Avatar billede bravida Nybegynder
13. juni 2004 - 23:36 Der er 17 kommentarer og
4 løsninger

Angreb for indtrængning

Er blevet angrebet af denne IP adresse: 212.10.177.231 - D40AB1E7. rev stofanet.dk fra Aaborg 22 gange i dag. Min Norton har blokeret vedkommende for indtrængning. Hvordag finder jeg vedkommende, eller er her nogen kan finde vedkommende.
Avatar billede xyborx Nybegynder
13. juni 2004 - 23:41 #1
Hvilken slags angreb er det? Det kune jo tænkes at det bare er en der scanner nettet igennem for at finde webservere, bare fordi han keder sig lidt.. Det kender jeg fra mig selv :]

Den ser iøvrigt ud til at være nede nu.
Avatar billede johnstigers Seniormester
13. juni 2004 - 23:42 #2
det kan være en der skriver forkert adresse i IE eller en der desperat forsøger at joine en CSV server og bare har skrevet forkert IP...

Hvad siger Norton helt præcist?
Avatar billede bufferzone Praktikant
13. juni 2004 - 23:44 #3
Glem det, hold i stedet øje med hvad der sker. Oftest er det en inficeret maskine, og ejeren ved det ikke engang selv. Før du får fundet ud af hvem han er, har han skifte ip adresse og forhåbentlig selv fundet viraen.

Hvis "angrebene" skifter karakter, skal du reagere, så er den nemlig ikke en orm/virus, men noget aktivt han har gang i.
Avatar billede the_email Nybegynder
13. juni 2004 - 23:45 #4
Du kan sende en email til abuse@stofanet.dk så tager de ifølge www.ripe.net sig af det.
/TheEmail
Avatar billede bravida Nybegynder
13. juni 2004 - 23:50 #5
Norton siger HØJ RISIKO og det er den samme angriber hvergang. På kortet viser Norton også at det er fra Aalborg vedkommen angriber fra.
Avatar billede xyborx Nybegynder
14. juni 2004 - 00:08 #6
At det er fra Aalborg kan man vist ikke stole på. Enten betyder det at udbyderen er i Aalborg, eller også betyder det at vedkommende er tilsluttet en central i Aalborg, hvilket kun antyder at han er fra Aalborg eller omegn. Fx kender jeg en fra Esbjerg som også ser ud til at være fra Aalborg, og en fra Taastrup der åbenbart er fra Albertslund.
Avatar billede bravida Nybegynder
14. juni 2004 - 00:13 #7
xyboex: Jeg kan jo jo beskrive hvor Norton viser anviser angriber fra. Har lige fulgt "email" råd om at sende en mail med IP adresse og så se hvad de siger til dette.
Avatar billede bravida Nybegynder
14. juni 2004 - 00:15 #8
Rettelse: xyboex: Jeg kan jo kun beskrive hvor Norton viser anviser angriber fra. Har lige fulgt "email" råd om at sende en mail med IP adresse og så se hvad de siger til dette.
Avatar billede xyborx Nybegynder
14. juni 2004 - 00:23 #9
Rolig nu :) Jeg ville bare lige gøre opmærksom på det, selvom det måske nok ikke er så vigtigt.

Er der ikke en log eller sådan noget i Norton, der kan fortælle mere om hvilken slags angreb det er? -Hvilke porte der blev scannet, osv. Ellers er der da lidt til deres Todo-liste :)
Avatar billede bravida Nybegynder
14. juni 2004 - 00:27 #10
Detaljer: Forsøg på indtrængen "URL_Directory_Traversal" fra din computer mod www.bosch.dk(139.15.251.239) blev konstateret og blokeret
Indtrængende: localhost(3983)
Risikoniveau: Høj
Protokol: TCP
Angrebet IP: www.bosch.dk(139.15.251.239)
Angrebet port: http(80)
Avatar billede bufferzone Praktikant
14. juni 2004 - 01:34 #11
Det er etret almindeligt kandt angreb, hvor en angriber forsøger at gå længere ud i din biblioteksstruktur end wwweoot. et godt eksempel på den slags er nimda ormen der brugte UNICode til at traversere længere ud og derefter ind til cmd.exe.

Din firewall blokkere dette, hvorfor du ikke skal være bange. Hvis angrebet er det samme hele tiden, er der en orm der forsøger at undytte en kendt sårbarhed. Nimda er et godt eksempel på dette.

Ændres angrebene skal du straks vende tilbage
Avatar billede bravida Nybegynder
15. juni 2004 - 13:42 #12
Venter lige med at lukke spørgsmål for at se om den samme angreb kommer igen. Men til oplysning kan siges at der ikke har været noget siden den aften.
Avatar billede bravida Nybegynder
15. juni 2004 - 13:45 #13
Til the_email: Vedr. Kommentar: the_email
13/06-2004 23:45:04 - har ikke hørt noget fra dem endnu, sende en mail samme aften.
Avatar billede the_email Nybegynder
15. juni 2004 - 15:58 #14
Det var her jeg læste om abuse@stofanet.dk: http://www.ripe.net/perl/whois?form_type=simple&full_query_string=&searchtext=212.10.177.231

Du kan også prøve at kontakte dem vha. denne form: http://www.stofa.dk/omteliastofa/kontaktos.php
men jeg ville nok give dem en uge til at besvare den anden først.
/TheEmail
Avatar billede bravida Nybegynder
16. juni 2004 - 15:29 #15
Til the_email: Jeg har nu fået svar fra abuse, dette svar.

Vi har taget passende aktion på sagen.
Med venlig hilsen / Best regards

Jim Juel Hansen
StofaNet - Network Operation Center / Abuse Department

Telia Stofa A/S
http://www.stofa.dk

Så kan jeg vist snart lukke dette spørgsmål.
Avatar billede bravida Nybegynder
16. juni 2004 - 15:44 #16
Da alle er kommet med gode kommetar, så læg lige et svar så jeg kan lukke spørgsmået, og tilgode se jer alle.
Avatar billede bravida Nybegynder
16. juni 2004 - 21:49 #17
Venter på at i lægger et svar så jeg kan afslutte denne indlæg. Bare skriv i svar "ok"
Avatar billede johnstigers Seniormester
16. juni 2004 - 23:08 #18
ok
Avatar billede xyborx Nybegynder
17. juni 2004 - 09:57 #19
ok :)
Avatar billede bravida Nybegynder
17. juni 2004 - 10:22 #20
Så mangler der kun the_email
Avatar billede the_email Nybegynder
19. juni 2004 - 23:10 #21
Godt du fik problemet løst :)
/TheEmail
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester