Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Hackt sich da jemand auf mich ein?!?

Diskussion: Hackt sich da jemand auf mich ein?!? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Habe Panda Security Installiert, der sagt mir so alle 3 Stunden: Ein Einbruchsversuch Typ: Ungültige Kombinationen von TCP-Flags ( ...

Like Tree2Likes
  • 2 Post By CDW

Antwort
Alt 27.05.11, 17:27   #1 (permalink)
 
Registriert seit: 28.04.11
Skorpion Leistung: Addierstift
Likes: 0
Standard Hackt sich da jemand auf mich ein?!?

Anzeige

Habe Panda Security Installiert,
der sagt mir so alle 3 Stunden:

Ein Einbruchsversuch Typ:
Ungültige Kombinationen von TCP-Flags ( dann ein Blaues Ausrufezeichen, was bei Klicken mir dem Seine IP anzeigt, sowie einen 5 Stelligen Port )

Ich ändere immer dann gleich meine MAC Adresse.

Bringt dass was? Schützt mich Panda vollkommen, oder kann da noch mehr passieren?

Skorpion ist offline   Mit Zitat antworten
Alt 27.05.11, 17:53   #2 (permalink)
Member of Honour
 
Benutzerbild von Sven
 
Registriert seit: 14.09.03
Sven Leistung: 8086Sven Leistung: 8086
Likes: 34
Standard

Warum Desktop Firewalls nix taugen

Mehr sag ich da jetzt nicht zu...
__________________
Mein Portfolio
Meine Fotogalerie
best view with open eyes
Sven ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 27.05.11, 18:02   #3 (permalink)
Themenstarter
 
Registriert seit: 28.04.11
Skorpion Leistung: Addierstift
Likes: 0
Standard

Was taugt wirklich was?
Verstehe gerade nur Bahnhof...
Skorpion ist offline   Mit Zitat antworten
Alt 27.05.11, 19:54   #4 (permalink)
CDW
Moderator
 
Benutzerbild von CDW
 
Registriert seit: 20.07.05
CDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: Opteron
Likes: 202
Standard

Zitat:
Zitat von Skorpion Beitrag anzeigen
Ein Einbruchsversuch Typ:
Ungültige Kombinationen von TCP-Flags ( dann ein Blaues Ausrufezeichen, was bei Klicken mir dem Seine IP anzeigt, sowie einen 5 Stelligen Port )
die Meldung wäre sehr hilfreich. Zumindest IP+Port.

Zitat:
Ich ändere immer dann gleich meine MAC Adresse.
Das bringt nur etwas, wenn der "Angreifer" aus dem eigenen Netzwerk kommt, denn nach außen hin wird dieser weder gebraucht noch (i.d.R) gesendet

Zitat:
Bringt dass was? Schützt mich Panda vollkommen, oder kann da noch mehr passieren?
Ja, der "schützt" Dich vollkommen *hust*
Was Sven meinte und was schon oft besprochen wurde - bei solchen "Security" Tools gibt es auffällig viele "Hackversuch erfolgreich abgeblockt!" Meldungen. Und zwar für alles mögliche, was im Normalfall keineswegs einen Einbruchsversuch darstellt. Z.B für eingehende Verbindungsversuche oder eben kaputte Packete, die sonst klaglos verworfen werden würden.

In Deinem Fall müsste jemand Deine IP kennen um Dich "anzugreifen". Da Du höchstwahrscheinlich eine dynamische IPAdresse von Deinem Provider erhälst (d.h die ist nicht fest), müsste der Angreifer eigentlich ein Tool auf Deinem Rechner haben, welches ihm Deine aktuelle IP zusendet. Der "Hackversuch" ergibt dann aber keinen Sinn .

Zum anderen hast Du höchstwahrscheinlich einen Router. D.h nach außen (im Internet) ist nur die IP des Routers sichtbar und man muss in den allermeisten Fällen diesen extra konfigurieren, damit dieser "unangeforderte" eingehende Packete/Verbindungen an Deinen Rechner weiterleitet.

Es handelt sich zu 95% um eine aus den Fingern gesogene Meldung, die dem Benutzer einfach vermitteln sollte "Die Securitysoftware haben Sie sich nicht umsonst gekauft, denn diese Schützt Sie tatsächlich!!!" bzw bei Testversionen "Die Software macht wirklich was und Sie sind damit vieeeel sicherer!!!".

