Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
In caso di tentativo d'attacco..
View unanswered posts
View posts from last 24 hours
View posts from last 7 days

 
Reply to topic    Gentoo Forums Forum Index Forum italiano (Italian) Forum di discussione italiano
View previous topic :: View next topic  
Author Message
MajinJoko
l33t
l33t


Joined: 20 Sep 2005
Posts: 639
Location: Bergamo / Verona

PostPosted: Wed Jan 30, 2008 4:17 pm    Post subject: In caso di tentativo d'attacco.. Reply with quote

Buongiorno a tutti,

spero di postare nella sezione corretta del forum.

La mia rete casalinga è gestita da un router della US Robotics, il 9108 per la precisione.

Da qualche giorno ormai, nel suo logger, trovo record simili a questo:
Code:
Severity: alert
Message: kernel: Intrusion -> IN=ppp_8_35_1 OUT= MAC= SRC=85.18.14.41 DST=mio-ip LEN=48 TOS=0x00 PREC=0x00 TTL=109 ID=9732 DF PROTO=TCP SPT=54073 DPT=7909 WINDOW=65535 RES=0x00 SYN URGP=0


Ora, nel passar davanti al router ho notato che la spia che indica attività tramite internet lampeggiava, allorché ho controllato e ho trovato traccia di un "attacco".
Così, ho provato:
Quote:
whois 85.18.14.41
% This is the RIPE Whois query server #3.
% The objects are in RPSL format.
%
% Rights restricted by copyright.
% See http://www.ripe.net/db/copyright.html

% Note: This output has been filtered.
% To receive output for a database update, use the "-B" flag.

% Information related to '85.18.14.32 - 85.18.14.47'

inetnum: 85.18.14.32 - 85.18.14.47
netname: FASTWEB-2303-IPPU-33-F8
descr: Infrastructure for Fastweb's main location
descr: NAT IP addresses for residential customer, public subnet
country: IT
admin-c: IRS2-RIPE
tech-c: IRS2-RIPE
status: ASSIGNED PA
mnt-by: FASTWEB-MNT
remarks: In case of improper use originating from our network,
remarks: please mail customer or abuse@fastweb.it
remarks: INFRA-AW
source: RIPE # Filtered

person: ip registration service
address: Via Caracciolo, 51
address: 20155 Milano MI
address: Italy
phone: +39 02 45451
fax-no: +39 02 45451
e-mail: IP.RegistrationService@fastweb.it
nic-hdl: IRS2-RIPE
remarks:
remarks: In case of improper use originating from our network,
remarks: please mail customer or abuse@fastweb.it
remarks:
source: RIPE # Filtered

% Information related to '85.18.0.0/16AS12874'

route: 85.18.0.0/16
descr: Fastweb Networks block
origin: AS12874
remarks: 6th block released to it.fastweb local registry.
mnt-by: FASTWEB-MNT
remarks: In case of improper use originating from our network,
remarks: please mail customer or abuse@fastweb.it
source: RIPE # Filtered


e
Quote:
nmap 85.18.14.41

Starting Nmap 4.20 ( http://insecure.org ) at 2008-01-30 17:06 CET
Interesting ports on 85-18-14-41.fastres.net (85.18.14.41):
Not shown: 1696 filtered ports
PORT STATE SERVICE
5190/tcp open aol

Nmap finished: 1 IP address (1 host up) scanned in 47.839 seconds


Si aggiunga che non faccio uso di programmi p2p, qualche volta Mercury (un programma di istant messagging), e in questo periodo la maggior parte del tempo non c'é alcun pc acceso.
Il fatto che il router riporti i tentati attacchi mi fa stare relativamente tranquillo.. Tuttavia, ora come devo comportarmi?
Io pensavo di scollegarmi per qualche tempo, disattivando anche il servizio di dyndns, per non ritrovarmi appiccicato sto coso, ma messa così mi scoccia. Vale la pena segnalare la cosa all'indirizzo email che ho ottenuto con il whois?
Varie ed eventuali?

Grazie a tutti fin d'ora :D
_________________
[(.. watashi wa Urumi Kanzaki ga suki da ..)]
Back to top
View user's profile Send private message
djinnZ
Advocate
Advocate


Joined: 02 Nov 2006
Posts: 4831
Location: somewhere in L.O.S.

PostPosted: Wed Jan 30, 2008 6:10 pm    Post subject: Re: In caso di tentativo d'attacco.. Reply with quote

MajinJoko wrote:
Vale la pena segnalare la cosa all'indirizzo email che ho ottenuto con il whois?
Per me si. Probabilmente risponderanno ai tuoi nipoti che per privacy non posso verificare ma tentar non nuoce. Precisa che non ti interessa sapere chi e perchè ma solo che intervengano.
_________________
scita et risus abundant in ore stultorum sed etiam semper severi insani sunt:wink:
mala tempora currunt...mater stultorum semper pregna est :evil:
Murpy'sLaw:If anything can go wrong, it will - O'Toole's Corollary:Murphy was an optimist :wink:
Back to top
View user's profile Send private message
codadilupo
Advocate
Advocate


Joined: 05 Aug 2003
Posts: 3135

PostPosted: Thu Jan 31, 2008 8:19 am    Post subject: Reply with quote

whois dice che è un ip di nat

Coda
Back to top
View user's profile Send private message
koma
Advocate
Advocate


Joined: 06 Jun 2003
Posts: 2702
Location: Italy

PostPosted: Thu Jan 31, 2008 8:45 am    Post subject: Reply with quote

Quello non è un ip di nat è un ip pubblico di fastweb (aziendale per intenderci). Probabilmente qualcuno che è stato bucato a sua volta e funge da scanner. :) Avviserei è probabile che salvi il culo a qualche sistemista.

P.S.
Ho letto anche io che c'è scritto public ma così la fw li paga di meno e cmq gli ip che danno anoi poveri sfigati iniziano con 213 o 212 mentre i pubblici sono 80 81 82 83 84 :)
_________________
http://www.youtube.com/watch?v=_yoJI-Tl94g GLORY GLORY HYPNOTOAD
Back to top
View user's profile Send private message
mrfree
Veteran
Veteran


Joined: 15 Mar 2003
Posts: 1303
Location: Europe.Italy.Sulmona

PostPosted: Thu Jan 31, 2008 11:11 am    Post subject: Reply with quote

Io non mi allarmerei più di tanto :)
Di messaggi simili ne ricevo una valanga ogni giorno e parecchi di tizi che cercano di connettersi sulle porte di un ipotetico MS-SQL :D
_________________
Please EU, pimp my country!

ICE: /etc/init.d/iptables panic
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index Forum italiano (Italian) Forum di discussione italiano All times are GMT
Page 1 of 1

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum