Rund um die Sicherheit des Systems und die Applikationen
			
		
		
			
				
																			
								michael_sch 							 
									
		Posts:  4  		Joined:  2003-08-04 13:21 		
		
						
									  
		 
		
						
					
													
							
						
									
						Post 
					 
								by michael_sch   »  2003-09-07 09:54 
			
			
			
			
			Hi,
was heist das hier?
Sep  7 09:48:10 pxxxxxx portsentry[514]: attackalert: TCP SYN/Normal scan from host: dclient217-162-92-159.hispeed.ch/217. 
162.92.159 to TCP port: 135                                                                                                  
Sep  7 09:48:10 pxxxxxx portsentry[514]: attackalert: External command run for host: 217.162.92.159 using command: "/usr/l 
ocal/portsentry/filtermgr -a 217.162.92.159"
sieht nach einem Angriff aus:-(
benötige dringend tipps, den rooti mehr abzusichern...
VIelen Dank im Vorraus
Gruss Micha
 
			
			
									
						
										
						 
		 
				
		
		 
	 
				
		
		
			
				
																			
								arty 							 
						Userprojekt 			
		Posts:  729  		Joined:  2002-06-12 10:11 		
		
											
							
				Contact: 
				
			 
							  
		 
		
						
					
													
							
						
									
						Post 
					 
								by arty   »  2003-09-07 10:19 
			
			
			
			
			Hi, 
 
steht doch im Log: "Normal scan from" 
 
Da hat jemand deinen Server gescannt, das ist nichts schlimmes. 
 
bye 
arty
			
			
									
						
										
						 
		 
				
		
		 
	 
				
		
		
			
				
																			
								captaincrunch 							 
						Userprojekt 			
		Posts:  7066  		Joined:  2002-10-09 14:30 		
		
																Location:  Dorsten 
							
							
				Contact: 
				
			 
							  
		 
		
						
					
													
							
						
									
						Post 
					 
								by captaincrunch   »  2003-09-07 10:46 
			
			
			
			
			Argh ... Portsentry mal wieder. 
 
Port 135 könnte genau so gut der Blaster-Wurm sein, der auf Port 135 losgeht, worüber du dir auf einem Linux.System auch nur äußerst bedingt Sorgen machen musst. 
 
Mein Vorschlag : schmeiß den Portsentry so lange von der Kiste, bis du die Ausgaben verstehst. Sorry, ist nicht böse gemeint, aber schau dir mal die weiteren Threads zum Tehma Portsentry hier an, dann wirst du vielleicht verstehen, was ich meine.
			
			
									
						
							DebianHowTo 
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
 			
						 
		 
				
		
		 
	 
				
		
		
			
				
																			
								mutombo 							 
									
		Posts:  184  		Joined:  2003-06-19 06:10 		
		
						
									  
		 
		
						
					
													
							
						
									
						Post 
					 
								by mutombo   »  2003-09-07 17:26 
			
			
			
			
			interessant das man sich programme installiert mit dessen ausgabe man nichts anfangen kann.... ;)
			
			
									
						
										
						 
		 
				
		
		 
	 
				
		
		
			
				
																			
								michael_sch 							 
									
		Posts:  4  		Joined:  2003-08-04 13:21 		
		
						
									  
		 
		
						
					
													
							
						
									
						Post 
					 
								by michael_sch   »  2003-09-07 20:00 
			
			
			
			
			Komisch ist ja auch, das ich den Portsentry nicht aktiv hab.... 
 
hm... 
 
naja... 
"Was meinst Du mit "interessant"??? 
 
 
Gruss Micha
			
			
									
						
										
						 
		 
				
		
		 
	 
				
		
		
			
				
																			
								standbye 							 
									
		Posts:  146  		Joined:  2002-10-16 18:05 		
		
																Location:  daheim :) 
							
							
				Contact: 
				
			 
							  
		 
		
						
					
													
							
						
									
						Post 
					 
								by standbye   »  2003-09-08 07:41 
			
			
			
			
			Michael_sch wrote: Komisch ist ja auch, das ich den Portsentry nicht aktiv hab.... 
 
hm... 
 
naja... 
"Was meinst Du mit "interessant"??? 
 
 
Gruss Micha
ehh hassu meinzelmännche auf dem server oder den eintrag dann per hand reingesciebne?
Sep 7 09:48:10 pxxxxxx portsentry[514]: attackalert: TCP SYN/Normal scan from host: dclient217-162-92-159.hispeed.ch/217. 
162.92.159 to TCP port: 135 
dieses portsentry[514] sieht sehr danach aus das portsentry aktiv ist!
 
			
			
									
						
										
						 
		 
				
		
		 
	 
				
		
		
			
				
																			
								olafover 							 
									
		Posts:  17  		Joined:  2003-06-09 04:52 		
		
						
									  
		 
		
						
					
													
							
						
									
						Post 
					 
								by olafover   »  2003-12-13 19:16 
			
			
			
			
			Komisch - aber dieses "Highspeed" - Netzwerk in der Schweiz scheint mir doch etwas dreist zu sein... sperrt man die IP, kommt sofort ein anderer Portscan... aber alles vom selben Betreiber Cablecom. Ich finds ne Sauerrei, denn es entsteht Traffik, den ich nicht haben will. Es sind nur ein Paar KB, aber man kann das ja mal auf das Jahr hochrechnen. 
 
ich hab die Nase voll von denen, und sperren bringt nichts, denn dann kommt ein anderer Server von ihnen dran.
			
			
									
						
										
						 
		 
				
		
		 
	 
				
		
		
			
				
																			
								t0x1c 							 
									
		Posts:  127  		Joined:  2003-10-09 19:59 		
		
											Location:  Nähe Kiel 
							
									  
		 
		
						
					
													
							
						
									
						Post 
					 
								by t0x1c   »  2003-12-13 20:11 
			
			
			
			
			Mein Vorschlag:  
Lasse das Netzwerkkabel von dem Server rausziehen/ziehe es selbst raus...
			
			
									
						
										
						 
		 
				
		
		 
	 
				
		
		
			
				
																			
								oxygen 							 
									
		Posts:  2138  		Joined:  2002-12-15 00:10 		
		
											Location:  Bergheim 
							
									  
		 
		
						
					
													
							
						
									
						Post 
					 
								by oxygen   »  2003-12-13 20:32 
			
			
			
			
			OlafOver: 
Das sind keine Server... das sind ganz normale Dialups. Es sieht so aus als würdest du nur die Ausgabe nicht verstehen...
			
			
									
						
										
						 
		 
				
		
		 
	 
				
		
		
			
				
																			
								lufthansen 							 
									
		Posts:  390  		Joined:  2002-09-24 17:31 		
		
											Location:  NRW 
							
									  
		 
		
						
					
													
							
						
									
						Post 
					 
								by lufthansen   »  2003-12-14 00:53 
			
			
			
			
			auf 135 habe ich ohne ende sachen ich bin mir relativ sicher das das würmer sind ... 
 
aber das kratzt mich net so richtig :D