Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Hilfe [Scotty] hat mich gescannt!!

Diskussion: Hilfe [Scotty] hat mich gescannt!! im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hey ihr da draussen! Ich bin Gerade Online und plötzlich schreit meine Firewall es wurde ein Portscanning-Versuch getätigt. Das ...

Antwort
Alt 19.05.04, 03:21   #1 (permalink)
Easyrider
Guest
 
Likes:
Cool Hilfe [Scotty] hat mich gescannt!!

Anzeige

Hey ihr da draussen!

Ich bin Gerade Online und plötzlich schreit meine Firewall es wurde ein Portscanning-Versuch getätigt. Das sah etwa so aus:


Jemand scannt Ihren Computer.
Ihre TCP ports:
1080, 8080, 3128, 80 und 23 wurden von 217.160.180.132 gescannt.


Und da vor kam noch eine andere Meldung:

Traffic von IP-Adresse 217.160.180.132 ist blockiert

Sowie:

Active Antwort ist ausgelöst. Der Traffic von IP-Adresse 217.160.180.132 wurde für 600 Sekunden blockiert.

Was ist da genau passiert? das sagt mir bisher nur das meine Firewall einen Scann geblockt hat. Was Haben die beiden anderen Meldungen zu bedeuten?

Nächste Frage--- Nach dieser Attacke habe ich mir einen Portscanner geladen und ihn an der IP ausporbiert.
das Ergebniss sah dann so aus:


* + 217.160.180.132 s-und-t-linnich.de
|___ 22 SSH Remote Login Protocol
|___ *****************************
|___ 25 Simple Mail Transfer
|___ *****************************
|___ 53 Domain Name Server
|___ 80 World Wide Web HTTP
|___*****************************
|___ 110 Post Office Protocol - Version 3
|___ *****************************
|___ 113 Authentication Service
|___ 143 Internet Message Access Protocol
|___ *****************************
|___ 199 SMUX
|___ 515 spooler
|___ *****************************
|___ 1723 pptp
|___ 7000 file server itself
|___ *****************************
*(hier hab ich natürlich zensiert was ich für vertraulich gehalten hab)

Was macht man denn dann mit solchen Infos und was verraten diese mir über meinen Gegenüber?
Kann ich über diese Infos an eine Email adresse kommen?



Bin ziemlicher newbie wenn ihr schlaubies mir alles erklären könntet wäre ich euch zu viel dank verpflichtet.

  Mit Zitat antworten
Alt 19.05.04, 07:22   #2 (permalink)
Member of Honour
 
Registriert seit: 14.08.02
CubiC Leistung: Facit NTK
CubiC eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Active Antwort ist ausgelöst. Der Traffic von IP-Adresse 217.160.180.132 wurde für 600 Sekunden blockiert.
Das heißt imo dass deine Fw jedes Paket von besagter Absenderadresse in den nächsten 10min verwirft.

Das was du weiter unten siehst sind offene Ports.
Will sagen : auf dem Rechner den du gescannt hast liefen Dienste die nach aussen hin über diese Ports (22 für SSH z.B.) zu erreichen waren. Es gibt insgesamt 65536 Ports / Host die von den verschiedensten Diensten / Anwendungen benutzt werden können. Ports im Bereich von 1- 1024 sind die sog. "privilegierten" Ports. Dieser Begriff stammt aus den Zeiten als das INet noch größtenteils mit UNIXmaschinen bevölkert war, denn auf diese Ports darf für gewöhnlich nur der Benutzer "root" zugreifen. Dieser Bereich ist für Systemdienste wie z.B. SMTP, HTTPD o.ä. reserviert.
Alles jenseits von 1024 dahingegen ist der Wilde-Westen ^^

Hier eine Übersicht über "Ports"

Gruß,

CubiC
CubiC ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 19.05.04, 08:25   #3 (permalink)
Tec
Senior Member
 
Registriert seit: 02.10.01
Tec Leistung: Facit NTK
Likes: 1
Standard

Installiert sich ne Desktop Firewall und hat keinen Plan was dieses Stück Software tut...

