iB-InformatikBoard.ch - Benutzer helfen Benutzern   IT-Lohnumfrage ¦ MS-CLIP ¦ Google  


    Diskussionen über Freizeit und Job: Diskussionen über Weiterbildung: Diskussionen über die Computerwelt:  
    Neu hier? Forum für Einsteiger
Wichtige F.A.Q.'s und Regeln
Off Topic
iB-Updates und News
Feedback und Vorschläge
Informatik Job-Forum
Ich suche eine Informatikstelle
Ich biete eine Informatikstelle
Microsoft MCSE Zertifikate
Microsoft Zertifikate Allgemein
CISCO Zertifikate
SIZ-Zertifikaten und Lernhilfen
Zertifikate und Diplome Allgemein
Weiterbildung mit E-Learning
Windows Workstation   Windows Server
Software Allgemein   Linux Software
Programmiersprachen   Webdesign
Security   Internet
Hardware/Netzwerk   Wireless
Pockets, Smartphones, PDA's   Games
Allgemeine Tipps, Bücher und Tools
HowTo    Online Schnäppchen
 
   

Willkommen auf informatikBoard.ch - Benutzer helfen Benutzern
Zurück   iB-Startseite > Informiere dich über die Computerwelt: Geräte, Hard- und Software > Security Allgemein
Willkommen bei InformatikBoard.ch:
Bevor du Schreiben oder Antworten kannst,
musst du dich hier kostenlos Registrieren!

Antwort
 
Themen-Optionen
Firewall-Meldungen
Alt
  (#1)
Moderator
 
Benutzerbild von swizz
 
Status: Offline
Beiträge: 3,034
Blog-Einträge: 1
Registriert seit: 13.01.2004
Ort: Swizzerland
Alter: 30
Standard Firewall-Meldungen - 28.10.2004, 08:50

Hallo miteinander

Wir haben im Geschäft seit ca. 1/2 Jahr einen Zyxel Prestige 653 HI ADSL-Router mit integrierter Firewall. Ich habe vor ca. 2-3 Monaten einmal die Alarmierung auf meine E-Mail-Adresse gemacht, sprich er sendet Attacken oder besondere Vorkommnisse als Meldung zu mir. Nun erhalte ich in unregelmässigen Abständen massenhaft Mails vom Router, welche eine Attacke melden. Die sehen so aus:
<hr>
No. Time Source IP Destination IP Note
1|10/28/2004 06:46:47 |192.168.1.6:1338 |217.107.217.4:80 |ATTACK
ports scan TCP

End of Alert
<hr>
Meistens kommen, wie schon gesagt, bis zu 10-15 Meldungen. Der Source-Port ändert meist aufsteigend, z.B. 1338, 1339, 1340,... er überhüpft manchmal aber auch welche. Dieses Phänomen habe ich von 3PCs, alle mit Norton Antivirus geschützt und regelmässig mit Adaware gescannt, die finden aber nichts.
Was könnte das sein


Gruess
der Herr Moderator


Du hast mindestens zwei gute Freunde: Freund 1, Freund 2
   
Mit Zitat antworten
Firewall-Meldungen
 
Links zum gleichem Thema:

GeschenkeNews die besondere Art zu schenken
Geschenke der besonderen Art.
Re: Firewall-Meldungen
Alt
  (#2)
Super Profi Benutzer
 
Benutzerbild von kermit
 
Status: Offline
Beiträge: 2,161
Registriert seit: 28.09.2004
Ort: Wettswil am Albis
Alter: 29
Standard Re: Firewall-Meldungen - 28.10.2004, 09:13

