Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Wie kan me vertellen wat wat ICMP in houd, deze melding nooit tegengekomen

16-01-2016, 14:15 door Martijn25, 10 reacties
Wie kan me vertellen wat wat ICMP in houd, deze melding nooit tegengekomen en zag dit op de modem
01/16/2016 12:46:27 **SYN Flood Stop** (from ATM1 Inbound)
01/16/2016 12:46:17 sending ACK to 192.168.2.9
01/16/2016 12:45:58 sending ACK to 192.168.2.7
01/16/2016 12:45:15 **SYN Flood** 80.87.205.244, 52986->> xx.xxx.xx.xx, 205 (from ATM1 Inbound)
01/16/2016 12:45:06 **ICMP TimeStamp request** 80.87.205.244->> xx.xxx.xx.xx, Type:13, Code:0 (from ATM1 Inbound)
Reacties (10)
16-01-2016, 14:41 door Anoniem
Internet Control Message Protocol. Even googelen op ICMP en alles staat daar wat je wilt weten!!
16-01-2016, 14:42 door Anoniem
Begin eens met hier te kijken ;-)

https://nl.wikipedia.org/wiki/Internet_Control_Message_Protocol
16-01-2016, 14:45 door Anoniem
http://bfy.tw/3l7S
16-01-2016, 15:35 door Anoniem
Zoek en gij zult vinden...
http://lmgtfy.com/?q=ICMP

Was dat nou zo moeilijk?
16-01-2016, 16:28 door Anoniem
Zie: http://networksorcery.com/enp/protocol/icmp/msg13.htm
Je router probeert contact te maken met een server in de russische federatie: smtp.liveoperator.ru
en leidt vervolgens tot een SYN Flood. Dit klinkt zo op het eerste gezicht niet gezond.
Gebruik je misschien TOR of zo? Of doe je misschien iets met het russische LiveTex?
16-01-2016, 17:34 door Martijn25
Ik doe niks met tor en geen idee wat livetex is. Deze melding kwam in eens. En het is een inbound melding dus dan komt het toch van buiten af?
16-01-2016, 19:45 door Anoniem
Door Martijn25: Ik doe niks met tor en geen idee wat livetex is. Deze melding kwam in eens. En het is een inbound melding dus dan komt het toch van buiten af?

Ik denk dat het een portscan is afkomstig van die host
De syn flood melding zal wel zijn omdat er vrij snel gescanned werd.

Je had inderdaad kunnen beginnen met google op icmp in het algemeen .

Specifiek icmp timestamp request request ken ik geen 'normaal' gebruik van (en google zo te zien ook noet), maar heeft wel een rol bij portscan/fingerprinting op basis van netwerk stack gedrag.
17-01-2016, 17:17 door Anoniem
Bij nader inzien: "ICMP TimeStamp request" (dus geen reply) is inkomend webverkeer naar jouw WAN IP-adres?

In theorie kan het dan zijn dat 80.87.205.244 de vertraging in de lijn wil meten, maar erg gebruikelijk is dat niet.
Aangezien dit weinig zin heeft, omdat je volgens jou helemaal geen gebruik maakt van één of andere "LiveTex" -service (je weet zeker dat je geen enkele Russische software gebruikt die er misschien stiekem toch gebruik van maakt? Ook niet via torrent o.i.d?), is het dan waarschijnlijk dat 80.87.205.244 of iemand die de identiteit van 80.87.205.244 heeft aangenomen (IP-spoofing) een scan op jouw "modem" heeft gedaan om bepaalde informatie te verkrijgen.
Of om te proberen kwetsbaarheden te ontdekken.
Of een idioot probeert 80.87.205.244 lam te leggen waarbij jouw modemrouter één van de willekeurige velen is die als "amplification" van de aanval wordt misbruikt.
Af en toe zijn er nieuwsgierigen of kwaadwillenden die jou er toevallig uitpikken.
Er zal verder wel niet veel mis zijn, maar voor de zekerheid kun je bij jezelf even controleren of alles nog in orde is:

- ga eens na of je recentelijk nog software hebt geïnstalleerd en of dat malwarevrij is
- draai een goede virusscanner

En ik weet niet of je er zelf grip op hebt of alleen je provider, maar als het voor jou mogelijk is:
- controleer of de DNS- instellingen van je modemrouter nog kloppen
- zet UPnP uit als je het niet nodig hebt, en stel een robuust wachtwoord in op je modemrouter als je
dit nog niet gedaan had.
- zet "remote (WAN) admin control" (o.i.d.) in je modemrouter uit
- zorg dat er geen onnodige port-forwards aan staan in je modemrouter. (liefst geen enkele)

"ICMP TimeStamp request" wordt trouwens ook wel misbruikt om achter de aanwezige O.S. versie te komen,
omdat verschillende O.S. verschillend op "ICMP TimeStamp request" reageert.

Al deze kennis kun je op het worldwideweb zelf wel vinden als je even de tijd neemt om te zoeken.
Je hebt mazzel dat ik daar wel even zin in had (hoofdzakelijk om er zelf van te leren)
17-01-2016, 20:48 door Anoniem
Is een (geautomatiseerde) poortscan.

Tips van anoniem 17:17 zijn altijd nuttig.

Verder geen zorgen over maken.
18-01-2016, 09:14 door Anoniem
wil je een beetje DDOSen ???
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.