Index du Forum

 
 FAQFAQ   RechercherRechercher   Liste des MembresListe des Membres   Groupes d'utilisateursGroupes d'utilisateurs   S'enregistrerS'enregistrer 
 ProfilProfil   Se connecter pour vérifier ses messages privésSe connecter pour vérifier ses messages privés   ConnexionConnexion 

[CI Box] Intrusion


 
Poster un nouveau sujet   Répondre au sujet    Accueil du site -> Index du Forum -> Configuration CI Box & Autres
Voir le sujet précédent :: Voir le sujet suivant  
Auteur Message
Tibal
Nouveau Membre
Nouveau Membre


Inscrit le: 09 Avr 2006
Messages: 26

MessagePosté le: Sam 15 Avr 2006 pm 23:34    Sujet du message: [CI Box] Intrusion Répondre en citant

Bonjour à tous.

Depuis mardi soir (date à laquelle j'ai du activer le firewall si je me rappelle bien), je trouve ce type de message dans le log de la CI.box :

2006-04-11 23:56:54 Kernel.Alert 192.168.1.1 kernel: Intrusion -> IN=ppp_8_35_1 OUT= MAC= SRC=212.xxx.xxx.xxx DST=212.yyy.yyy.yyy LEN=48 TOS=0x00 PREC=0x00 TTL=125 ID=17387 PROTO=TCP SPT=14748 DPT=445 WINDOW=64240 RES=0x00 SYN URGP=0

Je veux juste être rassuré, cela signifie bien que le firewall bloque ces paquets ? Question

Autre chose qui m'intrigue, cela revient très très souvent (toutes les 10 minutes environ) et je retrouve régulièrement la même IP source pendant quelques temps. Un petit malin qui joue à l'apprenti hacker et qui prend des IP au hasard ? Dry
Ah, je précise que les 2 premiers octets de l'IP source sont souvent les mêmes que les 2 premiers de mon IP.

Merci d'avance de vos réponses. Wink
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
Tibal
Nouveau Membre
Nouveau Membre


Inscrit le: 09 Avr 2006
Messages: 26

MessagePosté le: Sam 15 Avr 2006 pm 23:44    Sujet du message: Répondre en citant

Tiens, je suis en train de remarquer que les ports de destination sont souvent les mêmes : 139, 445...

Selon Zebulon, qui prouve en même temps que tous mes ports sont fermés et masqués (http://www.zebulon.fr/outils/scanports/results_qt.php?TCPo=&TCPc=&TCPi=21,22,23,25,79,80,110,113,119,135,139,143,389,443,445,1002,1024,1025,1026,1027,1028,1029,1030,1720,5000&tmp_exec=24.99#):
139 netbios-ssn Utilisé pour le partage de fichiers dans un réseau local
445 microsoft-ds Utilisé pour le partage des protocoles SMB. Son exploitation peut permettre d'obtenir vos mots de passe
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
Dumboton
Membre indispensable
Membre indispensable


Inscrit le: 20 Juin 2005
Messages: 10316
Localisation: 95170

MessagePosté le: Sam 15 Avr 2006 pm 23:50    Sujet du message: Répondre en citant

C'est le parefeu de la box qui te signale qu'il a bloqué une demande de conn ection sur le port 139 ou 445. Il peut s'agir effectivement de scan pour détecter des partages windows ou de machine qui font simplement du broadcast.
_________________

CI c'était des hommes, un service et de la qualité


Dernière édition par Dumboton le Dim 16 Avr 2006 am 08:55; édité 1 fois
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé Envoyer un e-mail
RABOULDEK
Membre régulier
Membre régulier


Inscrit le: 20 Juin 2005
Messages: 410

MessagePosté le: Dim 16 Avr 2006 am 08:30    Sujet du message: Répondre en citant

139, et 449
ce sont 2 ports typiques des virus Blaster et Sasser

on dirait que ces saloperies tournent encore pas mal sur le réseau...
_________________
http://www.tiffany-et-thomas.net
Don't hunt what you can't kill
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé
Hoggins!
Membre habitué
Membre habitué


Inscrit le: 01 Fév 2006
Messages: 58

MessagePosté le: Dim 16 Avr 2006 pm 22:00    Sujet du message: Répondre en citant

Citation:
Ah, je précise que les 2 premiers octets de l'IP source sont souvent les mêmes que les 2 premiers de mon IP.


Dans ce cas, le petit rigolo en question est un abonné CI, puisque sur la même plage d'IP que toi (une plage répandue chez CI : 87.90.xxx.xxx).
Revenir en haut de page
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web de l'utilisateur
Montrer les messages depuis:   
Poster un nouveau sujet   Répondre au sujet     Index du Forum -> Configuration CI Box & Autres Toutes les heures sont au format Heure D'hiver
Page 1 sur 1

 
Sauter vers:  
Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum


Powered by phpBB © 2001, 2005 phpBB Group
Traduction par : phpBB-fr.com
© ClubNews.fr