chiedo aiuto esperti su log iptables - grazie

Postate qui per tutte le discussioni legate a Linux in generale.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Rispondi
sixjan
Linux 2.x
Linux 2.x
Messaggi: 413
Iscritto il: dom 6 gen 2008, 11:46
Slackware: 14.1
Kernel: 3.10.17-smp
Desktop: Xfce 4.10

chiedo aiuto esperti su log iptables - grazie

Messaggio da sixjan »

Ciao a tutti. Chiedo l'aiuto di qualche esperto di firewall e iptables per aiutarmi
a capire una cosa strana che recentemente accade quando mi connetto a internet.
Non accade sempre, ma succede così:

avvio la connessione con pppoe-start;
dopodiché comincia una strana attività sul modem (modem ethernet);

netstat -plutan mi dà:
  • tcp 0 0 0.0.0.0:53 0.0.0.0:* LISTEN 2632/dnsmasq
    tcp6 0 0 :::53 :::* LISTEN 2632/dnsmasq
    udp 0 0 0.0.0.0:53 0.0.0.0:* 2632/dnsmasq
    udp 0 0 0.0.0.0:56891 0.0.0.0:* 2632/dnsmasq
    udp6 0 0 :::53 :::* 2632/dnsmasq


dnsmasq è attivo perché di tanto in tanto condivido la connessione con un'altra macchina. Però, anche disattivando dnsmasq mi è capitato lo stesso problema.
In pratica vengo pingato (attaccato?) da indirizzi diversi però sulla stessa porta (che però cambia ad ogni attacco). Ecco che qui mi serve l'aiuto di un esperto di iptables. Come firewall uso /etc/ppp/firewall-standalone, modificato solo per aprire qualche porta per torrent e amule.

Codice: Seleziona tutto

#!/bin/sh
#
# firewall-standalone   This script sets up firewall rules for a standalone
#                       machine
#
# Copyright (C) 2005 Roaring Penguin Software Inc.  This software may
# be distributed under the terms of the GNU General Public License, version
# 2 or any later version.
# LIC: GPL

# Interface to Internet
EXTIF=ppp+

iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP

iptables -F FORWARD
iptables -F INPUT
iptables -F OUTPUT

##### Mie modifiche #####

# Apro alcune porte

# BitTorrent
iptables -A INPUT -p udp -i $EXTIF --dport 6881 -j ACCEPT
iptables -A INPUT -p tcp -i $EXTIF --dport 6881 -j ACCEPT

# aMule
iptables -A INPUT -p udp -i $EXTIF --dport 4672 -j ACCEPT
iptables -A INPUT -p tcp -i $EXTIF --dport 4662 -j ACCEPT

# GTK-Gnutella
iptables -A INPUT -p udp -i $EXTIF --dport 49823 -j ACCEPT
iptables -A INPUT -p tcp -i $EXTIF --dport 49823 -j ACCEPT

##### Fine modifche #####

# Deny TCP and UDP packets to privileged ports
iptables -A INPUT -p udp -i $EXTIF --dport 0:1023 -j LOG
iptables -A INPUT -p tcp -i $EXTIF --dport 0:1023 -j LOG
iptables -A INPUT -p udp -i $EXTIF --dport 0:1023 -j DROP
iptables -A INPUT -p tcp -i $EXTIF --dport 0:1023 -j DROP

# Deny TCP connection attempts
iptables -A INPUT -i $EXTIF -p tcp --syn -j LOG
iptables -A INPUT -i $EXTIF -p tcp --syn -j DROP

# Deny ICMP echo-requests
iptables -A INPUT -i $EXTIF -p icmp --icmp-type echo-request -j DROP

Comunque non sono le porte attaccate. Ho testato il firewall su grc.com (affidabile?). Ho un'installazione pressoché pulita di slackware 12.1. Ho installato pacchetti straconosciuti. chkrootkit non mi dà segnali d'infezione.
Questo è il log dell'ultimo attacco(?) accaduto poco fa. Mi è bastato chiudere la connessione e riconnettermi perchè tutto tornasse a posto. Ero connesso come macchina singola, la rete locale down, ISP Tele2.
MI sembra che ci siano dei tentativi d'ingresso sul mio indirizzo
83.190.45.55 sulla porta 29689. Le domande sono:

1) perché sono contemporaneamente attaccato da indirizzi diversi
sulla stessa porta?

2) il fatto che iptables "droppi" e "loggi" questi pacchetti mi deve fare stare
tranquillo?

3) è normale che la mia macchina risponda, visto che vedo dei pacchetti
in uscita usando un monitor?

4) mi potete consigliare una linea da aggiungere al firewall in modo che
ignori questi attacchi?

5) oltre a netstat -plutan, avete un'idea di come 'beccare' qualche processo
in ascolto?

Grazie in anticipo a chi vorrà chiarire i miei dubbi.
  • IN=ppp0 OUT= MAC= SRC=82.87.29.133 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=21532 DF PROTO=TCP SPT=1447 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=84.79.136.152 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=110 ID=9919 DF PROTO=TCP SPT=3798 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.49.93.163 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=14365 DF PROTO=TCP SPT=56409 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=83.103.90.51 DST=83.190.45.55 LEN=52 TOS=0x00 PREC=0x00 TTL=103 ID=17675 DF PROTO=TCP SPT=20999 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=83.184.42.219 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x20 TTL=118 ID=41362 DF PROTO=TCP SPT=3356 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.42.62.29 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=55349 DF PROTO=TCP SPT=1692 DPT=29689 WINDOW=64240 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.10.43.145 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=1469 DF PROTO=TCP SPT=1616 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=84.223.137.182 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=43272 DF PROTO=TCP SPT=50670 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.53.68.73 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=27389 DF PROTO=TCP SPT=1473 DPT=29689 WINDOW=32000 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=195.111.133.111 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=26360 DF PROTO=TCP SPT=1807 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.26.17.223 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=110 ID=62627 DF PROTO=TCP SPT=4556 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.20.52.93 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=110 ID=6554 DF PROTO=TCP SPT=3177 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    eth0: no IPv6 routers present
    IN=ppp0 OUT= MAC= SRC=82.61.39.149 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=47860 DF PROTO=TCP SPT=2756 DPT=29689 WINDOW=64240 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.11.19.177 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=27191 DF PROTO=TCP SPT=63509 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=84.79.136.152 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=110 ID=10156 DF PROTO=TCP SPT=3798 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.53.68.73 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=27786 DF PROTO=TCP SPT=1473 DPT=29689 WINDOW=32000 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=195.111.133.111 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=26506 DF PROTO=TCP SPT=1807 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=89.202.229.159 DST=83.190.45.55 LEN=52 TOS=0x00 PREC=0x00 TTL=113 ID=5264 DF PROTO=TCP SPT=58819 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.9.159.156 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=27861 DF PROTO=TCP SPT=4201 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.42.62.29 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=55434 DF PROTO=TCP SPT=1692 DPT=29689 WINDOW=64240 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.26.17.223 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=110 ID=62820 DF PROTO=TCP SPT=4556 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.21.128.62 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=51467 DF PROTO=TCP SPT=3276 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=91.80.231.48 DST=83.190.45.55 LEN=52 TOS=0x00 PREC=0x00 TTL=111 ID=65208 DF PROTO=TCP SPT=4578 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.20.52.93 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=110 ID=6851 DF PROTO=TCP SPT=3177 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.33.119.40 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=15429 DF PROTO=TCP SPT=4529 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.53.93.250 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=22793 DF PROTO=TCP SPT=1179 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.61.39.149 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=47901 DF PROTO=TCP SPT=2756 DPT=29689 WINDOW=64240 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.11.19.177 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=27248 DF PROTO=TCP SPT=63509 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=89.139.181.72 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=25416 DF PROTO=TCP SPT=2105 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=89.202.229.159 DST=83.190.45.55 LEN=52 TOS=0x00 PREC=0x00 TTL=113 ID=5484 DF PROTO=TCP SPT=58819 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.9.159.156 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=28022 DF PROTO=TCP SPT=4201 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.58.115.57 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=62803 DF PROTO=TCP SPT=3904 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=81.71.53.12 DST=83.190.45.55 LEN=52 TOS=0x00 PREC=0x00 TTL=110 ID=14170 DF PROTO=TCP SPT=52939 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.23.217.81 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=34013 DF PROTO=TCP SPT=10211 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=81.221.174.104 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=116 ID=7627 DF PROTO=TCP SPT=52459 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=89.139.181.72 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=25487 DF PROTO=TCP SPT=2105 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.53.93.250 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=22911 DF PROTO=TCP SPT=1179 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=195.111.133.111 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=26907 DF PROTO=TCP SPT=1807 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.53.68.73 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=28615 DF PROTO=TCP SPT=1473 DPT=29689 WINDOW=32000 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.58.115.57 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=62834 DF PROTO=TCP SPT=3904 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=91.80.238.115 DST=83.190.45.55 LEN=52 TOS=0x00 PREC=0x00 TTL=111 ID=58055 DF PROTO=TCP SPT=3803 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=81.71.53.12 DST=83.190.45.55 LEN=52 TOS=0x00 PREC=0x00 TTL=110 ID=14676 DF PROTO=TCP SPT=52939 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.26.17.223 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=110 ID=63112 DF PROTO=TCP SPT=4556 