меня ломают, но как? не пойму :-)

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

Активный пользователь
Сообщения: 323
Зарегистрирован: 02 фев 2005, 19:30

Сообщение глобальный каталог » 13 май 2005, 09:46

ситуация - от прова приходит выделенка, воткнута в adsl модем, из модема вылазит эзернет, который воткнут в хаб. adsl является шлюзом в инет, мне выделена подсеть на 8 адресов. теперь внимание:

в хаб воткнута машина, у которой прописан статический адрес из выделенной подсети - белый, плюс прописана маска этой подсети, шлюз НЕ прописан.
таким образом я считаю, что обезопасил этут тачку от ЛЮБОГО взлома (кроме как из родной сети разумеется, но это не проблема) - я прав?
вчера нужно было залить туда 300 метров инфы - сидюка нет, поэтому поднял на тачке r admin и залил, а сегодня в логах r server-а обнаружил забавные записи:

2005.05.12 19:57 Remote Administrator server is started
2005.05.12 19:58 <108> Connection closed
2005.05.12 20:14 <980> Connection from 220.118.145.211 : Password is incorrect or error occurs
2005.05.12 20:14 <980> Connection closed
2005.05.12 21:38 <956> Connection from 211.243.48.162 : Password is incorrect or error occurs
2005.05.12 21:38 <956> Connection closed
2005.05.12 21:39 <980> Connection from 81.213.167.182 : Password is incorrect or error occurs
2005.05.12 21:39 <980> Connection closed
2005.05.12 21:51 <956> Connection from 218.1.193.83 : Password is incorrect or error occurs
2005.05.12 21:51 <956> Connection closed
2005.05.13 04:05 <980> Connection from 216.239.88.234 : Password is incorrect or error occurs
2005.05.13 04:05 <980> Connection closed
2005.05.13 06:37 <956> Connection from 81.2.6.130 : Password is incorrect or error occurs
2005.05.13 06:37 <956> Connection closed
2005.05.13 08:30 <980> Connection from 213.123.230.163 : Password is incorrect or error occurs
2005.05.13 08:30 <980> Connection closed
2005.05.13 09:47 <980> Connection from 68.117.202.191 : Password is incorrect or error occurs
2005.05.13 09:47 <980> Connection closed
2005.05.13 12:42 <964> Connection from 61.41.75.22 : Password is incorrect or error occurs
2005.05.13 12:42 <964> Connection closed

у тачки адрес 213.х.х.х - КАКИМ макаром до неё добираются вышеозначенные дебилы? тачка из инета НЕ пингуется, соответственно просканить её тоже нельзя - это что получается - тупая рассылка пакетов на подключение по всем существующим айпишникам в мире? :-)))

Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 13 май 2005, 09:58

глобальный каталог
А чему ты удивляешься
Из дома выхожу в инет по модему, и сидя в инете в логах файевола переодически проскакивает скан портов RAdmina и попытка подключится.

как вариант решения используй его на не стандартном порту.

P.S. То что ты не прописал не компе шлюз это всего навсего не дает самому компу выйти в инет, но маршрут до самого компа, точнее до его адреса знает твой шлюз и все пакеты из вне он туда отправляет. Другой вопрос, что обратно во вне они по идее не уйдут, НО до компа они доходят исправно.
Правильно заданный вопрос - это уже половина ответа.

