Hinnavaatlus
:: Foorum
:: Uudised
:: Ärifoorumid
:: HV F1 ennustusvõistlus
:: Pangalink
:: Telekavad
:: HV toote otsing
|
|
autor |
|
Axept
HV vaatleja
liitunud: 01.08.2005
|
13.02.2006 14:37:24
Kas selline portide scan on normaalne nähtus? |
|
|
Mul on Starmani ühendus, mis on ruuteriga kolme arvuti vahel jagatud.
Kahes on WinXP SP2 ja ühel on win98 SE
Ruuteriks on odav Trendnet TW100...
Ükspäev uurisin ruutieri confi ja panin huvipärast variandi, et ta saadaks logifailid mulle mailipeale ja tulemus oli järgmine:
tsitaat: |
--------Incoming-------
DateTime From IP To Port
[2006-02-12 10:41:18] | From:[UNKNOWN:62.65.218.152] | Port:[139] | [Blocked]
[2006-02-12 10:41:25] | From:[UNKNOWN:195.205.162.149] | Port:[11901] | [Blocked]
[2006-02-12 10:42:21] | From:[UNKNOWN:62.65.236.28] | Port:[139] | [Blocked]
[2006-02-12 10:44:35] | From:[UNKNOWN:62.65.233.200] | Port:[139] | [Blocked]
[2006-02-12 10:45:02] | From:[UNKNOWN:212.97.184.83] | Port:[1434] | [Blocked]
[2006-02-12 10:47:11] | From:[UNKNOWN:62.65.241.76] | Port:[139] | [Blocked]
[2006-02-12 10:47:18] | From:[UNKNOWN:62.65.233.34] | Port:[139] | [Blocked]
[2006-02-12 10:47:42] | From:[UNKNOWN:62.65.236.145] | Port:[139] | [Blocked]
[2006-02-12 10:47:56] | From:[UNKNOWN:62.65.232.245] | Port:[139] | [Blocked]
[2006-02-12 10:47:58] | From:[UNKNOWN:62.65.225.137] | Port:[139] | [Blocked]
[2006-02-12 10:49:26] | From:[UNKNOWN:62.65.224.17] | Port:[139] | [Blocked]
[2006-02-12 10:49:31] | From:[UNKNOWN:202.99.172.171] | Port:[1033] | [Blocked]
[2006-02-12 10:49:31] | From:[UNKNOWN:202.99.172.171] | Port:[1032] | [Blocked]
[2006-02-12 10:51:01] | From:[UNKNOWN:62.65.165.243] | Port:[139] | [Blocked]
[2006-02-12 10:51:47] | From:[UNKNOWN:62.65.218.232] | Port:[139] | [Blocked]
[2006-02-12 10:53:11] | From:[UNKNOWN:62.65.232.179] | Port:[139] | [Blocked]
[2006-02-12 10:53:17] | From:[UNKNOWN:62.65.226.99] | Port:[139] | [Blocked]
[2006-02-12 10:53:24] | From:[UNKNOWN:62.65.195.206] | Port:[139] | [Blocked]
[2006-02-12 10:54:10] | From:[UNKNOWN:62.65.236.9] | Port:[139] | [Blocked]
[2006-02-12 10:56:17] | From:[UNKNOWN:218.27.103.206] | Port:[1030] | [Blocked]
[2006-02-12 10:56:17] | From:[UNKNOWN:218.27.103.206] | Port:[1032] | [Blocked]
[2006-02-12 10:56:17] | From:[UNKNOWN:218.27.103.206] | Port:[1031] | [Blocked]
[2006-02-12 10:56:17] | From:[UNKNOWN:218.27.103.206] | Port:[1033] | [Blocked]
[2006-02-12 10:59:44] | From:[UNKNOWN:219.146.161.10] | Port:[1033] | [Blocked]
[2006-02-12 11:00:14] | From:[UNKNOWN:62.65.196.82] | Port:[139] | [Blocked]
[2006-02-12 11:00:39] | From:[UNKNOWN:203.102.30.253] | Port:[1025] | [Blocked]
[2006-02-12 11:01:59] | From:[UNKNOWN:62.65.205.21] | Port:[139] | [Blocked]
[2006-02-12 11:02:14] | From:[UNKNOWN:62.65.227.173] | Port:[139] | [Blocked]
[2006-02-12 11:03:17] | From:[UNKNOWN:62.65.219.29] | Port:[139] | [Blocked]
[2006-02-12 11:04:40] | From:[UNKNOWN:62.65.226.105] | Port:[139] | [Blocked]
[2006-02-12 11:04:42] | From:[UNKNOWN:62.65.219.9] | Port:[139] | [Blocked]
[2006-02-12 11:05:12] | From:[UNKNOWN:62.65.216.228] | Port:[139] | [Blocked]
[2006-02-12 11:05:39] | From:[UNKNOWN:62.65.226.204] | Port:[139] | [Blocked]
[2006-02-12 11:09:25] | From:[UNKNOWN:62.65.232.214] | Port:[139] | [Blocked]
[2006-02-12 11:12:47] | From:[UNKNOWN:62.65.232.146] | Port:[139] | [Blocked]
[2006-02-12 11:12:48] | From:[UNKNOWN:62.65.216.40] | Port:[139] | [Blocked]
[2006-02-12 11:13:00] | From:[UNKNOWN:62.65.236.215] | Port:[139] | [Blocked]
[2006-02-12 11:14:03] | From:[UNKNOWN:62.65.227.138] | Port:[139] | [Blocked]
[2006-02-12 11:15:25] | From:[UNKNOWN:62.65.216.141] | Port:[139] | [Blocked]
[2006-02-12 11:18:18] | From:[UNKNOWN:62.65.196.140] | Port:[139] | [Blocked]
[2006-02-12 11:20:41] | From:[UNKNOWN:62.65.193.176] | Port:[139] | [Blocked]
[2006-02-12 11:21:03] | From:[UNKNOWN:62.65.196.130] | Port:[139] | [Blocked]
[2006-02-12 11:21:20] | From:[UNKNOWN:62.65.240.111] | Port:[139] | [Blocked]
[2006-02-12 11:24:05] | From:[UNKNOWN:62.65.193.131] | Port:[139] | [Blocked]
[2006-02-12 11:25:56] | From:[UNKNOWN:62.65.196.152] | Port:[139] | [Blocked]
[2006-02-12 11:27:11] | From:[UNKNOWN:194.53.251.6] | Port:[1026] | [Blocked]
|
Uurisin natuke ka vanasi teemasi ja sain selgeks, et see pidavat suhteliselt normaalne olema, et mingi siuke möll käib.
Aga kas natuke kahtlust öratas see et kõik 62.65. algusega IP-d kasutavad just 139 porti ja kõiksugu teised kasutavad täiesti suvalisi porte.
Ja kas mitte pole 62.65 algusega Starmani IP-d?
Muidu nagu niipalju ei häiriks selline asi, aga see toimub iga paarikümne seki järel.
Kas tõesti siis on niipalju arvutieid mis lihtsalt skännivad köike IP-sid läbi, et äkki on midagi lahti kuskilt?
Teine asi mis silma hakkas oli kui Outgoing logi vaadata.
tsitaat: |
--------Outgoing-------
DateTime From Acess URL Action
[2006-02-12 01:46:33] | [tann:192.168.0.2] | [us.mcafee.com] | [Forward]
[2006-02-12 03:26:36] | [tann:192.168.0.2] | [liveupdate.symantecliveupdate.com] | [Forward]
[2006-02-12 03:39:21] | [taits:192.168.0.4] | [liveupdate.symantecliveupdate.com] | [Forward]
[2006-02-12 09:42:30] | [tann:192.168.0.2] | [crl.microsoft.com] | [Forward]
[2006-02-12 10:36:43] | [tann:192.168.0.2] | [62.65.192.5] | [Forward]
[2006-02-12 11:37:24] | [tann:192.168.0.2] | [subclub.future.ee] | [Forward]
...
|
Kõik teised aadressid on arusaadav, aga see 62.65.192.5 ?
See viib starmani lehele, aga see aadress on sedasi, et umbes igapäev vähemalt korra köib iga arvut seal aadressil, ise ma pole juba ammu starmani lehel käind ja vend kes teist arvutit kasutab ka vaevalt seal igapäev käima peab
Et kas see on mingi vajalik toiming?
|
|
tagasi üles |
|
 |
HacaX
HV Guru

liitunud: 22.01.2004
|
13.02.2006 20:33:42
|
|
|
Too port 139 on Winni "file and printer sharing"u poolt kasutusel. Et need mis seda tarbivad paistavad tõesti ainult Starmani IPd olevat, siis pakuks, et asi suht lihtne - paljud tähemehikesed istuvad kas viletsalt konfitud või üldse ilma tulemüürita võrgus, mistõttu nende opsüsteemidel on pidevalt võimalus teiste (muuhulgas ka sinu) masinate käest uurida ega mõnda kausta/ketast/printerit välja pole jagatud. Teistest võrkudest selle pordi poole ei pöörduta kuna Starman pole seda välisvõrgust lubanud (viiruste/usside hirmus blokeerivad IMO enamus Eesti ISPe enimkuritarvitatud porte, aga ainult välisvõrkudest, s.t. sisevõrgus on nende kasutamine lubatud).
Too veider IP posti teises pooles kuulub web.starman.ee'le. Oled täiesti kindel, et isegi kaudselt seda saiti regulaarselt ei kasuta? Ei ole oma brauseris määranud Starmani serverist proxykonfifaili tirima ega ka mitte "automatically detect network settings" ette linnukest istutanud (mispeale tehakse sedasama)?
_________________ IMO & GPLed |
|
Kommentaarid: 24 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
0 :: |
22 |
|
tagasi üles |
|
 |
Axept
HV vaatleja
liitunud: 01.08.2005
|
13.02.2006 22:12:02
|
|
|
siis see port 139 asi on selletaga vist jah, et need op systeemid ise tahavad omavahel möllata.
Kuigi natuke imelik on see,sest mul on küll file and print sharing sisevõrgu arvutite vahel avatud, aga ruuterist on kõik pordid kinni, niiet väljast keegi ligi ei pääse.
Aga küsimus tekib selles, et kas win Xp siis ise kontrollib IP aadresse läbi, et ehk kuskil on file ja print sharing enabletud?
Ise kahtlustasin, et äkki on mingi pahalane kes annab märku, et mul peaks nagu port 139 lahti olema tänu file and print sharingule.
Aga seevärk, et see arvut sinna starmanile kuuluvale IP-le läheb, siis enda arvutist vaatasin ja browseris (IE6.0) polnud settingutes proxyt pandud ja seda Automaticallyu detect settingut pole ka pandud ja yhesönaga sela polnud ühtegi linnukest.
Muud ma ei oska midagi välja mõelda sellesuhtes, et kas ruuteril seoses IP saamisega näiteks pole vaja sinna starmani poole pöörduda?
Või siis on mingi pahalane kuskil, kes millegipärast Starmaniga ühendust peab võtma
|
|
tagasi üles |
|
 |
riaak
HV Guru

liitunud: 22.09.2002
|
13.02.2006 22:21:28
|
|
|
IMO portide skännimine pole keelatud. Ausalt öeldes olen ise ka natuke niisama huvipärast skänninud ja olen isegi lahtisi porte leidnud. (niisama proovisin)
Kui sul midagi väga salatseda enda arvutis pole ja keegi sees ei käi, siis mul oleks küll suht poogen.
Ise olen ka näinud, kuidas mingid tüübid on kohe nädalate viisi mul porte skänninud. Ainuke segav asi oli see, et symanteci popup hüppas koguaeg ette.
_________________ ¯\_(ツ)_/¯ |
|
Kommentaarid: 119 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
1 :: |
105 |
|
tagasi üles |
|
 |
Axept
HV vaatleja
liitunud: 01.08.2005
|
16.02.2006 00:09:25
|
|
|
No ma usun, et see pole keelatud, aga mind lihtsalt hämmastas, et niipaljud selle skännimisega tegelevad, et igas minutis ikka mitu tükku mu IP peale satuvad.
Iseenesest mul pole midagi varjata, niikuni ära plokitud, aga kui mul see port 139 oleks lahti kas siis selle skännimise tulemusel saaks sharetud kataloogidele ligi, või pääseb siis kohe tervele kövakettale ligi?
Ja ikkagi huvitab see 62.65.192.5 et miks arvutid seda aadressi peavad ikkagi külastama?
Kas teistel kellelgi pole sellist olukorda?
|
|
tagasi üles |
|
 |
Silver?!
HV veteran
liitunud: 26.04.2004
|
16.02.2006 15:13:04
|
|
|
Ahh lolle leidub igasuguseid. Ära pane tähele.
|
|
Kommentaarid: 13 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
1 :: |
11 |
|
tagasi üles |
|
 |
Rolik
HV vaatleja

liitunud: 18.06.2003
|
16.02.2006 19:22:56
|
|
|
see peaks ju olema starmani cache server vms.
|
|
Kommentaarid: 7 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
7 |
|
tagasi üles |
|
 |
Silver?!
HV veteran
liitunud: 26.04.2004
|
17.02.2006 10:33:41
|
|
|
Ahaa. Starman otsib lahtiseid sindoosi porte. See on ju igati tervitatav nähtus. Siis saab ju lahtiste portide trahvi järgmise kuu arvele lisada.
|
|
Kommentaarid: 13 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
1 :: |
11 |
|
tagasi üles |
|
 |
Axept
HV vaatleja
liitunud: 01.08.2005
|
17.02.2006 19:41:48
|
|
|
tsitaat: |
Ahaa. Starman otsib lahtiseid sindoosi porte. See on ju igati tervitatav nähtus. Siis saab ju lahtiste portide trahvi järgmise kuu arvele lisada. |
Mis lahtisi porte see starman otsib?
Aga yhesönaga, et selline portide skännimine toimub siis see on täitsa normaalne ja ei ole midagi misma saaks selle vastu teha peale tulemüüri töökorras hoidmise?
|
|
tagasi üles |
|
 |
riaak
HV Guru

liitunud: 22.09.2002
|
18.02.2006 19:28:59
|
|
|
Tegelt sul praegu vähemalt üks port lahti. Vähemalt mina sattusin ühele peale 8)
_________________ ¯\_(ツ)_/¯ |
|
Kommentaarid: 119 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
1 :: |
105 |
|
tagasi üles |
|
 |
Axept
HV vaatleja
liitunud: 01.08.2005
|
19.02.2006 07:16:26
|
|
|
Mul eile oli muidu ruuteri settingutest DMZ enda arvutipeale pandud.
Panin arvutisse tulemüüri softi ja siis tahtsin katsetada, ju sis midagi oli lahti seal
|
|
tagasi üles |
|
 |
|