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=80.31.251.237 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=323 DF PROTO=TCP SPT=1789 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.31.238.251 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=63664 DF PROTO=TCP SPT=1461 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.23.217.81 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=34641 DF PROTO=TCP SPT=10211 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=81.221.174.104 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=116 ID=7786 DF PROTO=TCP SPT=52459 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.33.119.40 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=15998 DF PROTO=TCP SPT=4529 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.20.52.93 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=110 ID=7384 DF PROTO=TCP SPT=3177 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.22.248.157 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=56832 DF PROTO=TCP SPT=3708 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.61.39.149 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=47964 DF PROTO=TCP SPT=2756 DPT=29689 WINDOW=64240 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.60.50.167 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=11985 DF PROTO=TCP SPT=58028 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.11.19.177 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=27485 DF PROTO=TCP SPT=63509 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=125.96.218.215 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=102 ID=63401 DF PROTO=TCP SPT=4365 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=71.10.177.7 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=107 ID=26853 DF PROTO=TCP SPT=1362 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=89.202.229.159 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=5899 DF PROTO=TCP SPT=58819 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.18.155.96 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=4395 DF PROTO=TCP SPT=2301 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.9.159.156 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=28474 DF PROTO=TCP SPT=4201 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=80.31.251.237 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=362 DF PROTO=TCP SPT=1789 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=88.248.162.164 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=103 ID=54301 DF PROTO=TCP SPT=4348 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.253.231.98 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=26312 DF PROTO=TCP SPT=4154 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.31.238.251 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=63897 DF PROTO=TCP SPT=1461 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.24.31.110 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=6223 DF PROTO=TCP SPT=2933 DPT=29689 WINDOW=64240 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.22.248.157 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=57005 DF PROTO=TCP SPT=3708 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.53.93.250 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=23151 DF PROTO=TCP SPT=1179 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=125.96.218.215 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=102 ID=63659 DF PROTO=TCP SPT=4365 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=89.139.181.72 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=25675 DF PROTO=TCP SPT=2105 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.60.50.167 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=12366 DF PROTO=TCP SPT=58028 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=71.10.177.7 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=107 ID=27059 DF PROTO=TCP SPT=1362 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.18.155.96 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=4687 DF PROTO=TCP SPT=2301 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=83.224.180.197 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=107 ID=8656 DF PROTO=TCP SPT=57126 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.58.115.57 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=62898 DF PROTO=TCP SPT=3904 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.3.55.104 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=295 DF PROTO=TCP SPT=2460 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=81.71.53.12 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=110 ID=15756 DF PROTO=TCP SPT=52939 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=88.248.162.164 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=103 ID=54380 DF PROTO=TCP SPT=4348 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.24.31.110 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=6340 DF PROTO=TCP SPT=2933 DPT=29689 WINDOW=64240 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.23.217.81 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=35672 DF PROTO=TCP SPT=10211 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.253.231.98 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=26414 DF PROTO=TCP SPT=4154 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=86.209.18.244 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=109 ID=22192 DF PROTO=TCP SPT=50063 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=81.221.174.104 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=116 ID=8150 DF PROTO=TCP SPT=52459 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=151.60.55.244 DST=83.190.45.55 LEN=52 TOS=0x00 PREC=0x00 TTL=108 ID=29671 DF PROTO=TCP SPT=57229 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=85.18.136.73 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=102 ID=29796 DF PROTO=TCP SPT=20512 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=151.20.97.188 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=107 ID=18165 DF PROTO=TCP SPT=3336 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=83.224.180.197 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=107 ID=8794 DF PROTO=TCP SPT=57126 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.3.55.104 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=486 DF PROTO=TCP SPT=2460 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=80.31.251.237 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=477 DF PROTO=TCP SPT=1789 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.31.238.251 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=64285 DF PROTO=TCP SPT=1461 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=86.209.18.244 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=109 ID=22496 DF PROTO=TCP SPT=50063 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=151.60.55.244 DST=83.190.45.55 LEN=52 TOS=0x00 PREC=0x00 TTL=108 ID=29823 DF PROTO=TCP SPT=57229 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.22.248.157 