Rund um die Sicherheit des Systems und die Applikationen
michael_sch
Posts: 4 Joined: 2003-08-04 13:21
Post
by michael_sch » 2003-09-07 09:54
Hi,
was heist das hier?
Sep 7 09:48:10 pxxxxxx portsentry[514]: attackalert: TCP SYN/Normal scan from host: dclient217-162-92-159.hispeed.ch/217.
162.92.159 to TCP port: 135
Sep 7 09:48:10 pxxxxxx portsentry[514]: attackalert: External command run for host: 217.162.92.159 using command: "/usr/l
ocal/portsentry/filtermgr -a 217.162.92.159"
sieht nach einem Angriff aus:-(
benötige dringend tipps, den rooti mehr abzusichern...
VIelen Dank im Vorraus
Gruss Micha
arty
Userprojekt
Posts: 729 Joined: 2002-06-12 10:11
Contact:
Post
by arty » 2003-09-07 10:19
Hi,
steht doch im Log: "Normal scan from"
Da hat jemand deinen Server gescannt, das ist nichts schlimmes.
bye
arty
captaincrunch
Userprojekt
Posts: 7066 Joined: 2002-10-09 14:30
Location: Dorsten
Contact:
Post
by captaincrunch » 2003-09-07 10:46
Argh ... Portsentry mal wieder.
Port 135 könnte genau so gut der Blaster-Wurm sein, der auf Port 135 losgeht, worüber du dir auf einem Linux.System auch nur äußerst bedingt Sorgen machen musst.
Mein Vorschlag : schmeiß den Portsentry so lange von der Kiste, bis du die Ausgaben verstehst. Sorry, ist nicht böse gemeint, aber schau dir mal die weiteren Threads zum Tehma Portsentry hier an, dann wirst du vielleicht verstehen, was ich meine.
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
mutombo
Posts: 184 Joined: 2003-06-19 06:10
Post
by mutombo » 2003-09-07 17:26
interessant das man sich programme installiert mit dessen ausgabe man nichts anfangen kann.... ;)
michael_sch
Posts: 4 Joined: 2003-08-04 13:21
Post
by michael_sch » 2003-09-07 20:00
Komisch ist ja auch, das ich den Portsentry nicht aktiv hab....
hm...
naja...
"Was meinst Du mit "interessant"???
Gruss Micha
standbye
Posts: 146 Joined: 2002-10-16 18:05
Location: daheim :)
Contact:
Post
by standbye » 2003-09-08 07:41
Michael_sch wrote: Komisch ist ja auch, das ich den Portsentry nicht aktiv hab....
hm...
naja...
"Was meinst Du mit "interessant"???
Gruss Micha
ehh hassu meinzelmännche auf dem server oder den eintrag dann per hand reingesciebne?
Sep 7 09:48:10 pxxxxxx portsentry[514]: attackalert: TCP SYN/Normal scan from host: dclient217-162-92-159.hispeed.ch/217.
162.92.159 to TCP port: 135
dieses portsentry[514] sieht sehr danach aus das portsentry aktiv ist!
olafover
Posts: 17 Joined: 2003-06-09 04:52
Post
by olafover » 2003-12-13 19:16
Komisch - aber dieses "Highspeed" - Netzwerk in der Schweiz scheint mir doch etwas dreist zu sein... sperrt man die IP, kommt sofort ein anderer Portscan... aber alles vom selben Betreiber Cablecom. Ich finds ne Sauerrei, denn es entsteht Traffik, den ich nicht haben will. Es sind nur ein Paar KB, aber man kann das ja mal auf das Jahr hochrechnen.
ich hab die Nase voll von denen, und sperren bringt nichts, denn dann kommt ein anderer Server von ihnen dran.
t0x1c
Posts: 127 Joined: 2003-10-09 19:59
Location: Nähe Kiel
Post
by t0x1c » 2003-12-13 20:11
Mein Vorschlag:
Lasse das Netzwerkkabel von dem Server rausziehen/ziehe es selbst raus...
oxygen
Posts: 2138 Joined: 2002-12-15 00:10
Location: Bergheim
Post
by oxygen » 2003-12-13 20:32
OlafOver:
Das sind keine Server... das sind ganz normale Dialups. Es sieht so aus als würdest du nur die Ausgabe nicht verstehen...
lufthansen
Posts: 390 Joined: 2002-09-24 17:31
Location: NRW
Post
by lufthansen » 2003-12-14 00:53
auf 135 habe ich ohne ende sachen ich bin mir relativ sicher das das würmer sind ...
aber das kratzt mich net so richtig :D