Page 1 of 1

Attac Allert....

Posted: 2003-09-07 09:54
by michael_sch
Hi,

was heist das hier?
Sep 7 09:48:10 pxxxxxx portsentry[514]: attackalert: TCP SYN/Normal scan from host: dclient217-162-92-159.hispeed.ch/217.
162.92.159 to TCP port: 135
Sep 7 09:48:10 pxxxxxx portsentry[514]: attackalert: External command run for host: 217.162.92.159 using command: "/usr/l
ocal/portsentry/filtermgr -a 217.162.92.159"
sieht nach einem Angriff aus:-(
benötige dringend tipps, den rooti mehr abzusichern...

VIelen Dank im Vorraus

Gruss Micha

Re: Attac Allert....

Posted: 2003-09-07 10:19
by arty
Hi,

steht doch im Log: "Normal scan from"

Da hat jemand deinen Server gescannt, das ist nichts schlimmes.

bye
arty

Re: Attac Allert....

Posted: 2003-09-07 10:46
by captaincrunch
Argh ... Portsentry mal wieder.

Port 135 könnte genau so gut der Blaster-Wurm sein, der auf Port 135 losgeht, worüber du dir auf einem Linux.System auch nur äußerst bedingt Sorgen machen musst.

Mein Vorschlag : schmeiß den Portsentry so lange von der Kiste, bis du die Ausgaben verstehst. Sorry, ist nicht böse gemeint, aber schau dir mal die weiteren Threads zum Tehma Portsentry hier an, dann wirst du vielleicht verstehen, was ich meine.

Re: Attac Allert....

Posted: 2003-09-07 17:26
by mutombo
interessant das man sich programme installiert mit dessen ausgabe man nichts anfangen kann.... ;)

hm...

Posted: 2003-09-07 20:00
by michael_sch
Komisch ist ja auch, das ich den Portsentry nicht aktiv hab....

hm...

naja...
"Was meinst Du mit "interessant"???


Gruss Micha

Re: hm...

Posted: 2003-09-08 07:41
by standbye
Michael_sch wrote:Komisch ist ja auch, das ich den Portsentry nicht aktiv hab....

hm...

naja...
"Was meinst Du mit "interessant"???


Gruss Micha
ehh hassu meinzelmännche auf dem server oder den eintrag dann per hand reingesciebne?

Sep 7 09:48:10 pxxxxxx portsentry[514]: attackalert: TCP SYN/Normal scan from host: dclient217-162-92-159.hispeed.ch/217.
162.92.159 to TCP port: 135

dieses portsentry[514] sieht sehr danach aus das portsentry aktiv ist!

Re: Attac Allert....

Posted: 2003-12-13 19:16
by olafover
Komisch - aber dieses "Highspeed" - Netzwerk in der Schweiz scheint mir doch etwas dreist zu sein... sperrt man die IP, kommt sofort ein anderer Portscan... aber alles vom selben Betreiber Cablecom. Ich finds ne Sauerrei, denn es entsteht Traffik, den ich nicht haben will. Es sind nur ein Paar KB, aber man kann das ja mal auf das Jahr hochrechnen.

ich hab die Nase voll von denen, und sperren bringt nichts, denn dann kommt ein anderer Server von ihnen dran.

Re: Attac Allert....

Posted: 2003-12-13 20:11
by t0x1c
Mein Vorschlag:
Lasse das Netzwerkkabel von dem Server rausziehen/ziehe es selbst raus...

Re: Attac Allert....

Posted: 2003-12-13 20:32
by oxygen
OlafOver:
Das sind keine Server... das sind ganz normale Dialups. Es sieht so aus als würdest du nur die Ausgabe nicht verstehen...

Re: Attac Allert....

Posted: 2003-12-14 00:53
by lufthansen
auf 135 habe ich ohne ende sachen ich bin mir relativ sicher das das würmer sind ...

aber das kratzt mich net so richtig :D