Die Meldungen sind ganz normal. Allerdings würde ich mal dafür sorgen einige Ports zu schliesen.
Tec ist offline   Mit Zitat antworten
Alt 19.05.04, 21:51   #4 (permalink)
Easyrider
Guest
 
Likes:
Standard

Bisher hat noch keiner meine Frage eindeutig beantworten können.
Ist es möglich über die Ports die bei mir Gescannt wurden eine Verbindung in mein System zu bekommen? und Was steckt hinter genau diesen Ports?
  Mit Zitat antworten
Alt 19.05.04, 22:09   #5 (permalink)
 
Registriert seit: 26.12.03
keymaker Leistung: Facit NTK
Likes: 0
Standard RE: Hilfe [Scotty] hat mich gescannt!!

Zitat:
Original von Easyrider
Jemand scannt Ihren Computer.
Ihre TCP ports:
1080, 8080, 3128, 80 und 23 wurden von 217.160.180.132 gescannt.
port 8080: Proxyport
Port 80: HTTP Ports.
Port 23: Telnet
Port 1080: Socks*
port 3128: Squid*
*=laut quelle[1]

quelle[1]: http://www.iss.net/security_center/a...ts/default.htm

--Keymaker
keymaker ist offline   Mit Zitat antworten
Alt 19.05.04, 22:12   #6 (permalink)
Member of Honour
 
Registriert seit: 06.03.03
poiin2000 Leistung: Facit NTK
Likes: 3
Standard

socks 1080/tcp # Socks
socks 1080/udp # Socks
http-alt 8080/tcp # HTTP Alternate (see port 80)
http-alt 8080/udp # HTTP Alternate (see port 80)
ndl-aas 3128/tcp # Active API Server Port
ndl-aas 3128/udp # Active API Server Port
http 80/tcp # World Wide Web HTTP
http 80/udp # World Wide Web HTTP
www 80/tcp # World Wide Web HTTP
www 80/udp # World Wide Web HTTP
www-http 80/tcp # World Wide Web HTTP
www-http 80/udp # World Wide Web HTTP
telnet 23/tcp # Telnet
telnet 23/udp # Telnet
poiin2000 ist offline   Mit Zitat antworten
Alt 19.05.04, 22:30   #7 (permalink)
 
Registriert seit: 30.01.04
Nijopeon Leistung: Facit NTK
Nijopeon eine Nachricht über ICQ schicken
Likes: 0
Standard

Hi!
Aus dem Grund damit niemand auf deinen Computer zugreifen kann, hast du die Firewall ja gerade laufen, und so lange die Firewall aktiv ist, wird es für ein Angreifer nicht einfach sein auf dein System zuzugreifen.
MFG
/\/ijopeo/\/
Nijopeon ist offline   Mit Zitat antworten
Alt 20.05.04, 01:24   #8 (permalink)
 
Registriert seit: 26.11.03
FaktorPi Leistung: Facit NTK
Likes: 0
Standard

das es nicht einfach ist stimmt schon so.

ich will eigentlich auch nur noch dazu fügen das es ganz bestimmt nicht unmöglich ist dieses zu umgehen.
windows und firewalls haben schwächen die man ausnutzen kann.
die firewall wir sich bei diesen schwächen wenn man sie aus nutzt nicht melden.

was mich allerdings wundert ist das anscheinend versucht wurde immer auf der gleichen ip (das ist dein) und von der gleichen ip gescannt wurde.

das hört sich für mich eher so an als ob irgend jemand deine ip kannte und unbedingt auf deinen rechner wollte.
FaktorPi ist offline   Mit Zitat antworten
Alt 20.05.04, 16:25   #9 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
scanns sind was ganz "normales", aber leider hast du eine Firewall die gleich nach Hilfe schreit...... wahrscheinlich auch wenn man deinen PC anpingt.

