webForumDet fria alternativet

Brandväggslogg

Nätverk

10 svar · 394 visningar · startad av Fangorn

Medlem sedan dec. 200373 inlägg
Frågan#1

Hej
Finns det någon här som kan hjälpa mig att tolka följande utdrag ur vår brandväggs logg:

1 11/18/2004 07:52:53 ip spoofing - WAN UDP xxx.xxx.xxx.xxx:520 224.0.0.9:520 ATTACK
2 11/18/2004 07:52:50 ip spoofing - WAN UDP xxx.xxx.xxx.xxx:520 224.0.0.9:520 ATTACK
3 11/18/2004 07:52:44 ip spoofing - WAN UDP xxx.xxx.xxx.xxx:520 224.0.0.9:520 ATTACK
4 11/18/2004 07:52:44 ip spoofing - WAN UDP xxx.xxx.xxx.xxx:520 224.0.0.9:520 ATTACK
5 11/18/2004 07:52:44 ip spoofing - WAN UDP xxx.xxx.xxx.xxx:520 224.0.0.9:520 ATTACK
6 11/18/2004 07:52:44 ip spoofing - WAN UDP xxx.xxx.xxx.xxx:520 224.0.0.9:520 ATTACK
7 11/18/2004 07:52:36 ip spoofing - WAN UDP xxx.xxx.xxx.xxx:520 224.0.0.9:520 ATTACK

Jag har valt att utelämna avsändarip (x) men kan säga att adressen går till vår ISP.

Loggen är totalt på 128 rader fördelade över 9.29 minuter och huvuddelen av trafiken är ovanstående.
Tidpunkten för loggen är innan nätet belastades av användartrafik. Vi använder en Zywall 10.

Christer

Medlem sedan feb. 200112 078 inlägg
#2

Kolumnen där det står 'ip spoofing', vad brukar det vara för data i den?

Medlem sedan dec. 200373 inlägg
#3

Det är vid normal trafik en webadress.

Medlem sedan aug. 2000380 inlägg
#4

Du har, eller din brandvägg tror det iaf, utsatts för en "IP Spoofing" attack.
Det som hänt är att brandväggen tror sig ha fått IP-paket från en maskin som utger sig för att vara någon annan än den är.
Såvida ni inte har någon superhemlig data på det interna nätverket så skulle inte jag oroa mig om jag var er.

Medlem sedan dec. 200373 inlägg
#5

Nej, jag oroar mig inte, brandväggen stoppar trafiken.

Problemet är mer dels att trafiken tar bandbredd (kanske onödigt men överkommligt) men mer att ISP:n säger att det är normal trafik.

Mottagaradressen i loggen är ju 224.0.0.9:520 och då skall väl inte vi överhuvudtaget drabbas av trafiken? :q

Om det är en attack, är då någon dator hos ISP:n smittad?

Christer

Medlem sedan aug. 2000380 inlägg
#6

224.x.x.x är multicast adresser.
Orkar inte förklara vad det är nu, men läs länken så kommer det kanske klarna.

Men jag kan säja att med största sannolikhet är detta oskyldig trafik som tex streamad film eller ljud.

Medlem sedan dec. 200373 inlägg
#7

Ok, jag får väl acceptera svaret.
Lite undrande ändå. Denna trafik har inte varit tidigare och att det ställs till en port gör en lite undrande.
mvh och tack
Christer

Medlem sedan aug. 2000380 inlägg
#8

Att det skickas till just en port är i sig ingenting oroväckande, men i detta fallet så kan man bli lite fundersam när man ser vilken port det är. Det är nämligen porten som Routing Information Protocol (RIP) använder sig av.
Det är möjligt att det inte bara rör sig om en IP spoofing attack utan en RIP spoofing attack. En sådan attack riktas mot en router för att få den att ändra routingtabellen, vilket kan leda till att din trafik avlyssnas.
I detta fall så tror jag inte din router anväder sig av RIP, och är därför inte sårbar för denna typ av attack. Det var ju också bara 128 paket som stoppades, vilket inte påverkar prestandan på din internetanslutning.
Så jag hade nog fel, trafiken kanske inte är så oskyldig som jag trode. Men jag skulle ändå inte oroa mig. Det är sånt som händer på det stora stygga nätet.

Edit: Din router har visst support för RIP, så kolla upp att inte routingtabellen har manipulerats. För att förhindra denna typ av attacker är det bäst att stänga av RIP på routern.

Medlem sedan dec. 200373 inlägg
#9

RIP är avstängd.

128 paket som stoppades är de som fanns i loggen för tidsperioden kl 12:40:23 - 12:44:30(!) längre bakåt sträckte sig inte loggen.

Dessa "attacker" fortsätter hela tiden. Jag kan tyvärr inte säga när de har börjat, men vet att de inte alltid funnits där.

När man sedan pratar med ansvarig på ISP rycker han på axlarna och säger att det är helt naturligt i det nätet vi är anslutna till.

Kanske har han rätt. Jag tycker ändå inte det verkar normalt. Trafiken har ju inte funnits där tidigare. Irriterande...

Känns lite lugnare efter fronts inlägg ändå.

mvh
christer

Medlem sedan aug. 2000380 inlägg
#10

Kollar man på listan över registrerade multicast adresser så finner man följande:

224.0.0.9  RIP2 Routers                            [RFC1723,GSM11]

Så det är nog din ISP's routrar som skickar ut routinginfo, men varför dom valt att skicka ut det till dig/alla kunder kan man ju fråga sig.
Men om din isp säjer att det lugnt så är det nog ingen större mängd data dom matar ut. Så prestandan på nätet bör inte påverkas iaf.

Skulle var skoj att köra en sniffer för att kolla exakt vad dom skickar ut. Eller så kan du ju alltid försöka fråga din ISP igen.

Hoppas du har kunnat sova lugnt trots alla mina farhågor om attacker :r :e

Medlem sedan dec. 200373 inlägg
#11

:e Jag sover lugnt!

Tack så mycket för hjälpen oxå :D

Detta med brandväggar o nättrafik o allt man kan läsa ut skulla jag vilja veta betydligt mycket mer om. :stud

Idag kanske det är än mer aktuellt då snart sagt varje hushåll (utom vi på landet) är kopplade mot nätet med snabba lösningar. När man sedan ser utvecklingen av mal-spywares och virus och hur de utnyttjar "hål" i tekniken förstår man hur mycket mer kunskap man skulle behöva.
Kanske man kan starta en speciell tråd/avdelning för oönskade program? :q

:L Nu skulle jag bara behöva veta hur man avslutar en tråd och visar att man är nöjd med de svar man fått. Är det ikonerna här ovanför? Jag testar. :q

ha en bra dag
christer

275 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
125 ms — deklarationer (db)
0 ms — hämta statistik (cache)
147 ms — hämta tråd, inlägg och bilagor (db)
126 ms — ändringar (db)