firewall log: port scan - normal? |
||
---|---|---|
#0
| ||
02.12.2002, 17:37
Member
Beiträge: 12 |
||
|
||
02.12.2002, 21:36
Moderator
Beiträge: 6466 |
#2
Yep !
Du hast bei deiner Einwahl die IP-Adresse eine Users bekommen, der kurz zuvor mit einer Filesahring-Software "unterwegs war". Die ganzen Clients, die bei ihm Dateien angefragt haben verstehen natürlich nicht, dass Du jetzt die IP hast, geben es aber siche nach ein paar Versuchen auf. die Warteliste kann aber u.U 50 oder mehr anfragende IPs beinhalten. Wenn es sich einstellen läßt, dann definiere eine Regel mit P2P-Ports, welche dann nicht gelogt werden soll. Hier eine Auswahl aus meinen "gesammelten Werken" 4661,5482,1214,3584,4662,4668,12895,4665,32000,32004,6662,64764,9305,4992,2938,4666,3652,6346,4663,4661,2576,2727. Alle Anfragen auf diesen Ports kamen sofort nach einer Einwahl zustande, alle nach dem deselben "Muster" (x-beliebige IPs verschiedenster Provider) Trotzdem möchte ich darauf hinweisen, es beruht z.T auf Vermutung, wobei die 46xx-Ports wohl dem ziemlich klar dem Donkey-Netzwerk zuzuordnen sind. Gruss, Josch __________ Durchsuchen --> Aussuchen --> Untersuchen |
|
|
||
02.12.2002, 21:43
Member
Themenstarter Beiträge: 12 |
#3
hi josch,
danke für deine antwort. klingt logisch, verwirrt mich aber noch ein wenig. werde das ganze einfach mal beobachten. gruss, marco |
|
|
||
04.12.2002, 15:34
Ehrenmitglied
Beiträge: 831 |
#4
deine erste vermutung zwecks portscans : da kann ich dich beruhigen
auf solchen ports werden normal keine scans gemacht selbest 137 ist uninteressant auch wenn es im 1-1024 bereich ist ich verweise da mal auf folgendes http://board.protecus.de/t1655.htm mfg p2k __________ http://linux.regionnet.de/ - http://www.pf-lug.de/ - http://www.4logistic.de/ - http://www.pfenz.de |
|
|
||
04.02.2003, 17:38
kilgore
zu Gast
|
#5
ich hab das selbste auf port 3750, schon 48 Stunde???!?
|
|
|
||
05.02.2003, 17:53
Ehrenmitglied
Beiträge: 831 |
#6
Hast du ne Filesharing-Software am laufen?
__________ http://linux.regionnet.de/ - http://www.pf-lug.de/ - http://www.4logistic.de/ - http://www.pfenz.de |
|
|
||
13.02.2003, 17:22
anon
zu Gast
|
#7
HI interesant und danke werde ich abchecken (habe kein filesharing)
|
|
|
||
ich habe einen D-Link DI-604 DSL-Router laufen. Im Protokoll finde ich alle 30sek. einen versuchten Zugriff, hauptsächlich auf Port 4667:
Code
Die IPs weisen nur auf t-dialin hin.
Kann mir jdm. sagen, was es damit auf sich hat?
Danke!!
Grüsse,
marco