Precedente :: Successivo |
Autore |
Messaggio |
Zona Mortale devoto

Registrato: 13/12/04 17:33 Messaggi: 11
|
Inviato: 21 Dic 2004 12:00 Oggetto: Port Scanning |
|
|
Ciao a tutti.
Recentemente (da non più di tre settimane) il mio pc, in alcune fasce orarie, è sottoposto ad una costante attività di port-scanning.
Scendo un po' nel dettaglio. Sono allacciato alla rete fastweb con indirizzo ip dinamico. Utilizzo un personal firewall (sygate) e un antivirus (kaspersky), costantemente aggiornati all'ultima release/definizione. Durante il giorno (di notte è davvero raro) registro una fastidiosa e continuata attività su alcune porte. L'ip dello scanner sembra essere statico (2.243.161.107), le porte, guarda caso, sono tra le più gettonate e menzionate per vulnerabilità di vario genere (139-445-1025-1433-3410-5554-6129).
Ho contattato fastweb, sia telefonicamente che via email. A tutt'oggi sto aspettando una risposta dalla "sezione abusi", mentre il servizio customer care mi ha risposto in modo piuttosto evasivo.
Cercando in rete, ho visto che il problema, con piccole varianti, è piuttosto diffuso.
Sono curioso di sentire il vostro punto di vista e qualunque consiglio di qualunque genere è ben acceto.
Grazie e ciao
Edited by: Zona at: 21/12/04 11:06
|
|
Top |
|
 |
SverX Supervisor Macchinisti


Registrato: 25/03/02 12:16 Messaggi: 11810 Residenza: Tokelau
|
|
Top |
|
 |
niklair Dio maturo


Registrato: 31/10/03 11:38 Messaggi: 2289 Residenza: Piu' a nord della dea della grafica
|
|
Top |
|
 |
aibsusa Eroe in grazia degli dei

Registrato: 14/12/04 10:42 Messaggi: 104
|
Inviato: 21 Dic 2004 15:43 Oggetto: Re: Port Scanning |
|
|
E' una cosa talmente normale che uno non ci fa neppure più caso.
Per le segnalazioni di reati informatici comunque esiste la possibilità di contattare la Polozia Postale:
www.poliziadistato.it/pds...tatti.html
|
|
Top |
|
 |
ioSOLOio Amministratore


Registrato: 12/09/03 19:01 Messaggi: 16342 Residenza: in un sacco di...acqua
|
Inviato: 21 Dic 2004 16:11 Oggetto: Re: Port Scanning |
|
|
adsl Alice, circa 9-10 ore online al giorno...mediamente 3/4 scan segnalati da Sygate..
ma proprio in onore di questo thread, oggi siamo già a 6...
|
|
Top |
|
 |
Gateo Dio maturo

Registrato: 17/11/03 19:16 Messaggi: 12379
|
Inviato: 21 Dic 2004 16:35 Oggetto: Re: Port Scanning |
|
|
Ma quell'IP number li' , non e' un po troppo generico ?
Mi risulta
OrgName: Internet Assigned Numbers Authority
OrgID: IANA
Address: 4676 Admiralty Way, Suite 330
City: Marina del Rey
StateProv: CA
PostalCode: 90292-6695
Country: US
NetRange: 2.0.0.0 - 2.255.255.255
CIDR: 2.0.0.0/8
NetName: RESERVED-2
NetHandle: NET-2-0-0-0-1
Parent:
NetType: IANA Reserved
Comment:
RegDate: 1995-07-07
Updated: 2002-09-12
OrgAbuseHandle: IANA-IP-ARIN
OrgAbuseName: Internet Corporation for Assigned Names and Number
OrgAbusePhone: +1-310-301-5820
OrgAbuseEmail: abuse@iana.org
Io non li denuncerei...
L'hardware e' la parte del computer che puoi prendere a calci;
il software quella contro cui puoi solo imprecare |
|
Top |
|
 |
Zona Mortale devoto

Registrato: 13/12/04 17:33 Messaggi: 11
|
Inviato: 21 Dic 2004 17:03 Oggetto: Re: Port Scanning |
|
|
Hai fatto un whois, lo avevo fatto anche io.In effetti queste informazioni non dicono nulla. facendo un tracert da me a lui c'è solo un op, la funzione backtrace di sygate mi fornisce anche un "name".
In effetti una delle cose che mi ha destato più sospetto è la staticità dell'ip. Per il momento mi acconterei di avere una risposta da fastweb.
Nonostante il mio antivirus sia abbastanza efficiente, non ho nemmeno scartato la possibilità che il problema sia mio, anche se il firewall non segnala strani socket in uscita. Avendo letto in rete che un po' dappertutto segnalano lo stesso problema, sulle stesse porte, mi chiedevo se le persone che denunciano un problema simile non avessero notato questo particolare.
|
|
Top |
|
 |
Gateo Dio maturo