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=57381 DF PROTO=TCP SPT=3708 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=85.18.136.73 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=102 ID=29928 DF PROTO=TCP SPT=20512 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=151.20.97.188 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=107 ID=18378 DF PROTO=TCP SPT=3336 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.60.50.167 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=13224 DF PROTO=TCP SPT=58028 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=84.222.117.196 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=114 ID=39755 DF PROTO=TCP SPT=4182 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=209.249.114.28 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=109 ID=34188 DF PROTO=TCP SPT=1180 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=125.96.218.215 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=102 ID=64139 DF PROTO=TCP SPT=4365 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.17.73.240 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=25487 DF PROTO=TCP SPT=64863 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=71.10.177.7 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=107 ID=27455 DF PROTO=TCP SPT=1362 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=88.248.162.164 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=103 ID=54583 DF PROTO=TCP SPT=4348 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=88.67.52.159 DST=83.190.45.55 LEN=52 TOS=0x00 PREC=0x00 TTL=110 ID=6764 DF PROTO=TCP SPT=61846 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.33.15.53 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=16136 DF PROTO=TCP SPT=3526 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.24.31.110 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=6592 DF PROTO=TCP SPT=2933 DPT=29689 WINDOW=64240 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.253.231.98 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=27159 DF PROTO=TCP SPT=4154 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.3.17.174 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=8132 DF PROTO=TCP SPT=1316 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=209.249.114.28 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=109 ID=35059 DF PROTO=TCP SPT=1180 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.17.73.240 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=25956 DF PROTO=TCP SPT=64863 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=84.222.117.196 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=114 ID=39868 DF PROTO=TCP SPT=4182 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=81.208.83.208 DST=83.190.45.55 LEN=52 TOS=0x00 PREC=0x00 TTL=103 ID=55084 DF PROTO=TCP SPT=65365 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=83.224.180.197 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=107 ID=9096 DF PROTO=TCP SPT=57126 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.32.155.161 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=15702 DF PROTO=TCP SPT=53368 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.245.245.17 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=31472 DF PROTO=TCP SPT=1199 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.3.55.104 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=871 DF PROTO=TCP SPT=2460 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=88.67.52.159 DST=83.190.45.55 LEN=52 TOS=0x00 PREC=0x00 TTL=110 ID=6914 DF PROTO=TCP SPT=61846 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.8.58.197 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=114 ID=18336 DF PROTO=TCP SPT=1201 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.33.15.53 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=16491 DF PROTO=TCP SPT=3526 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=86.209.18.244 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=109 ID=23111 DF PROTO=TCP SPT=50063 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=151.60.55.244 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=108 ID=30126 DF PROTO=TCP SPT=57229 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=85.18.136.73 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=102 ID=30337 DF PROTO=TCP SPT=20512 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.3.17.174 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=8304 DF PROTO=TCP SPT=1316 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=151.20.97.188 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=107 ID=18771 DF PROTO=TCP SPT=3336 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=83.190.181.81 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x20 TTL=121 ID=52656 DF PROTO=TCP SPT=1781 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=62.10.203.193 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=114 ID=10955 DF PROTO=TCP SPT=4909 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.2.161.125 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=39305 DF PROTO=TCP SPT=3614 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=91.168.122.127 DST=83.190.45.55 LEN=52 TOS=0x00 PREC=0x00 TTL=48 ID=24815 DF PROTO=TCP SPT=1612 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=84.222.251.199 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=113 ID=12541 DF PROTO=TCP SPT=14082 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.162.72.165 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=114 ID=9148 DF PROTO=TCP SPT=33524 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=81.208.83.208 DST=83.190.45.55 LEN=52 TOS=0x00 PREC=0x00 TTL=103 ID=56082 DF PROTO=TCP SPT=65365 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=79.32.155.161 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=112 ID=16010 DF PROTO=TCP SPT=53368 DPT=29689 WINDOW=8192 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=82.245.245.17 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=111 ID=31718 DF PROTO=TCP SPT=1199 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=151.49.116.235 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=108 ID=3483 DF PROTO=TCP SPT=4179 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=87.8.58.197 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x00 TTL=114 ID=19043 DF PROTO=TCP SPT=1201 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=80.24.160.76 DST=83.190.45.55 LEN=64 TOS=0x00 PREC=0x00 TTL=29 ID=15412 DF PROTO=TCP SPT=1812 DPT=29689 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=83.190.181.81 DST=83.190.45.55 LEN=48 TOS=0x00 PREC=0x20 TTL=121 ID=52786 DF PROTO=TCP SPT=1781 DPT=29689 WINDOW=16384 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=83.190.16.217 DST=83.190.54.83 LEN=48 TOS=0x00 PREC=0x20 TTL=119 ID=16435 DF PROTO=TCP SPT=4460 DPT=2967 WINDOW=65535 RES=0x00 SYN URGP=0
    IN=ppp0 OUT= MAC= SRC=83.190.16.217 DST=83.190.54.83 LEN=48 TOS=0x00 PREC=0x20 TTL=119 ID=17091 DF PROTO=TCP SPT=4460 DPT=2967 WINDOW=65535 RES=0x00 SYN URGP=0