PS: ganz nett sind immer die Tests der ganzen "Securitysuits" von matousec.
Results and comments - www.matousec.com
Die verwenden bekannte(!) Angriffsverfahren und schauen, welche Software wieviel davon blockt. Schau mal wo "Dein" Panda liegt.
Aber auch der Testsieger lässt sich in der Regel relativ gut umgehen (ok, meine Experimente diesbezüglich sind auch schon ein/zwei Jährchen her.)
Tarantoga and enkore like this.
__________________
Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf!
Selig, wer nichts zu sagen hat und trotzdem schweigt.
CDW ist offline   Mit Zitat antworten
Alt 27.05.11, 20:50   #5 (permalink)
Themenstarter
 
Registriert seit: 28.04.11
Skorpion Leistung: Addierstift
Likes: 0
Standard

Also IP habe ich schon dass alles bekommen:

94.254.20.64
60.48.177.207
94.257.20.64
94.254.20.64

Ports:

5782863958
51148

Ich dachte immer, dass dieses TCP-Flags sowas wie Cain & Able ist.
Und dass nur im eigenem Netzwerk geht.
Also sprich, wie soll den der von ganz außen von mir irgendwie versuchen was abzufangen

Meine IP müsste schon dynamisch sein...

Ich kann auf 2 Router zugreifen.
Einmal gesichert, einmal gar nicht.
Bei dem Un gesicherten kann man alles einsehen im Router, weil diese nicht gesichert ist.
Bei dem anderem existieren sowohl Verschlüsselung, als auch Router Passwort.

Auf beiden wurde Versucht auf mich zuzugreifen mit diesen IP's & Port's...

Problem ist auch, ich lade mir sehr viel, kann schon mal sein, dass das ein oder andere nicht gewollte mit auf der Platte gelandet ist... Und es Panda nicht findet.

Panda habe ich nur genommen, weil es laut Chip besser ist als Kaspersky...
Skorpion ist offline   Mit Zitat antworten
Alt 28.05.11, 15:36   #6 (permalink)
Senior Member
 
Registriert seit: 13.07.08
enkore Leistung: K 6-3enkore Leistung: K 6-3enkore Leistung: K 6-3
Likes: 85
Standard

Zitat:
Zitat von Skorpion Beitrag anzeigen
Ports:
5782863958
Haha der war gut Da fehlt wohl ein \n
__________________
"It is the human race! The deterioration of the spirit of man. Man undermining himself, causing a self-willed, self-imposed, self-evident self-destruction."
+++ BREAKING +++ Troll ertrinkt im Planschbecken +++

Geändert von enkore (28.05.11 um 15:39 Uhr)
enkore ist offline   Mit Zitat antworten
Alt 28.05.11, 17:58   #7 (permalink)
Themenstarter
 
Registriert seit: 28.04.11
Skorpion Leistung: Addierstift
Likes: 0
Standard

Zitat:
Zitat von csde_rats Beitrag anzeigen
Haha der war gut Da fehlt wohl ein \n
Sorry, Leerzeichen vergessen, so ist richtig:

57828
63985
51148

die wurden mir mit den IP Adressen immer angezeigt.
Skorpion ist offline   Mit Zitat antworten
Alt 28.05.11, 23:47   #8 (permalink)
CDW
Moderator
 
Benutzerbild von CDW
 
Registriert seit: 20.07.05
CDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: Opteron
Likes: 202
Standard

Zitat:
Ich dachte immer, dass dieses TCP-Flags sowas wie Cain & Able ist.
Ich weiß zwar nicht, was Panda damit genau meint, vermute allerdings, dass eher die Flags im eigentlichen Packet gemeint sind:
Transmission Control Protocol

Abgesehen davon: wie gesagt, Dein Router muss i.R extra so konfiguriert sein, dass auf diese Ports eintreffende Packete auf den jeweilgen Rechner weitergeleitet werden - einmal in den Routerkonfigurationen schauen.
Zum anderen MUSS auf Deinem Rechner ein Programm oder Dienst laufen, welcher auf dem Zielport "hört". Ist es nicht der Fall, wird das Packet vom System sang und klanglos verworfen (oder halt von Panda als "Angriff" angezeigt). Ein üblicher automatisierter Hack sieht ganz anders aus - da wird beim Browsen oder über Email ein Schädling auf den Rechner eingeschleust, der sich dann nach außen hin zu seinem "Masterkontrollrechner" verbindet.