Registrato: 17/11/03 19:16 Messaggi: 12379
|
Inviato: 21 Dic 2004 18:41 Oggetto: Re: Port Scanning |
|
|
Non ho usato il Whois ma questo programmino, che trovo molto piu' comodo.
A parte quello tutto il thread mi porta a chiedermi :serve prendersela coi vari latori di attacchi o e' un po' come impostare l'antivirus per inviare messaggi ai mittenti posticci dei virus?
Perche' ho controllato un po' di IP del Log del mio firewall ed ho trovato attacchi dagli IP piu' svariati.
In pratica, si ha a cge fare con pc zombie o ci sono sistemi per falsificare l'IP di partenza?
L'hardware e' la parte del computer che puoi prendere a calci;
il software quella contro cui puoi solo imprecare |
|
Top |
|
 |
ioSOLOio Amministratore


Registrato: 12/09/03 19:01 Messaggi: 16342 Residenza: in un sacco di...acqua
|
Inviato: 21 Dic 2004 18:51 Oggetto: Re: Port Scanning |
|
|
Quote: ci sono sistemi per falsificare l'IP di partenza?
si, credo che si possa fare..ma non mi chiedere come..
lo scorso anno un sito di un amico con cui collaboro è stato pesantemente sotto attacco...moltitudini di contatti a occupare banda....svariati IP corrispondevano a società certamente all'oscuro del fatto....
inveceun port scan reiterato svariate volte su un pc "proveniva" da una postazione di una filiale di una banca...
avevo controllato in ambo i casi giusto per curiosità, pensando comunque che non fosse chi appariva il colpevole...
una volta settate le difese, e controllato regolarmente che non ci siano stranezze, lascio fare....finche lo scan mi viene segnalato vuol dire che è stato intercettato....e si spera che altro non sfugga..
|
|
Top |
|
 |
aibsusa Eroe in grazia degli dei

Registrato: 14/12/04 10:42 Messaggi: 104
|
Inviato: 21 Dic 2004 19:29 Oggetto: Re: Port Scanning |
|
|
Quote: ci sono sistemi per falsificare l'IP di partenza?
Sì, non ricordo il nome ma avevo letto di un programma col quale si può navigare con un ip staniero pur collegandosi regolarmente ad un provider italiano.
|
|
Top |
|
 |
doctorK Dio minore

Registrato: 10/06/02 22:09 Messaggi: 874
|
Inviato: 22 Dic 2004 00:05 Oggetto: scanport |
|
|
qualcuno sa dirmi come faccio lo stesso port-scanning di Zona5 (benvenuto!) in unix? sono anch'io su fastweb.
gia
|
|
Top |
|
 |
kingofworms Moderatore Internet e Telefonia


Registrato: 13/09/03 00:01 Messaggi: 1719
|
Inviato: 22 Dic 2004 00:50 Oggetto: Re: Port Scanning |
|
|
Quote: ci sono sistemi per falsificare l'IP di partenza?
Beh, nmap ha un'opzione apposta (vedi il man, l'opzione è -S) che a prima vista pare funzionare (testato sulla mia LAN).
Non sono sicuro di aver capito la domanda di doctorK: se chiede come fare un port scanning, allora la risposta è ancora nmap.
---
Coltivate Linux: Windows si pianta da solo... |
|
Top |
|
 |
SverX Supervisor Macchinisti


Registrato: 25/03/02 12:16 Messaggi: 11810 Residenza: Tokelau
|
|
Top |
|
 |
doctorK Dio minore

Registrato: 10/06/02 22:09 Messaggi: 874
|
Inviato: 22 Dic 2004 13:20 Oggetto: nmap |
|
|
no, scusa, mi sono espresso "al contrario".
come faccio a controllare se MI FANNO un port scanning.
cmq ho usato nmap (su me stesso:localhost?).
per chi usa macosx e non vuole agire da terminale: Applicazioni>Utility>Utility Network> tab 'porte'.
chiaramente il terminale offre tutte le opzioni...
|
|
Top |
|
 |
juzo kun Dio maturo


Registrato: 19/04/04 09:32 Messaggi: 1853 Residenza: tra la tastiera e la sedia
|
|
Top |
|
 |
Zona Mortale devoto

Registrato: 13/12/04 17:33 Messaggi: 11
|
Inviato: 22 Dic 2004 15:28 Oggetto: Re: nmap |
|
|
Leggendo i vostri reply butto lì un po' di considerazioni:
come dicevo, utilizzando la funzione backtrace di sygate mi accorgo che l'ip corrisponde ad una macchina ad un solo op da me, e guarda caso l'unico op è la centrale fastweb. Questa macchina ha un nome: BERNACCHIA.
Si può mascherare l'ip per fare qualcosa in internet? so poco, ma questo lo si può fare in tanti modi. Un tool, un'intrusione su altro pc per svolgere alcune operazioni su internet utilizzando l'ip (o melgio la macchina e la connessione) di un ignaro utente (tipico di attacchi DOS a grandi strutture da parte di tanti utenti singoli).
Anche alcuni proxy permetono di mascherare l'ip di partenza (le liste e le possiblità dei singoli proxy si trovano facilmente in rete) per fare diverse operazioni (le possibilità dipendono dal proxy)
Alla fine di tutto torniamo al punto di partenza: un ip statico di Fastweb fa portscanning sistematico su una classe di ip. Mi piacerebbe che smettesse o in alternativa sapere di chi si tratta...e fastweb tace
|
|
Top |
|
 |
|