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: chiedo aiuto esperti su log iptables - grazie

Messaggio da conraid »

Non sono un esperto, ma non è detto che ci sia qualcosa in ascolta. Ed è normale che risponda il tuo pc se metti DROP, perché risponde che non c'è niente. Dovresti mettere REJECT per rifiutare il pacchetto senza rispondere, ma rischi di complicarti la vita perché la sorgente invia in continuazione credendo che il pacchetto si sia perso (detto in parole povere e magari sbagliate)
Tutti quei tentativi verso una porta mi sanno di qualche trojan sparso per il web.

Prova a cercare su internet
https://isc.incidents.org/port.html?port=29689

Per fare controlli maggiori scarica qualcosa come ntop, iptraf, pmacct, etc...

Avatar utente
lyapunov
Linux 2.x
Linux 2.x
Messaggi: 204
Iscritto il: dom 4 mag 2008, 16:12

Re: chiedo aiuto esperti su log iptables - grazie

Messaggio da lyapunov »

1) Non sono pacchetti ICMP (non è ping)
2) Sono tentativi di connessione (SYN)
3) Se sono porte chiuse puoi tranquillamente ignorare il tutto
4) Vai a dormire tranquillo :)
5) La prossima volta che pubblichi un log nascondi il tuo ip

Haloa

sixjan
Linux 2.x
Linux 2.x
Messaggi: 413
Iscritto il: dom 6 gen 2008, 11:46
Slackware: 14.1
Kernel: 3.10.17-smp
Desktop: Xfce 4.10

Re: chiedo aiuto esperti su log iptables - grazie

Messaggio da sixjan »

Grazie Conraid. Grazie lyapunov.

E fin qui capisco :-) . netstat mi lasciava abbastanza tranquillo (ho verificato che non fosse corrotto), però non capisco una cosa: se il tentativo avvenisse su una delle
porte cui ho dato il permesso (senza che le applicazioni che le usano stiano girando) cosa può succedere?

Ciao.

P.S. Ma è rischioso pubblicare pure un IP dinamico?

@Conraid: avevo cercato incidenti sulle porte, ma come ho detto ad ogni attacco
la porta di destinazione cambia. Tipo cinque minuti fa sulla 50697