Kurz zusammengefasst: weil die Packete relativ selten (3 Std Abstand) von außen Eintreffen, würde ich das auf das übliche "Netzrauschen" abschreiben und mir keine Gedanken machen => gezielter "Hack" == nein.
Viel eher würde ich mich fragen, warum die Packete überhaupt "durch" den Router bis zum Rechner schaffen und entsprechend die Router konfigurieren.
Absichern des Routers heißt nicht nur Verschlüsselung & Passwort setzen (obwohl dies natürlich sehr wichtig ist, es sei denn, man möchte "FreiWLAN für alle" anbieten ) sondern auch schauen, welche Ports "freigeschaltet" sind.
__________________
Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf!
Selig, wer nichts zu sagen hat und trotzdem schweigt.
CDW ist offline   Mit Zitat antworten
Alt 29.05.11, 08:52   #9 (permalink)
Senior Member
 
Benutzerbild von -=Draven=-
 
Registriert seit: 07.07.03
-=Draven=- Leistung: Facit NTK
-=Draven=- eine Nachricht über ICQ schicken -=Draven=- eine Nachricht über AIM schicken -=Draven=- eine Nachricht über Yahoo! schicken
Likes: 7
Standard

und vorallem den eigenen Rechner nicht in einer DMZ betreiben, weil dann bringen die ganzen schönen Funktionen vom Router auch nichts mehr...
-=Draven=- ist offline   Mit Zitat antworten
Alt 30.05.11, 01:22   #10 (permalink)
 
Registriert seit: 22.04.08
jemo. Leistung: Facit NTK
Likes: 15
Standard

Zitat:
und vorallem den eigenen Rechner nicht in einer DMZ betreiben, weil dann bringen die ganzen schönen Funktionen vom Router auch nichts mehr...
Ich dachte hinter einem Router mit Firewall sei eine DMZ eigentlich recht weit verbreitet?
Also ich weiß zum Beispiel von FritzBoxen, dass sie keine echte DMZ zulassen, aber bei anderen Routern habe ich gehört sei das oft Standard.
jemo. ist offline   Mit Zitat antworten
Alt 30.05.11, 13:20   #11 (permalink)
 
Registriert seit: 12.10.10
Apfelkuchen Leistung: 8086
Likes: 19
Standard

Zitat:
Zitat von jemo. Beitrag anzeigen
Ich dachte hinter einem Router mit Firewall sei eine DMZ eigentlich recht weit verbreitet?
Entweder habe ich das Konzept einer DMZ falsch verstanden oder Draven spricht sich nicht gegen eine DMZ allgemein sondern nur gegen das Betreiben des PCs in der DMZ und damit für das Betreiben des PCs im "sicheren" Teil des Netzwerkes aus.
Apfelkuchen ist offline   Mit Zitat antworten
Alt 30.05.11, 16:56   #12 (permalink)
Senior Member
 
Benutzerbild von -=Draven=-
 
Registriert seit: 07.07.03
-=Draven=- Leistung: Facit NTK
-=Draven=- eine Nachricht über ICQ schicken -=Draven=- eine Nachricht über AIM schicken -=Draven=- eine Nachricht über Yahoo! schicken
Likes: 7
Standard

Also wenn ich es richtig verstanden habe wird bei der Richtigen Benutzung einer DMZ zwei
getrennte Netze Aufgebaut, weshalb entweder am Router ein Anschluß speziell für DMZ
makiert ist oder man bei der Einrichtung bestimmte LAN Ports als DMZ einstellt.
So das die Rechner in der DMZ nicht direkt mit den System auserhalb der DMZ
kommunizieren können, je nach Einstellungen im Router. Wodurch sollte das System in
der DMZ Fremdkontrolliert sein keinen Zugriff auf die anderen Systeme erlangt.

Bei den "billigen" Routern wird einfach jede unbestimmte Anfrage an den Rechner
weitergeleitet der als DMZ deklariert ist. Hat er also seinen Rechner zum zocken oder für
irgendwelche Spielereien im Router als DMZ eingetragen bekommt er natürlich wenn eine
Breitseite aus dem Internet.

Sollte ich total Falsch liegen bitte ich um eine Erklärung ich hab das System so
verstanden.
-=Draven=- ist offline   Mit Zitat antworten
Alt 30.05.11, 18:21   #13 (permalink)
 
Registriert seit: 22.04.08
jemo. Leistung: Facit NTK
Likes: 15
Standard

Naja, Sinn macht es für mich schon.

Ich hatte das vielleicht falsch verstanden, aber zu geben scheint es beide Varianten (Demilitarized Zone), je nach dem welches spezielle Konzept dahinter steht..
jemo. ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Hackt sich da jemand auf mich ein?!?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61