Also mit einem Scan guckt man, welche Ports bei dir geöffnet sind. Der "Angreiffer" (hehe) hat bei dir die Ports 1080, 8080, 3128, 80 und 23 abgeklopft, ob sie offen sind.

Deine Firewall hat den vermeindlichen Angreifer für 600 gesperrt.
Elderan ist offline   Mit Zitat antworten
Alt 21.05.04, 09:37   #10 (permalink)
Träger des silbernen Seepferdchens
 
Benutzerbild von sieben
 
Registriert seit: 24.04.02
sieben Leistung: Z3
Likes: 9
Standard

Zitat:
Original von ElderanDeine Firewall hat den vermeindlichen Angreifer für 600 gesperrt.
Was macht $Panicware(tm) eigentlich wenn ich Portscanne und sag ich bin der Nameserver vom ISP oder etwas vergleichbar bedeutendes? Wundert sich $geprellter_kunde dann?
__________________
Diese Zeile ist reserviert für Clark Kent.
sieben ist offline   Mit Zitat antworten
Alt 22.06.04, 21:09   #11 (permalink)
 
Registriert seit: 21.02.04
wolfi2k4 Leistung: Facit NTK
wolfi2k4 eine Nachricht über ICQ schicken
Likes: 0
Standard

Moin.
Stecke hinter nem Router. Kann ich auch rausfinden wenn jmd meine Ports gescannt hat? Ich meine die die offenen Ports sind zwar sowieso stealth, aber bin ich damit wirklich sicher? Was gibts da für möglichkeiten einzudringen? Hab mal was von telnet gehört, aber wie funktioniert sowas?
Könnte jetzt jeder der n bisschen was kann sich übern telnet auf meinem Rechner umsehen? help ?(
wolfi2k4 ist offline   Mit Zitat antworten
Alt 22.06.04, 22:05   #12 (permalink)
 
Registriert seit: 07.05.03
4future Leistung: Facit NTK
4future eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Original von sieben
Zitat:
Original von ElderanDeine Firewall hat den vermeindlichen Angreifer für 600 gesperrt.
Was macht $Panicware(tm) eigentlich wenn ich Portscanne und sag ich bin der Nameserver vom ISP oder etwas vergleichbar bedeutendes? Wundert sich $geprellter_kunde dann?
coole idee gehört echt mal ausprobiert, überprüft die Firewall was sie da sperrt, oder sperrt die mal einfach so den dns server... ???
4future ist offline   Mit Zitat antworten
Alt 23.06.04, 17:25   #13 (permalink)
 
Registriert seit: 03.04.04
D.Mon Leistung: Facit NTK
Likes: 0
Standard

hallo zusammen,

Zitat:
und sag ich bin der Nameserver vom ISP oder etwas vergleichbar bedeutendes?
wenn ich einen Portscan mit der Quelladresse eines Nameservers mache (ich nehme an, so war das gemeint), dann werden die Antworten wohl auch an diesen geschickt, oder ?
Nervt zwar evtl. $geprellter_kunde ist aber wohl eher harmlos.
Zitat:
Stecke hinter nem Router. Kann ich auch rausfinden wenn jmd meine Ports gescannt hat? Ich meine die die offenen Ports sind zwar sowieso stealth, aber bin ich damit wirklich sicher? Was gibts da für möglichkeiten einzudringen? Hab mal was von telnet gehört, aber wie funktioniert sowas?
telnet ist ein Standardclient für Netzwerkdienste. Das heisst, man kann mit Servern auf beliebigen Ports kommunizieren.
Sinn macht das aber nur bei textbasierten Protokollen (z. B. http, smtp, pop etc);
Außerdem kann man damit (soweit ein entsprechender Server läuft) auf Unix und Linux Rechnern einen Fernzugriff zur Kommandozeile herstellen (unsicher, da nicht verschlüsselt)

Da Du hinter einem Router steckst, wird zunächst mal nur der WAN-Port des Routers gescannt.
Dies ist dann bedenklich, wenn Du bei Deinem Router die Möglichkeit der Fernwartung auf der WAN Seite (z. B. über ein Webinterface oder per telnet) aktiv hast..