IN=ppp0 OUT= MAC= SRC=151.56.170.111 DST=83.190.33.102 LEN=48 TOS=0x00 PREC=0x00 TTL=109 ID=63219 DF PROTO=TCP SPT=16487 DPT=50697 WINDOW=65535 RES=0x00 SYN URGP=0
IN=ppp0 OUT= MAC= SRC=213.156.52.124 DST=83.190.33.102 LEN=48 TOS=0x00 PREC=0x00 TTL=101 ID=11797 DF PROTO=TCP SPT=61949 DPT=50697 WINDOW=16384 RES=0x00 SYN URGP=0
IN=ppp0 OUT= MAC= SRC=151.56.170.111 DST=83.190.33.102 LEN=48 TOS=0x00 PREC=0x00 TTL=109 ID=63382 DF PROTO=TCP SPT=16487 DPT=50697 WINDOW=65535 RES=0x00 SYN URGP=0
IN=ppp0 OUT= MAC= SRC=151.56.170.111 DST=83.190.33.102 LEN=48 TOS=0x00 PREC=0x00 TTL=109 ID=63691 DF PROTO=TCP SPT=16487 DPT=50697 WINDOW=65535 RES=0x00 SYN URGP=0
IN=ppp0 OUT= MAC= SRC=217.133.133.82 DST=83.190.33.102 LEN=48 TOS=0x00 PREC=0x00 TTL=114 ID=44695 DF PROTO=TCP SPT=3112 DPT=50697 WINDOW=65535 RES=0x00 SYN URGP=0
IN=ppp0 OUT= MAC= SRC=151.54.230.93 DST=83.190.33.102 LEN=52 TOS=0x00 PREC=0x00 TTL=44 ID=12396 DF PROTO=TCP SPT=1059 DPT=50697 WINDOW=65535 RES=0x00 SYN URGP=0
IN=ppp0 OUT= MAC= SRC=151.54.230.93 DST=83.190.33.102 LEN=52 TOS=0x00 PREC=0x00 TTL=44 ID=12584 DF PROTO=TCP SPT=1059 DPT=50697 WINDOW=65535 RES=0x00 SYN URGP=0
Ultima modifica di sixjan il sab 21 giu 2008, 17:44, modificato 1 volta in totale.

Avatar utente
lyapunov
Linux 2.x
Linux 2.x
Messaggi: 204
Iscritto il: dom 4 mag 2008, 16:12

Re: chiedo aiuto esperti su log iptables - grazie

Messaggio da lyapunov »

Una porta non può essere open senza un daemon in ascolto. Se non c'è un daemon in ascolto la porta è in closed.
Bhe se pubblichi un ip dinamico di un computer acceso h24 magari qualche problema potresti averlo :)

Avatar utente
kreen
Linux 2.x
Linux 2.x
Messaggi: 228
Iscritto il: mer 1 feb 2006, 18:32
Slackware: 12.0
Kernel: 2.6.21.5-smp
Desktop: KDE
Località: Verona

Re: chiedo aiuto esperti su log iptables - grazie

Messaggio da kreen »

conraid ha scritto:Non sono un esperto, ma non è detto che ci sia qualcosa in ascolta. Ed è normale che risponda il tuo pc se metti DROP, perché risponde che non c'è niente. Dovresti mettere REJECT per rifiutare il pacchetto senza rispondere, ma rischi di complicarti la vita perché la sorgente invia in continuazione credendo che il pacchetto si sia perso (detto in parole povere e magari sbagliate)
Ciao Conraid,
ma non è DROP che non risponde(semplicemente ignora il pacchetto) e REJECT che manda un segmento TCP con flag RST true? :-k

sixjan
Linux 2.x
Linux 2.x
Messaggi: 413
Iscritto il: dom 6 gen 2008, 11:46
Slackware: 14.1
Kernel: 3.10.17-smp
Desktop: Xfce 4.10

Re: chiedo aiuto esperti su log iptables - grazie

Messaggio da sixjan »

Va bene. Grazie veramente dei chiarimenti. Insomma c'è qualcuno che si diverte a farmi lampeggiare i led del modem come le palle strobo allo Studio 54. :-)

ciao.

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: chiedo aiuto esperti su log iptables - grazie

Messaggio da conraid »

sixjan ha scritto: P.S. Ma è rischioso pubblicare pure un IP dinamico?
Dipende da come hai configurato il pc :-)

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: chiedo aiuto esperti su log iptables - grazie

Messaggio da conraid »

kreen ha scritto:
Ciao Conraid,
ma non è DROP che non risponde(semplicemente ignora il pacchetto) e REJECT che manda un segmento TCP con flag RST true? :-k
Sì è vero... mi sono sbagliato. Il discorso del DDOS con REJECT è che con DROP il sender deve aspettare il timeout e non rimanda il pacchetto.
I'm sorry

sixjan
Linux 2.x
Linux 2.x
Messaggi: 413
Iscritto il: dom 6 gen 2008, 11:46
Slackware: 14.1
Kernel: 3.10.17-smp
Desktop: Xfce 4.10

Re: chiedo aiuto esperti su log iptables - grazie

Messaggio da sixjan »

conraid ha scritto:
sixjan ha scritto: P.S. Ma è rischioso pubblicare pure un IP dinamico?
Dipende da come hai configurato il pc :-)
Uso casalingo/desktop col firewall di cui sopra. Sto tranquillo. Adesso
con nmapfe vedo di avere qualche info sulle macchine da cui partono
i tentativi, tanto per vedere se è un trojan win.