Zitat:
Original geschrieben von swizz
Hallo miteinander

Wir haben im Geschäft seit ca. 1/2 Jahr einen Zyxel Prestige 653 HI ADSL-Router mit integrierter Firewall. Ich habe vor ca. 2-3 Monaten einmal die Alarmierung auf meine E-Mail-Adresse gemacht, sprich er sendet Attacken oder besondere Vorkommnisse als Meldung zu mir. Nun erhalte ich in unregelmässigen Abständen massenhaft Mails vom Router, welche eine Attacke melden. Die sehen so aus:
<hr>
No. Time Source IP Destination IP Note
1|10/28/2004 06:46:47 |192.168.1.6:1338 |217.107.217.4:80 |ATTACK
ports scan TCP

End of Alert
<hr>
Meistens kommen, wie schon gesagt, bis zu 10-15 Meldungen. Der Source-Port ändert meist aufsteigend, z.B. 1338, 1339, 1340,... er überhüpft manchmal aber auch welche. Dieses Phänomen habe ich von 3PCs, alle mit Norton Antivirus geschützt und regelmässig mit Adaware gescannt, die finden aber nichts.
Was könnte das sein
Bin zwar kein Experte, aber vielleicht hilft dir mein Beitrag trotzdem.

Die Meldung besagt, dass du vom Lan einen Webserver ausserhalb anzugreiffen versuchst....

Also der Server mit dieser Nummer existiert und liefert auf 80 auch Daten zurück (eine russische Seite).
Zudem ist Port 1338 "Millennium Worm
TCP backdoor created by the Millennium Worm", wobei eine Backdoor wohl nicht von sich aus nach aussen geht (meistens). Aber die Portnummer war ja glaubs nur ein Beispiel von dir, richtig?


Was hast du auf der Firewall Regeln eingestellt?

Habe sonst keine weiteren Ideen...

Geändert von kermit (28.10.2004 um 09:20 Uhr).
   
Mit Zitat antworten
Alt
  (#3)
Moderator
 
Benutzerbild von swizz
 
Status: Offline
Beiträge: 3,034
Blog-Einträge: 1
Registriert seit: 13.01.2004
Ort: Swizzerland
Alter: 30
Standard 28.10.2004, 09:38

Da sind auch andere Seiten dabei, einmal war auch Meteoswiss dabei, habe aber nicht alle IP-Adressen nachgeschaut. Aber es scheint schon so, dass die jeweiligen Personen auf dieser Seite surfen und dabei das geschieht.
Da es immer ein Range von Ports ist, glaube ich auch nicht, dass es ein Wurm oder so ist.
Die Firewall ist ausgehend nichts konfiguriert (alles darf raus). Eingehend sind ein paar Ports weitergeleitet, nichts aussergewöhnliches.


Gruess
der Herr Moderator


Du hast mindestens zwei gute Freunde: Freund 1, Freund 2
   
Mit Zitat antworten
Alt
  (#4)
Super Profi Benutzer
 
Benutzerbild von kermit
 
Status: Offline
Beiträge: 2,161
Registriert seit: 28.09.2004
Ort: Wettswil am Albis
Alter: 29
Standard 28.10.2004, 10:34

Was definiert deine Firewall als "ATTACK"?
Die wertet evtl. ein Reaload innerhalb sehr kurzer als Angriff, wer weiss?
   
Mit Zitat antworten
Alt
  (#5)
Moderator
 
Benutzerbild von swizz
 
Status: Offline
Beiträge: 3,034
Blog-Einträge: 1
Registriert seit: 13.01.2004
Ort: Swizzerland
Alter: 30
Standard 28.10.2004, 11:55

Ich habe mal eine Anfrage an Studerus gesendet, mal schauen was die meinen. Ich poste dann sobald ich mehr weiss.
Danke schon mal für Deine Hilfe, Kermit!


Gruess
der Herr Moderator


Du hast mindestens zwei gute Freunde: Freund 1, Freund 2
   
Mit Zitat antworten
Alt
  (#6)
Super Profi Benutzer
 
Benutzerbild von kermit
 
Status: Offline
Beiträge: 2,161
Registriert seit: 28.09.2004
Ort: Wettswil am Albis
Alter: 29
Standard 28.10.2004, 12:01

Zitat:
Original geschrieben von swizz
Ich habe mal eine Anfrage an Studerus gesendet, mal schauen was die meinen. Ich poste dann sobald ich mehr weiss.
Danke schon mal für Deine Hilfe, Kermit!
Naja, weiss ja nicht, ob meine Vermutungen was geholfen haben...

Und ja, lass uns nicht im Dunkeln sitzen!
   
Mit Zitat antworten
Alt
  (#7)
Moderator
 
Benutzerbild von swizz
 
Status: Offline
Beiträge: 3,034
Blog-Einträge: 1
Registriert seit: 13.01.2004
Ort: Swizzerland
Alter: 30
Standard 28.10.2004, 12:04

Ich denke schon es hat was mit dem zu tun was Du geschrieben hast. Evtl. dass der Browser mehrer Anfragen auf einmal startet und die Firewall das als Attacke wertet.


Gruess
der Herr Moderator


Du hast mindestens zwei gute Freunde: Freund 1, Freund 2
   
Mit Zitat antworten
Alt
  (#8)
Moderator
 
Benutzerbild von swizz
 
Status: Offline
Beiträge: 3,034
Blog-Einträge: 1
Registriert seit: 13.01.2004
Ort: Swizzerland
Alter: 30
Standard 02.11.2004, 08:39

Ich habe eine Antwort auf meine Anfrage bei Studerus bekommen. Die haut einem glatt aus den Socken:

Zitat:
Guten Tag Herr Swizz

Danke für Ihre Anfrage.

Dies sind nun mal Meldungen die alltäglich sind. Dies gehört zu einer Firwall.

Weitere Fragen und Antworten finden Sie unter www.studerus.ch/knowledgebase

Für Rückfragen stehe ich Ihnen gerne zur Verfügung.

Freundliche Grüsse
Das nenn ich den User für Dumm verkaufen!


Gruess
der Herr Moderator


Du hast mindestens zwei gute Freunde: Freund 1, Freund 2
   
Mit Zitat antworten
Alt
  (#9)
Erfahrener Benutzer
 
Benutzerbild von prometheus
 
Status: Offline
Beiträge: 316
Registriert seit: 03.01.2004
Ort: Baselland
Alter: 39
Standard 02.11.2004, 09:23

...für sehr dumm verkauft!

Das Produkt ist immer sehr schnell verkauft, der after sales - service lässt jedoch meistens zu wünschen übrig! Schade, sehr schade!!!!

Hast Du wenigstens in der Knowledgebase was gefunden?

pro
   
Mit Zitat antworten
 
Links zum gleichem Thema:

GeschenkeNews die besondere Art zu schenken
Geschenke der besonderen Art.
Alt
  (#10)
Moderator
 
Benutzerbild von swizz
 
Status: Offline
Beiträge: 3,034
Blog-Einträge: 1
Registriert seit: 13.01.2004
Ort: Swizzerland
Alter: 30
Standard 02.11.2004, 09:45

Nein, leider nicht. Ich werde halt einfach auf das Mail mal antworten. Eine bessere Antwort erwarte ich aber eigentlich nicht...


Gruess
der Herr Moderator


Du hast mindestens zwei gute Freunde: Freund 1, Freund 2
   
Mit Zitat antworten
Alt
  (#11)
Super Profi Benutzer
 
Benutzerbild von kermit
 
Status: Offline
Beiträge: 2,161
Registriert seit: 28.09.2004
Ort: Wettswil am Albis
Alter: 29
Standard 02.11.2004, 09:49

Echt schade, hätte was anderes erwartet!
Die haben das wohl so verstanden, dass der Angreifer von aussen kommt.... (vielleicht Versehen)
Riecht mir zu sehr nach einer Standardantwort!
Mail ihnen den Link zu diesem Thread!
   
Mit Zitat antworten
Alt
  (#12)
Fortgeschrittener Benutzer