Avaleht
uus teema   vasta Tarkvara »  Turvalisus »  Kas selline portide scan on normaalne nähtus? märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
Axept
HV vaatleja

liitunud: 01.08.2005




sõnum 13.02.2006 14:37:24 Kas selline portide scan on normaalne nähtus? vasta tsitaadiga

Mul on Starmani ühendus, mis on ruuteriga kolme arvuti vahel jagatud.
Kahes on WinXP SP2 ja ühel on win98 SE
Ruuteriks on odav Trendnet TW100...
Ükspäev uurisin ruutieri confi ja panin huvipärast variandi, et ta saadaks logifailid mulle mailipeale ja tulemus oli järgmine:
tsitaat:

--------Incoming-------
DateTime From IP To Port
[2006-02-12 10:41:18] | From:[UNKNOWN:62.65.218.152] | Port:[139] | [Blocked]
[2006-02-12 10:41:25] | From:[UNKNOWN:195.205.162.149] | Port:[11901] | [Blocked]
[2006-02-12 10:42:21] | From:[UNKNOWN:62.65.236.28] | Port:[139] | [Blocked]
[2006-02-12 10:44:35] | From:[UNKNOWN:62.65.233.200] | Port:[139] | [Blocked]
[2006-02-12 10:45:02] | From:[UNKNOWN:212.97.184.83] | Port:[1434] | [Blocked]
[2006-02-12 10:47:11] | From:[UNKNOWN:62.65.241.76] | Port:[139] | [Blocked]
[2006-02-12 10:47:18] | From:[UNKNOWN:62.65.233.34] | Port:[139] | [Blocked]
[2006-02-12 10:47:42] | From:[UNKNOWN:62.65.236.145] | Port:[139] | [Blocked]
[2006-02-12 10:47:56] | From:[UNKNOWN:62.65.232.245] | Port:[139] | [Blocked]
[2006-02-12 10:47:58] | From:[UNKNOWN:62.65.225.137] | Port:[139] | [Blocked]
[2006-02-12 10:49:26] | From:[UNKNOWN:62.65.224.17] | Port:[139] | [Blocked]
[2006-02-12 10:49:31] | From:[UNKNOWN:202.99.172.171] | Port:[1033] | [Blocked]
[2006-02-12 10:49:31] | From:[UNKNOWN:202.99.172.171] | Port:[1032] | [Blocked]
[2006-02-12 10:51:01] | From:[UNKNOWN:62.65.165.243] | Port:[139] | [Blocked]
[2006-02-12 10:51:47] | From:[UNKNOWN:62.65.218.232] | Port:[139] | [Blocked]
[2006-02-12 10:53:11] | From:[UNKNOWN:62.65.232.179] | Port:[139] | [Blocked]
[2006-02-12 10:53:17] | From:[UNKNOWN:62.65.226.99] | Port:[139] | [Blocked]
[2006-02-12 10:53:24] | From:[UNKNOWN:62.65.195.206] | Port:[139] | [Blocked]
[2006-02-12 10:54:10] | From:[UNKNOWN:62.65.236.9] | Port:[139] | [Blocked]
[2006-02-12 10:56:17] | From:[UNKNOWN:218.27.103.206] | Port:[1030] | [Blocked]
[2006-02-12 10:56:17] | From:[UNKNOWN:218.27.103.206] | Port:[1032] | [Blocked]
[2006-02-12 10:56:17] | From:[UNKNOWN:218.27.103.206] | Port:[1031] | [Blocked]
[2006-02-12 10:56:17] | From:[UNKNOWN:218.27.103.206] | Port:[1033] | [Blocked]
[2006-02-12 10:59:44] | From:[UNKNOWN:219.146.161.10] | Port:[1033] | [Blocked]
[2006-02-12 11:00:14] | From:[UNKNOWN:62.65.196.82] | Port:[139] | [Blocked]
[2006-02-12 11:00:39] | From:[UNKNOWN:203.102.30.253] | Port:[1025] | [Blocked]
[2006-02-12 11:01:59] | From:[UNKNOWN:62.65.205.21] | Port:[139] | [Blocked]
[2006-02-12 11:02:14] | From:[UNKNOWN:62.65.227.173] | Port:[139] | [Blocked]
[2006-02-12 11:03:17] | From:[UNKNOWN:62.65.219.29] | Port:[139] | [Blocked]
[2006-02-12 11:04:40] | From:[UNKNOWN:62.65.226.105] | Port:[139] | [Blocked]
[2006-02-12 11:04:42] | From:[UNKNOWN:62.65.219.9] | Port:[139] | [Blocked]
[2006-02-12 11:05:12] | From:[UNKNOWN:62.65.216.228] | Port:[139] | [Blocked]
[2006-02-12 11:05:39] | From:[UNKNOWN:62.65.226.204] | Port:[139] | [Blocked]
[2006-02-12 11:09:25] | From:[UNKNOWN:62.65.232.214] | Port:[139] | [Blocked]
[2006-02-12 11:12:47] | From:[UNKNOWN:62.65.232.146] | Port:[139] | [Blocked]
[2006-02-12 11:12:48] | From:[UNKNOWN:62.65.216.40] | Port:[139] | [Blocked]
[2006-02-12 11:13:00] | From:[UNKNOWN:62.65.236.215] | Port:[139] | [Blocked]
[2006-02-12 11:14:03] | From:[UNKNOWN:62.65.227.138] | Port:[139] | [Blocked]
[2006-02-12 11:15:25] | From:[UNKNOWN:62.65.216.141] | Port:[139] | [Blocked]
[2006-02-12 11:18:18] | From:[UNKNOWN:62.65.196.140] | Port:[139] | [Blocked]
[2006-02-12 11:20:41] | From:[UNKNOWN:62.65.193.176] | Port:[139] | [Blocked]
[2006-02-12 11:21:03] | From:[UNKNOWN:62.65.196.130] | Port:[139] | [Blocked]
[2006-02-12 11:21:20] | From:[UNKNOWN:62.65.240.111] | Port:[139] | [Blocked]
[2006-02-12 11:24:05] | From:[UNKNOWN:62.65.193.131] | Port:[139] | [Blocked]
[2006-02-12 11:25:56] | From:[UNKNOWN:62.65.196.152] | Port:[139] | [Blocked]
[2006-02-12 11:27:11] | From:[UNKNOWN:194.53.251.6] | Port:[1026] | [Blocked]


