Computerbeveiliging - Hoe je bad guys buiten de deur houdt

IP-adres wordt eindeloos gepingd

27-11-2008, 16:56 door Anoniem, 38 reacties
Al sinds een half jaar word mijn adres eindeloos gepingd. De router geeft "Remote Management: ICMP Ping response denied" Dag en nacht gemiddeld elke 60 tot 90 minuten twee maal van hetzelfde adres. Gewone pings met het halve alfabet als data, echt overal vandaan en na de tweede ping ook nooit weer van hetzelfde adres. Hebben andere mensen dit ook of hebben alle botnets het alleen op mij voorzien? Iemand die weet wat dit kan veroorzaken?
Reacties (38)
28-11-2008, 14:10 door Anoniem
Misschien een verdwaalde zombietje? Of een test bot van iemand?
28-11-2008, 14:13 door Anoniem
Wat het ook kan zijn is dat jou IP-adres zich in een algoritme bevindt van een botnet.
Even contact opnemen met je ISP en vragen om een ander adres?
28-11-2008, 17:24 door Anoniem
Ik zou mezelf niet echt druk maken over een ICMP request die denied wordt door je firewall
28-11-2008, 22:06 door Ina Ninck
Je kunt i.h.a. beter ICMP requests droppen i.p.v. "denien".
Als je hem dropt krijgt de andere kant geen antwoord, nu steeds wel.
28-11-2008, 22:42 door Anoniem
Geprobeerd met hxxp://www.t1shopper.com/tools/
Geeft 'network not responding'. Denk dat response denied dan ook betekent dat er niet gereageerd wordt.
De 'respond to Ping' optie in mijn router staat altijd op "LAN only".
Mijn address is 82.161.89.34. Probeer gerust. Heb 2 poorten ge-forward. (VoIP en Skype)
Door Ina NinckJe kunt i.h.a. beter ICMP requests droppen i.p.v. "denien".
Als je hem dropt krijgt de andere kant geen antwoord, nu steeds wel.
28-11-2008, 22:49 door Anoniem
Doe ik ook niet echt, maar het is is gewoon irriterend dat ergens iets of iemand al een half jaar lang elke dag mijn routerlog opvult met nutteloze rommel.
Door AnoniemIk zou mezelf niet echt druk maken over een ICMP request die denied wordt door je firewall
29-11-2008, 21:44 door Anoniem
@probleem"geval"/anoniem: Ja, 'erg verstandig' je ip-adres publiekelijk neerzetten, net zoiets als George clooney die z'n vijanden vertelt wat z'n schema is & z'n zwakkeplekken van z'n huis zijn.. (of Barrack Obama, als meer recent & machtig voorbeeld.)
01-12-2008, 07:08 door pikah
Door Anoniem@probleem"geval"/anoniem: Ja, 'erg verstandig' je ip-adres publiekelijk neerzetten, net zoiets als George clooney die z'n vijanden vertelt wat z'n schema is & z'n zwakkeplekken van z'n huis zijn.. (of Barrack Obama, als meer recent & machtig voorbeeld.)
Poepoe, mijne is thuis.vanderwesten.info (77.163.130.34 voor jou).... en nu?

On topic: Ik zou me er niet zo druk om maken, het gaat ook maar om 2 (desnoods 20) pings per uur, zou best kunnen zijn dat het een poortscan is, die starten meestal ook met een ICMP echo request.. en poortscans krijg je ook genoeg per dag...
01-12-2008, 14:55 door Anoniem
Door Anoniem@probleem"geval"/anoniem: Ja, 'erg verstandig' je ip-adres publiekelijk neerzetten, net zoiets als George clooney die z'n vijanden vertelt wat z'n schema is & z'n zwakkeplekken van z'n huis zijn.. (of Barrack Obama, als meer recent & machtig voorbeeld.)

heheh is inderdaad niet echt spannend om dit geheim te houden.. en dat hij zegt wat hij forward.. ach een simpele portscan geeft die gegevens ook al..
Snap niet dat iedereen nog steeds zo benauwd doet over zijn Ip adresje.. je plakt toch ook geen velletje papier over je huisnummer heen..

maare on topic.. indien je dat geping echt irri vind dan inderdaad je provider vragen om een ander ip adres.
Zullen ze niet echt moeilijk over doen denk ik.

