Avatar billede ellegaarddk Nybegynder
28. oktober 2004 - 08:59 Der er 4 kommentarer og
1 løsning

Alt for mange tcp resets

Min firewall log er pludselig begyndt at vise en forfærdelig masse tcp resets. Jeg har bladret lidt i nettet og fundet eksempler at den slags bruges som for DoS-angreb. Er det det her - og hvad kan jeg gøre?

Systemet er gemt bag en Zywall10, der er opdateret Symantec AV på alle maskiner (windows-pc'ere) og de bliver regelmæssigt scannet med Spybot.

Fra firewall-log:
  5|10/28/2004 08:20:35  |192.168.xxx.40:1896    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
  6|10/28/2004 08:20:31  |192.168.xxx.40:1874    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
  7|10/28/2004 08:20:23  |192.168.xxx.40:1856    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
  8|10/28/2004 08:20:15  |192.168.xxx.40:1834    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
  9|10/28/2004 08:20:11  |192.168.xxx.40:1800    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
10|10/28/2004 08:19:59  |192.168.xxx.40:1896    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
11|10/28/2004 08:19:55  |192.168.xxx.40:1874    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
12|10/28/2004 08:19:55  |192.168.xxx.40:1778    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
13|10/28/2004 08:19:47  |192.168.xxx.40:1856    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
14|10/28/2004 08:19:43  |192.168.xxx.40:1754    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
15|10/28/2004 08:19:39  |192.168.xxx.40:1834    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
16|10/28/2004 08:19:35  |192.168.xxx.40:1800    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
17|10/28/2004 08:19:31  |192.168.xxx.40:1730    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
18|10/28/2004 08:19:23  |192.168.xxx.40:1688    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
19|10/28/2004 08:19:23  |192.168.xxx.40:1896    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
20|10/28/2004 08:19:19  |192.168.xxx.40:1778    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
21|10/28/2004 08:19:19  |192.168.xxx.40:1874    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
22|10/28/2004 08:19:15  |192.168.xxx.40:1654    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
23|10/28/2004 08:19:11  |192.168.xxx.40:1856    |80.64.34.252:80      |TCP RST                       
    Firewall session time out, sent TCP RST
Avatar billede bufferzone Praktikant
28. oktober 2004 - 09:13 #1
Det kunne se ud som om du er en del at et angreb mod en anden. Det foregår således:

En hacker UDP scanner en host med en spoofet IP adresse. Den spoofede adresse er din IP adresse, hvilket betyder at alle svar sendes til dig. Hvis den host der angribes har indstillet sin firewall til at rejecte (i stedet for at droppe) UDP pakker, vil alle forespørsler til lukkede udp porte medføre en rst pakke til den spoofede IP adresse.

Nu bliver det lidt kompliceret:

Det kan være DOS, hvilket medføre at hosten bombarderes med udp forespørsler fra flere hosts med og uden spoofede returadresser.

Det kan også være en scanning. Hvis din maskine er således konfigureret og har et operativsystem med den svaghed, at man kan gætte sekvensnummer rækkefølgen, kan hackeren bruge din firewall til at se om den host han scanner har åbne eller lukkede udp porte. Hvis hans port er lukket , vil hans firewall sende er rst pakke til din maskine. Din maskine vil tælle sit sekvens nummer et interval op. Dette brugere hackeren til at opdage at den port er lukket. Er hostens port åben, kommer ingen rst pakke, og din maskines sekvens nummer interval forbliver det samme, hvilket betyder at udpp pakken kom ind.

Da derer tale om forskellige porte, vil jeg tro at derer tale om en udp christmas tree scanning med f.eks. programmet nmap
Avatar billede bufferzone Praktikant
28. oktober 2004 - 09:14 #2
Det kan jo også være at dit system ikke har denne svaghed, og at hackeren bare har valgt din IP ved ettilfælde og han ikke ved hvad han laver.

Der kan også være tale om programmet Hping(2 eller 3)
Avatar billede ellegaarddk Nybegynder
28. oktober 2004 - 09:24 #3
Er der noget jeg kan gøre for at stoppe det? Så vidt jeg kan se i loggen er to forskellige ip'er offer for disse returneringer.
Avatar billede gak Nybegynder
28. oktober 2004 - 17:05 #4
Bufferzone;
Det bliver så anden gang i dag, jeg spørger dig direkte om noget (se også http://www.eksperten.dk/spm/533565 og http://www.eksperten.dk/spm/555351).

I dit ovennævnte svar her, er der forskel på begreberne "rejecte" og "droppe" ?.......... eller mener du at droppe er dss (det samme som) rejecte?

Du mener sekvensnummeret for IP-pakkerne, ikke?
UDP er blot transportprotokol for IP-pakkerne, lige såvel som TCP kan være det! Men det er en lille detalje.

Jeg er dog ikke helt sikker på, at jeg er med på hvad du mener med sekvensnummeret, hvis ikke det er for IP-pakkerne.
Det med at den tæller op eller ej er jeg også med på; men hvad mener du nøjagtigt med at "gætte" sekvensnummerrækkefølgen? Gætværk duer vel ikke til så meget, hvis man skal vide noget med sikkerhed!
Det var en del spm. til dig i dag.

Ellers er jeg en meget interesseret læser af dine fine og indsigtsfulde artikler, Bufferzone!!

Mvh.
Avatar billede bufferzone Praktikant
28. oktober 2004 - 22:52 #5
Jeg beklager, jeg har været indisponeret hele dagen til møder og andet, jeg skal forsøge at svare efter bedste evne:

Der er i normale firewalls stor forskel på at rejecte og droppe. Når du dropper, så svares der ikke på de pakker der droppes. Når der rejectes, så sendes deren rst pakke som svar på en forespørgsel på en lukket port. Hvad firewallen gør er et holdningsspørgsmål, hvis firewallen dropper risikere man at en fejlkonfigureret ting bliver ved med at sende fejlbehæftet trafik fordi den ikke for besked på at stoppe med det, omvendt betyder en drop politik at firewallen er Silent, hvilket er godt sikkerhedsmæssigt

Jeg mener sekvens nummeret i IP pakkerne

Jeg tror du har misforstået forskellen på UDP og TCP: Forskellen ligger i at TCP er forbindelsesorienteret og at UDP ikke er det. En TCP forbindelse er fuld duples, der kræver forespørgsel og svar fra både sender og modtager. UDP er lige glad med svar fra modtageren. Når du UDP scanner med f.eks. Nmap, så bruges de rst pakker der modtages som udtryk for at porten er lukket. Det betyder at hvis du UDP scanner en firewall hvor alle UDP porte er lukkede, men alle forespørgsler på dem droppes, vil Nmap scanningen vise at alle porte er åbne

Mht gætværk så er der altid et element af usikkerhed når man UDP scanner, og det er heller ikke det eneste man gør. UDP scanning er altid et element i en større indsats. Det jeg beskriver oven for er en mulighed for at skjule hvor man kommer fra med sin scanning og dermed med til at sløre billedet.

Det er relativt svært at stoppe, da det jo er en tredie host der er involveret. Du kan dog kontakte afsenderen af disse rst pakker, og bede ham kikke i hans log for at se hvad der sker. PRøv også at gennemse din egen log for at se om derer mange tilsyneladende uskyldige forespørgsler fra en anden host.

Jeg kikker på de andre spørgsmål senere
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester