggarli dato che la funzione del mio router, che in teoria dovrebbe mandarmi una mail, pare non funzionare (oppure stranamente non ho mai ricevuto un ports scan ?!)

Avatar utente
marghe
Linux 3.x
Linux 3.x
Messaggi: 525
Iscritto il: lun 7 ago 2006, 23:39

Messaggio da marghe »

Quoto Masalapianta, a cui manifesto la mia enorme stima per la descrizione del ragazzino, Masalapianta mi regala delle perle...... (ricordo il criceto che stava in listening con netcat.......).

Escluderei il virus, è un comportamento troppo mirato, mi sembra di ricordare che i vecchi windows abilitavano netbios di default mi pare su 137 138 139 (ho dei ricordi sbiaditi), che serviva per condividere file e stampanti in reti locali

sto tipino ha saputo che fastweb è una sottorete e cerca hd condivisi, magari ci lascia sopra una backdoor sperando che qualcuno la trovi ci clicchi e se la installi, e poi controlla se qualcuno ha abbocato (ipotizzando che la backdoor sia in ascolto sulla 10426)
Ultima modifica di marghe il mer 27 giu 2007, 19:59, modificato 1 volta in totale.

Avatar utente
marghe
Linux 3.x
Linux 3.x
Messaggi: 525
Iscritto il: lun 7 ago 2006, 23:39

Messaggio da marghe »

Dani ha scritto:Scusa su linux come ti fai ad accorgere dei ports scan ? Si puo' fare qualcosa con iptables ? Anche a me interesserebbe loggarli dato che la funzione del mio router, che in teoria dovrebbe mandarmi una mail, pare non funzionare (oppure stranamente non ho mai ricevuto un ports scan ?!)
Impossibile che non hai mai ricevuto portscan, se hai un modem usb puoi loggare le scansioni con iptables, se sei dietro un router questo le filtra

se ogni port scan il il router ti inviasse una mail altro che spam.....

comunque se esiste questa funzione controlla che sia configurata correttamente, ad esempio hai indichato il tuo server di posta al router e tutti i dati corretti

Avatar utente
elettronicha
Master
Master
Messaggi: 1712
Iscritto il: mer 13 apr 2005, 0:00
Località: Torino
Contatta:

Messaggio da elettronicha »

Dani ha scritto:Scusa su linux come ti fai ad accorgere dei ports scan ? Si puo' fare qualcosa con iptables ? Anche a me interesserebbe loggarli dato che la funzione del mio router, che in teoria dovrebbe mandarmi una mail, pare non funzionare (oppure stranamente non ho mai ricevuto un ports scan ?!)
Con Linux non lo so, non ho nemmeno abilitato iptables/netfilter perché sono pigro e non ho mai voglia o tempo di leggere la documentazione e capire (sono un caprone...). Ho solo disabilitato i servizi inutili, faccio attenzione a non installare software non fidato e cestino e-mail spazzatura anche se provenienti da miei amici. Il pc in questione è quello della mia ragazza, con Windows, ma è uguale, perché è collegato all'altra porta del HAG e quindi l'IP differisce solo di 1. Questo però non cambia le cose, secondo me. Dai log del firewall vedo che i port scan son cominciati il 23 e sono proseguiti fino a ieri, oggi niente. Si sarà stancato o in chat ha trovato una che gliela dà.

Dani
Linux 4.x
Linux 4.x
Messaggi: 1447
Iscritto il: mer 26 apr 2006, 1:52
Desktop: gnome
Distribuzione: arch

Messaggio da Dani »

marghe ha scritto: Impossibile che non hai mai ricevuto portscan, se hai un modem usb puoi loggare le scansioni con iptables, se sei dietro un router questo le filtra

se ogni port scan il il router ti inviasse una mail altro che spam.....

comunque se esiste questa funzione controlla che sia configurata correttamente, ad esempio hai indichato il tuo server di posta al router e tutti i dati corretti
No credo sia proprio il router scemo (o troppo intelligente ?), infatti quando apro un client irc mi manda una mail dicendo che il server al quale mi collego (?) ha cercato di fare uno scan delle porte.
In ogni caso i settaggi della mail sono esatti !

Dani
Linux 4.x
Linux 4.x
Messaggi: 1447
Iscritto il: mer 26 apr 2006, 1:52
Desktop: gnome
Distribuzione: arch

Messaggio da Dani »

Nel dubbio ho appena chiesto ad un contatto su msn di farmi un ports scan ed il router mi ha mandato una mail.
Allora nessuno mi ha mai scansionato le porte, evidentemente perchè in genere i ports scanners, durante uno scan su un certo range di ip, non esaminano chi, come la mia macchina, non risponde ai ping.

Avatar utente
marghe
Linux 3.x
Linux 3.x
Messaggi: 525
Iscritto il: lun 7 ago 2006, 23:39

Messaggio da marghe »

Strano, io quando avevo il 56k ricevevo miliardi di scansioni, eppure iptables era impostato per non rispondere ai ping anch'esso.....

non mi so spiegare la tua situazione....

possibile che il router ignori le scansioni su porte generiche di backdoors ecc (quelle che arrivano solitamente stando su internet) e ti avvisi solo per le scansioni sulle porte note(rare su un pc casalingo)... ???

Dani
Linux 4.x
Linux 4.x
Messaggi: 1447
Iscritto il: mer 26 apr 2006, 1:52
Desktop: gnome
Distribuzione: arch

Messaggio da Dani »

marghe ha scritto:Strano, io quando avevo il 56k ricevevo miliardi di scansioni
Come facevi ad accorgertene ?

Avatar utente
marghe
Linux 3.x
Linux 3.x
Messaggi: 525
Iscritto il: lun 7 ago 2006, 23:39

Messaggio da marghe »

Dani ha scritto:
Come facevi ad accorgertene ?
Iptables era impostato per loggare tutto il traffico "non desiderato" e io ogni tanto davo un occhiata al file syslog dove trovavo tutto....

e ti assicuro che le scansioni erano una quantità enorme....

probabilmente la maggior parte di essa è dovuta a pc infetti che scansionano a insaputa dell'utente.....

Dani
Linux 4.x
Linux 4.x
Messaggi: 1447
Iscritto il: mer 26 apr 2006, 1:52
Desktop: gnome
Distribuzione: arch

Messaggio da Dani »

Ho chiesto nuovamente su msn di scansionarmi con nmap le porte 21,22 e 80.Finito lo scan questa volta il router non mi ha mandato nulla ! A questo punto immagino dipenda dal tipo di scan, nel senso che se mi ritrovo tra un range di ip scansionato alla ricerca di porte aperte mirate, il router non si accorge dello scan, o magari si e lo ignora...mentre se qualcuno mi fa uno scan 'mirato' a me, scansionando tutte le 65535 porte, o comunque un certo numero, allora se ne accorge e mi manda il messaggio !
Altre idee non me ne vengono :?

In poche parole:

Codice: Seleziona tutto

nmap -sS -P0 mioip
Viene identificato dal router come ports scan

Codice: Seleziona tutto

nmap -sS -p21,22,80 -P0 mioip
Non viene identificato dal router come ports scan

Rispondi