Аквариум - Форум аквариумистов Aquaforum.kiev.ua

Аквариум - Форум аквариумистов Aquaforum.kiev.ua (http://www.aquaforum.kiev.ua/forum_restored/index.php)
-   Это важно! (http://www.aquaforum.kiev.ua/forum_restored/forumdisplay.php?f=34)
-   -   Атака на домашний комп с сервера aquaforum.kiev.ua ! (http://www.aquaforum.kiev.ua/forum_restored/showthread.php?t=9744)

Xlopets 13-07-2006 12:31

Re: Атака на домашний комп с сервера aquaforum.kiev.ua !
 
Ну слава богу ! Все спокойно и жизнь прекрасна !

Mykhaylo 13-07-2006 12:50

Re: Атака на домашний комп с сервера aquaforum.kiev.ua !
 
Цитата:

Сообщение от vanessa
Ги.... А я свої прогри на 5505 порт вішаю.....

А для підстраховки тут невірний порт привів на всяк випадок, щоб хакерів ввести в оману :)

vanessa 13-07-2006 13:04

Re: Атака на домашний комп с сервера aquaforum.kiev.ua !
 
Та ні, реальний, правда у брандмауері від відкритий тільки для локальної мережі :)

quiet 13-07-2006 13:13

Re: Атака на домашний комп с сервера aquaforum.kiev.ua !
 
Цитата:

Сообщение от vanessa
Та ні, реальний, правда у брандмауері від відкритий тільки для локальної мережі :)

а не підкажеш свій діапазон адрес локальної мережі? :)

vanessa 13-07-2006 13:25

Re: Атака на домашний комп с сервера aquaforum.kiev.ua !
 
від 1 до 255 :)

dmitryknd 13-07-2006 15:07

Re: Атака на домашний комп с сервера aquaforum.kiev.ua !
 
Outpost тут не причем. Log про который Саша говорил присылал я, а у нас outpost -а нет.
Так что успокаиваться рано :) .

Александр Бешлега 13-07-2006 15:45

Re: Атака на домашний комп с сервера aquaforum.kiev.ua !
 
Дима, у тебя точно не причем, но Он так же плохо с форумами работает.

Zaitsev 14-07-2006 09:13

Re: Атака на домашний комп с сервера aquaforum.kiev.ua !
 
Цитата:

Сообщение от Александр Бешлега
А, тут как то с уже такое было и мне сообщали о портах. Вот лог фаервола:
[06/Jun/2006 10:10:47] PORTSCAN hostip="213.169.66.5"
hostname="www.aquaforum.kiev.ua" log="protocol: TCP, source:
213.169.66.5, destination: хх.хх.ххх.ххх, ports: 57611, 57612, 57613,
57615, 57616, 57622, 57623, 57636, 57712, 57713, ..." time="Tue Jun 06
10:10:47 2006" username="not logged yet"
Может это именно оно?


Я как сисадмин могу сказать следующее - данная ситуация могла возникнуть по следующей причине - с xxx.xxx... на 213.169.66.5 пошло много запросов на страничку (например несколько страниц сразу открывается или технология prefetch - запрос следующих страниц пока эту читаешь, либо просто кучу картинок). В этом случае запрсы идут
от ххх.ххх порт 57611 на 213.169.66.5 порт 80
от ххх.ххх порт 57616 на 213.169.66.5 порт 80
и т.д. т.е. соединение (правильно говорить TCP сессию) открывает (инициирует) ххх.ххх....
причем каждая новая сессия со стороны ххх.ххх использует порты на ххх.ххх. выше 1024 и практически "подряд" - это зависит от способа доступа в Интернет (через NAT на ххх.ххх.., напрямую, чарез NAT провайдера-обычно для модемных соединений, через прокси на ххх.. или провайдере и тд).
Далее возможны несколько выриантов: Запросы ушли, Агнитум зафиксировал это соединение как безопасное (открыто ххх.ххх значит ответы ожидаемы) - по дороге запросы либо ответы задержались и соединение закрылось по тайм-ауту. А тут приходят ответы с флагами (должны они быть такими) как бдто соединение существует и агнитум со спокойной совестью считает его атакой (ведь про инициацию соединения от ххх.ххх он уже ничего не помнит)
Этот случай самый маловероятный.
Другой случай - попытка скана с подменой ИП источника - но в этом случае сканирующий должен видеть ваш трафик - самое вероятное доступ в Инернет через Ethernet - так называемые Homenet.
Самое вероятное - видя приход большого количества пакетов (ответов на запрос) за короткий промежуток Агнитум решает что "лучше перебдеть чем недобдеть" и пишет в Логи PORTSCAN - он страдал излишней подозрительностью всегда но на порядок меньше чем Касперский Антихакер. В данном случае это чистый глюк.
Мой совет владельцам файрвола - если он что-то написал в логи - значит увидел - значит пресек (к сожалению часто нужное) - Радуйтесь. Если вас сломают (тем более грамотно) - сообщений не увидите. Хуже когда в логах все спокойно - в Интернете такого не бывает !

Xlopets 14-07-2006 19:40

Re: Атака на домашний комп с сервера aquaforum.kiev.ua !
 
Значит как говаривал мой дедушка:
Даже если у вас нет паронои, это не значит что за вами не следят !

Чебурген 14-07-2006 20:03

Re: Атака на домашний комп с сервера aquaforum.kiev.ua !
 
Цитата:

это не значит что за вами не следят
Ваш дедушка не в разведке работал? :)
В общем-то из всего вышесказанного понятно, что для особых опасений предпосылок нет. Но ухо востро надо держать :)
Цитата:

Мой совет владельцам файрвола - если он что-то написал в логи - значит увидел - значит пресек (к сожалению часто нужное) - Радуйтесь. Если вас сломают (тем более грамотно) - сообщений не увидите. Хуже когда в логах все спокойно - в Интернете такого не бывает


Часовой пояс GMT +3, время: 16:44.

Русский vBulletin v3.5.2, Copyright ©2000-2025, Jelsoft Enterprises Ltd.
Перевод сделал zCarot