Visualizzazione dei risultati da 1 a 10 su 10
  1. #1

    Me sò rotto: host famoso continua a scannare alcune porte.

    Eh, adesso basta.

    Salve a tutti, è la prima volta che posto qui e se lo faccio è perchè ho bisogno di un parere da qualuno di voi.
    La situazione è semplice e banale, eccovela.
    Ormai sono due settimane che, controllando i log del mio firewall, noto degli scan sulle seguenti porte:
    80, 1080, 8080, 3128 (squid), 6588 (sarcazzo).
    Il problema può anche non sussistere, tanto i pacchetti vengono cestinati senza pensarci due volte. Solo che alcune cose mi lasciano perplesso.

    1) La periodicità di questi tentativi; sembrano scan su larga scala, alla ricerca di proxy mal-configurati.

    2) Risolvendo l'indirizzo IP di quella macchina ho visto che si tratta di un host abbastanza famoso, il chè mi lascia dedurre una sorta di buona fede verso quell'host, magari è stato a sua volta vittima di intrusione.

    3) Ho mandato una mail al sysadmin della società che tiene in housing quel sito, informandolo di tutto: zero risposte e i tentativi stanno per varcare la soglia del migliaio.

    Considerando che ho un indirizzo IP dinamico (ADSL Tin.it) posso anche immaginare, ovviamente, che non sia l'unico a ricevere questi pacchetti. Anzi.

    Qua sotto una porzione di log formattato.

    335: 44.43%: Sep/23/02 17:56: xxx.xxx.xxx.61/tcp
    111: 14.72%: Sep/23/02 17:55: xxx.xxx.xxx.61:socks (1080)/tcp
    56: 7.43%: Sep/23/02 17:56: xxx.xxx.xxx.61:http-proxy (8080)/tcp
    56: 7.43%: Sep/23/02 17:56: xxx.xxx.xxx.61:http (80)/tcp
    56: 7.43%: Sep/23/02 17:56: xxx.xxx.xxx.61:squid-http (3128)/tcp
    56: 7.43%: Sep/23/02 17:55: xxx.xxx.xxx.61:6588/tcp

    Questi sono quelli dell'ultima settimana.

    Domande conclusive:
    - Da cosa può essere determinata questa situazione?
    - Che posso fare?
    - E' successo/Succede anche a voi?

    Bo, se qualcuno ha consigli, insulti, o altro, è benvenuto ad esternarsi.

    Detto questo... Al, me lo metti in rilievo?

    Grazie a tutti.
    "Non è Dio a impensierirmi, sono i suoi hooligan."

    pollycoke.wordpress.com

  2. #2
    Utente di HTML.it L'avatar di tulsas
    Registrato dal
    Jan 2001
    Messaggi
    54
    Probabilmente, come dicevi tu, hanno bucato quella macchina e da lì fanno scan su larga scala in cerca di proxy, ma sinceramente più che segnalare la cosa al sysadmin non saprei che fare...
    segnalare la cosa alle autorità mi pare eccessivo, per quanto i portscan siano fastidiosi

  3. #3
    Chiedendo ad un amico del settore ha detto che potrei segnalare l'accaduto alle autorità. Anche se non solo loro i diretti responsabili. Affari loro se non hanno protetto i loro sistemi. :quipy:

    Però mi scoccia fare casino per una cosa così, come mi scoccia anche che ci sia un admin così rimbecillito!
    "Non è Dio a impensierirmi, sono i suoi hooligan."

    pollycoke.wordpress.com

  4. #4

    Re: Me sò rotto: host famoso continua a scannare alcune porte.

    Originariamente inviato da GiorgioM

    Domande conclusive:
    - Da cosa può essere determinata questa situazione?
    - Che posso fare?
    - E' successo/Succede anche a voi?

    Premessa. Che Server usi?

    - Ho controllato in giro, non mi pare ci siano worm che scansionano tutte queste porte. Almeno non così di seguito e così mirate.
    - Direi quasi niente se non bloccarle, o rispondere. Dipende da come intendi muoverti.
    - Alcune volte, ma non proprio come te. Ma la mia tecnica di difesa è più paranoica del normale.

    Se hai una traccia, che peraltro non vuol dire sia reale, di un Ip, controlla di chi è e chiamalo.

    Topolin, Topolin, viva Topolin!

  5. #5
    Non ho capito cosa intendi quandochiedi che server usi: è la mia postazione desktop. Sopra ci girano un MTA e un server proxy (sulla 8118) ma sono ben firewallati.

    Di tracce ne ho un casino: il log grezzo di iptables non tradisce. L'indirizzo IP risolto mi indica sia il nome del sito che la società di housing/hosting che gli offre lo spazio.
    E ho già provato a contattarli, ma niente risposte.

    Bo.
    "Non è Dio a impensierirmi, sono i suoi hooligan."

    pollycoke.wordpress.com

  6. #6
    Originariamente inviato da GiorgioM
    Non ho capito cosa intendi quandochiedi che server usi: è la mia postazione desktop. Sopra ci girano un MTA e un server proxy (sulla 8118) ma sono ben firewallati.

    Avevo capito che parlavi di un server. Se è il tuo computer privato scordati che ti diano ascolto.

    Topolin, Topolin, viva Topolin!

  7. #7
    Originariamente inviato da Al è qui


    Avevo capito che parlavi di un server. Se è il tuo computer privato scordati che ti diano ascolto.
    Mi sorbirò i loro inutili IP nel log, che devo fare.

    Affari loro comunque: se sono stati davvero compromessi alcuni loro PC, sono affari loro; magari gli arriveranno notifiche di scan su nasa.gov :mavieni:
    "Non è Dio a impensierirmi, sono i suoi hooligan."

    pollycoke.wordpress.com

  8. #8
    Parliamo in linea teorica ovviamente. Fossi in te gli metterei qualche pensiero. Così tanto per fargli capire che ha dei problemi.

    Topolin, Topolin, viva Topolin!

  9. #9
    Quindi non più informarli di quello che ho letto dai miei log, ma quasi esplicitamente parlargli di loro sistemi compromessi che sparano a raffica in rete?
    "Non è Dio a impensierirmi, sono i suoi hooligan."

    pollycoke.wordpress.com

  10. #10
    Originariamente inviato da GiorgioM
    Quindi non più informarli di quello che ho letto dai miei log, ma quasi esplicitamente parlargli di loro sistemi compromessi che sparano a raffica in rete?
    No, aspe ti mando un pvt.

    Topolin, Topolin, viva Topolin!

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.