Suc6 !
01-12-2008, 19:04 door toor
Door AnoniemAl sinds een half jaar word mijn adres eindeloos gepingd. De router geeft "Remote Management: ICMP Ping response denied" Dag en nacht gemiddeld elke 60 tot 90 minuten twee maal van hetzelfde adres. Gewone pings met het halve alfabet als data, echt overal vandaan en na de tweede ping ook nooit weer van hetzelfde adres. Hebben andere mensen dit ook of hebben alle botnets het alleen op mij voorzien? Iemand die weet wat dit kan veroorzaken?

als je weet van welk ip adres het komt, dan zoek je daarbij toch contact gegevens op? ("whois <ip>" bijvoorbeeld), en ga daar vragen stellen. of je route zijn ip adres naar localhost op je modem.
02-12-2008, 12:46 door Anoniem
Misschien kunnen de group hackers The Anonymous wel in het bezit zijn van een tool waarmee je iemand anders zijn
IP address kan clone en deze los laten en het verzenden van massa spam naar bepaald bedrijven. Dat betekent dat officele IP adress wat je ingeprogrammeer hebt gewoon automatisch op spam lijst komen. Ik wil ook wel zo tools willen hebben dat ik met een vals ip addres kan interneten!
02-12-2008, 15:29 door Anoniem
Ik zou je outside ip stack iets minder chatty maken. Dit is een standaard icmp testje waar een standaard doos op reageert. Zo weten ze dat jouw doosje er staat. De meeste beheerders zeggen daar heb ik een acl voor, maar die geldt voor transit traffic, niet voor control plane, op de router management stack traffic.

Als je zelf zo'n testje doet of laat doen, of icmp local debugging aanzet en je verstuurd niets meer, zit je goed.

De meeste firewalls of routers reageren zo, onze "beheerders" weten het alleen niet.

Je hoeft alleen te zorgen dat die specifieke icmp message niet meer gegenereerd wordt.

Je mag zelf wat research doen.


Als je icmp wilt blokkeren, naar null0 router is beter, kost minder clock-cycles.

.02c

Martijn J
03-12-2008, 10:05 door Anoniem
maar zorg er wel voor dat je niet blind alle icmp packets dropt. daar kan een boel stuk van gaan.
03-12-2008, 11:55 door Sith Warrior
Ping requests over het internet, is vaak van allerlei applicaties. Kan varieren van je ISP die checked of je online bent (UPC pingt er bv rustig op los al jaren) tot aan mensen met een poort scanner die gewoon het internet afstruinen naar actieve pc's.

Ik zou me er niet zo druk over maken, laat ze maar raak pingen, je kan het zo wel instellen dat er niet op gereageerd word en voor de rest niet meer aan denken. Ik zelf accepteer trouwens gewoon icmp. En maak me er ook niet druk om, voor de rest valt er namelijk niks in te breken.
03-12-2008, 16:04 door SirDice
Door Sith WarriorIk zou me er niet zo druk over maken, laat ze maar raak pingen, je kan het zo wel instellen dat er niet op gereageerd word en voor de rest niet meer aan denken. Ik zelf accepteer trouwens gewoon icmp. En maak me er ook niet druk om, voor de rest valt er namelijk niks in te breken.
Ik mag alleen hopen dat je niet alle ICMP toestaat... Maar inderdaad om een ICMP echo reply maak ik me ook niet druk.
Denk eens aan source quench, redirects, timestamps en subnetmasks. Kun je toch best leuke dingen mee doen :)
04-12-2008, 15:17 door Anoniem
ik heb dit ook al een tijdje.

wat ik kon vinden is dat er een botnet is wat gebruikt wordt voor ping en brutefource hacking van exploits.
de load wordt alleen over vele drones geshared.
dus eerst probeert drone a het een paar keer, pauze, en vervolgens probeert drone b het en dan C etc etc. Resultaten gaan naar de command server. Hier kan een bonet beheerder dus zien welke subnetten windows, unix, prive of bedrijfs servers bevatten en welke de moeite waard zijn om beter naar te gaan kijken.

Als je een SSH poort hebt open staan dan zie je nog veel meer hosts voorbij komen.