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 13 май 2005, 10:08

Цитата
тачка из инета НЕ пингуется, соответственно просканить её тоже нельзя
[/quote]

Запрет ICMP пакетов не влияет на возможность сканирования запущенных сервисов. nmap например это сделает легко.
Активный пользователь
Сообщения: 323
Зарегистрирован: 02 фев 2005, 19:30

Сообщение глобальный каталог » 13 май 2005, 10:12

>А чему ты удивляешься

я удивляюсь тому, что НИКТО не может знать, есть ли по адресу моей тачки живое устройство или нет - так какой смысл сканить? ведь от неё не просто icmp ответы не приходят - от неё вообще НИ ОДИН пакет не возвращается, а вот эта строчка:
Password is incorrect or error occurs
имо означает, что атакующий УВЕРЕН что установил соединение, но ведь этого быть не может ;-)

>как вариант решения используй его на не стандартном порту

а смысл? да я ваще могу пустой пароль сделать - разве есть хоть какая-нить угроза? только из родной подсети, только поэтому там пароль и стоит, хотя можно ip-фильтр на мой гейт настроить и в хороших :-)

я просто удивляюсь настойчивости ломающих придурков, вчера даже полез сканить одного :-)))

Активный пользователь
Сообщения: 323
Зарегистрирован: 02 фев 2005, 19:30

Сообщение глобальный каталог » 13 май 2005, 10:13

slz

тачка не пингуется НЕ вследствии запретов - на ней открыто ВСЁ - нетбиос, rpc, тачка не пингуется и не сканерится из-за отсутствия маршрута ;-P

Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 13 май 2005, 11:17

Цитата
имо означает, что атакующий УВЕРЕН что установил соединение, но ведь этого быть не может ;-)
[/quote]

Или работает эксплоит который просты пытается установить соединение тупо перебирая диапазон адресов.
Правильно заданный вопрос - это уже половина ответа.

Активный пользователь
Сообщения: 323
Зарегистрирован: 02 фев 2005, 19:30

Сообщение глобальный каталог » 13 май 2005, 12:01

или какая-нить скотина из МОЕЙ подсети ломится - уж она-то точно знает что там и как, а адрес свой может проспуфила просто. надо бы разобраться "чиста канкретна" ;-)

вообще эта тачка у меня трафик считает, адрес на ней серый, а белый я вот недавно только прилепил.
прикол - у прова за моим модемом тоже стоит тачка с серым адресом:

C:\WINNT\system32\LogFiles>tracert 192.168.2.1
Tracing route to 192.168.2.1 over a maximum of 30 hops
1 <10 ms <10 ms <10 ms gate.xxx.ru [192.168.0.1]
2 1 ms 1 ms 1 ms 213.xxx.xxx.xxx
3 14 ms 12 ms 12 ms 217.xxx.xxx.xxx
4 14 ms 14 ms 13 ms 192.168.2.1
Trace complete.

217.xxx.xxx.xxx - это служебный айпишник моего adsl со стороны прова, т.е. выходит тачка в одном эзернет сегменте с ним висит - наверно пров трафик тоже т-метром считает %-)))

Администратор
Аватара пользователя
Сообщения: 2875
Зарегистрирован: 05 янв 2004, 17:21
Откуда: Москва

Сообщение GifteD » 13 май 2005, 12:15

глобальный каталог
Дык, это вирье может хотеть размножиться, можно конечно расценивать как взлом. К тому же ты пишешь что у тебя там и нетбивис и все такое, то чему удивлятся... и зачем только оно в интернете... И что за утверждение что если не шлюза то нельзя установить соединение и тем более узнать что по IP что-то есть...

Активный пользователь
Сообщения: 323
Зарегистрирован: 02 фев 2005, 19:30

Сообщение глобальный каталог » 13 май 2005, 12:37

> И что за утверждение что если не шлюза то нельзя установить соединение и
>тем более узнать что по IP что-то есть...

опровергни - если сможешь ;-)

хм...
Аватара пользователя
Сообщения: 611
Зарегистрирован: 07 апр 2004, 17:10
Откуда: ссср

Сообщение Stratofortress » 13 май 2005, 14:39

глобальный каталог
Цитата
означает, что атакующий УВЕРЕН что установил соединение, но ведь этого быть не может ;-)
[/quote]

может. ;)) если атакующий — пионер с роботом-экплоитом радмина.
или троян. ;)
нет времени разбираться — наймите того, кто знает.

След.

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 23