Avatar utente
kreen
Linux 2.x
Linux 2.x
Messaggi: 228
Iscritto il: mer 1 feb 2006, 18:32
Slackware: 12.0
Kernel: 2.6.21.5-smp
Desktop: KDE
Località: Verona

Re: chiedo aiuto esperti su log iptables - grazie

Messaggio da kreen »

sixjan ha scritto: Uso casalingo/desktop col firewall di cui sopra. Sto tranquillo. Adesso
con nmapfe vedo di avere qualche info sulle macchine da cui partono
i tentativi, tanto per vedere se è un trojan win.
Perdonami, guarda che se usi nMap su una macchina remota, anche se gestita da cattivoni, ti metti al loro livello.
Il port scanning credo sia considerato illegale. IMHO

Ciao

Avatar utente
sardylan
Linux 3.x
Linux 3.x
Messaggi: 993
Iscritto il: mar 24 apr 2007, 9:21
Nome Cognome: Luca Cireddu
Slackware: current 64bits
Kernel: 3.16
Desktop: KDE 4.14
Distribuzione: Debian - CLFS
Località: Cagliari
Contatta:

Re: chiedo aiuto esperti su log iptables - grazie

Messaggio da sardylan »

La butto li... Potrebbe essere un qualcosa di "Gaming On-line"??? Potrebbe essere che qualcuno cerchi di collegarsi ad un server game che prima aveva il tuo indirizzo???
Oppure magari sono delle connessioni allo stesso IP che Tele2 aveva asseggnato a qualcun'altro che aveva software di filesharing in esecuzione... E che magari vengono in continuazione mandate... Spiegherebbe (naturalemente solo in parte :) ) perché disconnettendo e riconnettendo il fenomeno sparisca... Sempre che non sia semplicemente un port scan o roba del genere...

E poi ti succede ogni volta che ti riconnetti??

sixjan
Linux 2.x
Linux 2.x
Messaggi: 413
Iscritto il: dom 6 gen 2008, 11:46
Slackware: 14.1
Kernel: 3.10.17-smp
Desktop: Xfce 4.10

Re: chiedo aiuto esperti su log iptables - grazie

Messaggio da sixjan »

sardylan ha scritto:La butto li... Potrebbe essere un qualcosa di "Gaming On-line"??? Potrebbe essere che qualcuno cerchi di collegarsi ad un server game che prima aveva il tuo indirizzo???
Oppure magari sono delle connessioni allo stesso IP che Tele2 aveva asseggnato a qualcun'altro che aveva software di filesharing in esecuzione... E che magari vengono in continuazione mandate... Spiegherebbe (naturalemente solo in parte :) ) perché disconnettendo e riconnettendo il fenomeno sparisca... Sempre che non sia semplicemente un port scan o roba del genere...

E poi ti succede ogni volta che ti riconnetti??
No, non capita sempre. A volte appena connesso cominciano ad arrivare i tentativi e so che ci sono anche dei pacchetti in uscita. Niente Gaming On Line. La tua ipotesi sul file sharing è la più plausibile. E' probabile che mi venga assegnato un IP che poco prima era in uso da qualche sharer. Però le porte attaccate non sono mai quelle classiche dei vari P2P. Dubito che tutti si siano fatti furbi e usino porte alternative.
Sulla legalità del port scanning ci sono controversie in giro: qui un giudice americano ha detto che è legale:

http://www.securityfocus.com/news/126

e qui del fatto che si deve valutare il motivo del Port Scanning:

http://sicurezza.html.it/articoli/leggi ... igitali/3/

Sinceramente non so se in Italia ci sia una legiferazione chiara in materia.

Avatar utente
sardylan
Linux 3.x
Linux 3.x
Messaggi: 993
Iscritto il: mar 24 apr 2007, 9:21
Nome Cognome: Luca Cireddu
Slackware: current 64bits
Kernel: 3.16
Desktop: KDE 4.14
Distribuzione: Debian - CLFS
Località: Cagliari
Contatta:

Re: chiedo aiuto esperti su log iptables - grazie

Messaggio da sardylan »

Sulla legalità non sono informato... Però per le porte del file sharing non centra... Io per esempio ho porte a 5 cifre aperte.. Non sempre è la stessa

Rispondi