Anders sieht´s wieder aus, wenn Du NAT bzw. PAT eingerichtet hast.
Diese Technik dient dazu, Anfragen auf bestimmten Ports der WAN Schnittstelle des Routers an Rechner im lokalen Netz weiterzuleiten.
Das wird dann eingesetzt, wenn Du zB einen Webserver auf einem Rechner in Deinem lokalen Netz betreiben möchtest.
Wenn der Port 80 Deines Routers auf den Port 80 Deines Rechners umgeleitet wird, ist dieser natürlich über einen Portscan zu entdecken.

Wenn Die interessiert, was für Ports bei Dir zum Internet hin offen sind, nutze doch einen der Portscan Dienst, die im internet angeboten werden oder lass Dich von einem Freund scannen.

Hier ein Link des Landesbeauftragen für Datenschutz in Niedersachsen.
Dort gibt´s nen Link zum PC Selbsttest und ne Reihe von Informationen.
http://www.lfd.niedersachsen.de/mast...0_I560,00.html

Zitat:
gehört echt mal ausprobiert, überprüft die Firewall was sie da sperrt, oder sperrt die mal einfach so den dns server... ???
Es gibt DoS Angriffe die genau diese Möglichkeit bei entsprechen konfigurierten Systemen ausnutzen und damit verhindern, dass Zugriffe auf das Internet möglich sind (zumindest solche Zugriffe, die eine Namensauflösung erfordern).
D.Mon ist offline   Mit Zitat antworten
Alt 29.06.04, 16:09   #14 (permalink)
leeps
Guest
 
Likes:
Standard RE: Hilfe [Scotty] hat mich gescannt!!

Zitat:
Original von Easyrider
Jemand scannt Ihren Computer.
Ihre TCP ports:
1080, 8080, 3128, 80 und 23 wurden von 217.160.180.132 gescannt.
ach, wie nett :)

ich weise grade auf folgenden sachverhalt hin:
1. der portscan ist beabsichtigt gewesen
2. du bist damit sogar einverstanden!

anmerkungen:
die ip-adresse des 'scanners' ist einer der irc-server des german-freakz.net. bei einem verbindungsversuch wird der sich verbindene auf offene proxies ueberprueft, um missbrauch zu vermeiden.
mit dem verbindungsaufbau hast du diesem verfahren explizit zugestimmt.

rueckfragen koennen im #german-freakz gestellt werden, selbiges irc-netzwerk :)
  Mit Zitat antworten
Alt 30.06.04, 12:44   #15 (permalink)
beko
Guest
 
Likes:
Standard

...eigentlich steht das SOOOO groß und SOOOOO breit auf deinem Bildschirm, wenn du dich in dieses IRC-Netz einloggst

Nettes Spielzeug ist übrigens "Portsentry". Das kann man ruhig wörtlich übersetzen
  Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Hilfe [Scotty] hat mich gescannt!!
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Hilfe mein PC wird dauernd gescannt! Danke! orangenhaut (In)security allgemein 13 06.01.09 13:08
Apache hasst mich,php hilfe Headmaster Code Kitchen 4 01.02.07 13:16
Einfache SQL Abfrage zwingt mich in die Knie *HILFE* TeeKayo2 (Web-) Design und webbasierte Sprachen 15 07.06.06 21:00
Skype/Hilfe- Ich höre mich selber! luky Die Problemzone 7 17.05.06 09:09
Gescannt von PayPal? Perfectdark (In)security allgemein 5 18.08.04 15:33


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61