Het schijnt een nieuwe manier te zijn waarop nieuwe command en controll of fast-flux servers gezocht worden.

niets aan te doen. zorgen dat je een goede firewall hebt.
09-12-2008, 14:53 door Anoniem
Uiteindelijk toch een mede-slachtoffer (Donderdag,15:17, Anoniem)
Het regelmatige en hardnekkige geping (Ong. 10.000 keer sinds Mei en daarvoor vrijwel nooit) gaf mij het gevoel dat iemand specifiek mijn PC wilde hacken, maar zoals anderen al aangaven, "On a WWW-scale" betekent 40 pings per dag zeker niet veel.
Ook het artikel "Nieuwe SSH aanvallen omzeilen blacklist" vandaag op deze site geeft aan dat dit soort dingen zullen gebeuren.
Zal wel weer net zo iets worden als Spam. Niets aan te doen en de internetgemeenschap moet gewoon maar weer bandbreedte vrijmaken voor deze digitale parasieten en criminelen.
TIP: kopieer je tekst naar het klembord voor je gaat stoeien met een CAPTCHA
10-12-2008, 22:35 door Anoniem
Mijn computer zit gewoon achter de linux FW en dan.
iptables -A INPUT -s 0/0 -d 0/0 -p icmp \--icmp-type echo-request -j DROP
11-12-2008, 13:46 door Anoniem
Tele2 probeerd zegen wij zien niet zo als die anderen, ik voel mij het zwart schaap bij tele2! Mijn privacy is niet belangrijk en dat is precies hoe de vork in de steel zit bij de meeste internet prodiders, jou en mijn privacy is niet van belang!
Het is volgens mij kinderspel om aan mijn IP address tekomen dankzij Kxx router van versatel die je IP address overal zichtbaar maakt. Alleen laatste 2 schijver van mijn IP address zijn niet zichtbaar!

IP 198.81.129.xx
12-12-2008, 15:59 door SirDice
Door AnoniemTele2 probeerd zegen wij zien niet zo als die anderen, ik voel mij het zwart schaap bij tele2! Mijn privacy is niet belangrijk en dat is precies hoe de vork in de steel zit bij de meeste internet prodiders, jou en mijn privacy is niet van belang!
Het is volgens mij kinderspel om aan mijn IP address tekomen dankzij Kxx router van versatel die je IP address overal zichtbaar maakt. Alleen laatste 2 schijver van mijn IP address zijn niet zichtbaar!

IP 198.81.129.xx
Ik heb zo'n donker bruin vermoeden dat je geen enkele kennis hebt van TCP/IP. Jouw IP adres is ALTIJD zichtbaar, anders kun je bar weinig op het Internet. Dat heeft niets, maar dan ook helemaal niets, met die "k*t" router van Versatel te maken.

Ik stel voor dat je je eerst eens verdiept in de werking van TCP/IP voordat je ongegronde beschuldigingen de wereld in slingert.
15-12-2008, 20:50 door Anoniem
Door AnoniemTele2 probeerd zegen wij zien niet zo als die anderen, ik voel mij het zwart schaap bij tele2! Mijn privacy is niet belangrijk en dat is precies hoe de vork in de steel zit bij de meeste internet prodiders, jou en mijn privacy is niet van belang!
Het is volgens mij kinderspel om aan mijn IP address tekomen dankzij Kxx router van versatel die je IP address overal zichtbaar maakt. Alleen laatste 2 schijver van mijn IP address zijn niet zichtbaar!

IP 198.81.129.xx

Als je je zorgen maakt over je privacy ip Internet moet je het volgende doen:
Je configureert zelf het adres 10.11.12.13 met een subnetmasker van 255.255.255.255 op de wan-interface van je router. Daar komt zeker nooit iemand achter.

Oh ja, een vervelende bijwerking is wel dat je zelf niets meer op Internet kunt. Maar ja, dat is slechts een klein offer voor veel privacy :-P

@SirDice: Versatel bestaat niet meer. Dat bedrijf heet nu Tele2.
16-12-2008, 11:23 door [Account Verwijderd]
[Verwijderd]
16-12-2008, 16:47 door Anoniem
Iedereen heeft dat. De oplossing is redelijk ingrijpend, maar niet onmogelijk...
Zet de logging uit!!!!
21-12-2008, 18:27 door dnmvisser
Alle PC's vol met spyware, tig duizend sites gehacked, en hier maakt iemand zich zorgen over een paar ping pakketjes.

Ik had dat vroeger ook, dat ik alles wilde controleren en dat ik overal in check wilde zijn.
Gelukkig is de mist tegenwoordig opgetrokken en focus ik me nu op de dingen die er echt toe doen.
22-12-2008, 12:46 door spatieman
zoals al geschreven is.
contact met ISP op nemen, en klagen.

@ local dick..
zou jij het fijn vinden, als b.v 1.000.000 users dag en nacht jou zouden pingen.
ik denk dat je niet niet blij zou zijn dat je inet trager wordt.
22-12-2008, 15:51 door Anoniem
Door AnoniemTele2 probeerd zegen wij zien niet zo als die anderen, ik voel mij het zwart schaap bij tele2! Mijn privacy is niet belangrijk en dat is precies hoe de vork in de steel zit bij de meeste internet prodiders, jou en mijn privacy is niet van belang!
Het is volgens mij kinderspel om aan mijn IP address tekomen dankzij Kxx router van versatel die je IP address overal zichtbaar maakt. Alleen laatste 2 schijver van mijn IP address zijn niet zichtbaar!

IP 198.81.129.xx
Ik kan hier werkelijk geen TOUW aan vastknopen...
22-12-2008, 15:56 door Anoniem
Door spatiemanzoals al geschreven is.
contact met ISP op nemen, en klagen.

@ local dick..
zou jij het fijn vinden, als b.v 1.000.000 users dag en nacht jou zouden pingen.
ik denk dat je niet niet blij zou zijn dat je inet trager wordt.

We hebben het over 40 pings per dag...
22-12-2008, 15:58 door Anoniem
Door AnoniemIk zou je outside ip stack iets minder chatty maken. Dit is een standaard icmp testje waar een standaard doos op reageert. Zo weten ze dat jouw doosje er staat. De meeste beheerders zeggen daar heb ik een acl voor, maar die geldt voor transit traffic, niet voor control plane, op de router management stack traffic.

Als je zelf zo'n testje doet of laat doen, of icmp local debugging aanzet en je verstuurd niets meer, zit je goed.

De meeste firewalls of routers reageren zo, onze "beheerders" weten het alleen niet.

Je hoeft alleen te zorgen dat die specifieke icmp message niet meer gegenereerd wordt.

Je mag zelf wat research doen.


Als je icmp wilt blokkeren, naar null0 router is beter, kost minder clock-cycles.

.02c

Martijn J

Klinkt spannend, maar levert in dit geval weinig nuttig input voor de vrager. Wat is je advies?
22-12-2008, 16:55 door Anoniem
Wat je ook kunt doen en wat zeker werkt op het UPC netwerk is je MAC adres veranderen en hierna je modme herstarten (stroom eraf en er weer op) gegarandeerd een nieuw IP'jte :)

Athans, dit lukt mij ieder keer.
22-12-2008, 18:42 door [Account Verwijderd]
[Verwijderd]
22-12-2008, 22:10 door Anoniem
Door IceyoungDrop die aanvallen van dat IP adress dan gewoon naar null op je modem (zoals meerdere malen al correct wordt aangegeven) echter wat maakt het uit.

Geef dat adres maar even van die ping source dan checken we waar het vandaan komt.

Wel; Ik heb de logs nog en als je er echt voor wilt gaan dan kun je alle 10000 adressen wel krijgen.
Antwoord hoef ik er niet op want ik heb geen ambities om een klein hoekje van een botnet in kaart te brengen.
22-12-2008, 23:10 door dnmvisser
Door spatieman
@ local dick..
zou jij het fijn vinden, als b.v 1.000.000 users dag en nacht jou zouden pingen.
ik denk dat je niet niet blij zou zijn dat je inet trager wordt.

Op zich geen probleem, ik zet mijn internet namelijk alleen 's-avonds aan.
Als ik naar bed ga zet ik alles (modem, router, WLAN basestation, DECT basissation, laptop, scherm, TV, versterker, externe USB DVD brander, Nokia ladertje) met één grote oranje Dick Bruna-schakelaar KLIK uit.
Dus je mag mijn netwerk adressen dan helemaal ziek pingen ;-)
Ik bespaar ondertussen een paar honder euro.
23-12-2008, 01:02 door Zarco.nl
Door Anoniem
Door AnoniemTele2 probeerd zegen wij zien niet zo als die anderen, ik voel mij het zwart schaap bij tele2! Mijn privacy is niet belangrijk en dat is precies hoe de vork in de steel zit bij de meeste internet prodiders, jou en mijn privacy is niet van belang!
Het is volgens mij kinderspel om aan mijn IP address tekomen dankzij Kxx router van versatel die je IP address overal zichtbaar maakt. Alleen laatste 2 schijver van mijn IP address zijn niet zichtbaar!

IP 198.81.129.xx
Ik kan hier werkelijk geen TOUW aan vastknopen...
Niet? Ik kan hier toch heel duidelijk uit opmaken dat hij een IP-adres in het subnet 198.81.129.0/24 heeft :P
23-12-2008, 09:44 door [Account Verwijderd]
[Verwijderd]
23-12-2008, 10:49 door Anoniem
Door /usr/local/dick
Door spatieman
@ local dick..
zou jij het fijn vinden, als b.v 1.000.000 users dag en nacht jou zouden pingen.
ik denk dat je niet niet blij zou zijn dat je inet trager wordt.

Op zich geen probleem, ik zet mijn internet namelijk alleen 's-avonds aan.
Als ik naar bed ga zet ik alles (modem, router, WLAN basestation, DECT basissation, laptop, scherm, TV, versterker, externe USB DVD brander, Nokia ladertje) met één grote oranje Dick Bruna-schakelaar KLIK uit.
Dus je mag mijn netwerk adressen dan helemaal ziek pingen ;-)
Ik bespaar ondertussen een paar honder euro.

Pas maar op dat niemand er iets met een grote spoel bij zet. (Ventilator, TL-bak of iets anders dat soms van die mooie blauwe vlammen geeft als je de stekker er uit trekt)
Kan jaren goed gaan, maar op een kwade dag heb je toevallig alleen dit ding en een kwetsbaar-laag verbruik apparaatje ingeschakeld als je de Dick Bruna uitmept op een moment dat er zo'n vlam had moeten zijn. (maximum stroom)
Die vlam komt er niet omdat je dure modem zich geruisloos heeft opgeofferd om hem te blussen.
Vinden we jou terug op een forum waar de belabberde kwaliteit van dit apparaat wordt besproken en een half jaar later misschien wel idem dito voor de DECT.
23-12-2008, 15:10 door Anoniem
"Niet? Ik kan hier toch heel duidelijk uit opmaken dat hij een IP-adres in het subnet 198.81.129.0/24 heeft "

Verder kan je ook nog concluderen dat hij ofwel een werknemer is van de Central Intelligence Agency, ofwel heel erg slap uit zijn nek zit te kletsen. Waarbij de laatste optie een heel stuk waarschijnlijker is dan de eerste optie ;-))

OrgName: Central Intelligence Agency
NetRange: 198.81.128.0 - 198.81.191.255
CIDR: 198.81.128.0/18
23-12-2008, 20:57 door ScheleKeessie
die van mij is 192.168.2.154... Ofzo
25-12-2008, 23:05 door Zarco.nl
Door Anoniem"Niet? Ik kan hier toch heel duidelijk uit opmaken dat hij een IP-adres in het subnet 198.81.129.0/24 heeft "

Verder kan je ook nog concluderen dat hij ofwel een werknemer is van de Central Intelligence Agency, ofwel heel erg slap uit zijn nek zit te kletsen. Waarbij de laatste optie een heel stuk waarschijnlijker is dan de eerste optie ;-))

OrgName: Central Intelligence Agency
NetRange: 198.81.128.0 - 198.81.191.255
CIDR: 198.81.128.0/18
Wahaha, zover was ik niet eens gaan kijken, scherp :)

Door Lirbdie van mij is 192.168.2.154... Ofzo
Dude, heb je mijn netwerk gehackd? Ik heb nu 192.168.2.10 :P
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.