Uurisin natuke ka vanasi teemasi ja sain selgeks, et see pidavat suhteliselt normaalne olema, et mingi siuke möll käib.
Aga kas natuke kahtlust öratas see et kõik 62.65. algusega IP-d kasutavad just 139 porti ja kõiksugu teised kasutavad täiesti suvalisi porte.
Ja kas mitte pole 62.65 algusega Starmani IP-d? icon_question.gif
Muidu nagu niipalju ei häiriks selline asi, aga see toimub iga paarikümne seki järel.
Kas tõesti siis on niipalju arvutieid mis lihtsalt skännivad köike IP-sid läbi, et äkki on midagi lahti kuskilt? icon_rolleyes.gif

Teine asi mis silma hakkas oli kui Outgoing logi vaadata.
tsitaat:

--------Outgoing-------
DateTime From Acess URL Action
[2006-02-12 01:46:33] | [tann:192.168.0.2] | [us.mcafee.com] | [Forward]
[2006-02-12 03:26:36] | [tann:192.168.0.2] | [liveupdate.symantecliveupdate.com] | [Forward]
[2006-02-12 03:39:21] | [taits:192.168.0.4] | [liveupdate.symantecliveupdate.com] | [Forward]
[2006-02-12 09:42:30] | [tann:192.168.0.2] | [crl.microsoft.com] | [Forward]
[2006-02-12 10:36:43] | [tann:192.168.0.2] | [62.65.192.5] | [Forward]
[2006-02-12 11:37:24] | [tann:192.168.0.2] | [subclub.future.ee] | [Forward]
...

Kõik teised aadressid on arusaadav, aga see 62.65.192.5 ? icon_question.gif
See viib starmani lehele, aga see aadress on sedasi, et umbes igapäev vähemalt korra köib iga arvut seal aadressil, ise ma pole juba ammu starmani lehel käind ja vend kes teist arvutit kasutab ka vaevalt seal igapäev käima peab icon_rolleyes.gif
Et kas see on mingi vajalik toiming? icon_question.gif
tagasi üles
vaata kasutaja infot saada privaatsõnum
HacaX
HV Guru
HacaX

liitunud: 22.01.2004




sõnum 13.02.2006 20:33:42 vasta tsitaadiga

Too port 139 on Winni "file and printer sharing"u poolt kasutusel. Et need mis seda tarbivad paistavad tõesti ainult Starmani IPd olevat, siis pakuks, et asi suht lihtne - paljud tähemehikesed istuvad kas viletsalt konfitud või üldse ilma tulemüürita võrgus, mistõttu nende opsüsteemidel on pidevalt võimalus teiste (muuhulgas ka sinu) masinate käest uurida ega mõnda kausta/ketast/printerit välja pole jagatud. Teistest võrkudest selle pordi poole ei pöörduta kuna Starman pole seda välisvõrgust lubanud (viiruste/usside hirmus blokeerivad IMO enamus Eesti ISPe enimkuritarvitatud porte, aga ainult välisvõrkudest, s.t. sisevõrgus on nende kasutamine lubatud).

Too veider IP posti teises pooles kuulub web.starman.ee'le. Oled täiesti kindel, et isegi kaudselt seda saiti regulaarselt ei kasuta? Ei ole oma brauseris määranud Starmani serverist proxykonfifaili tirima ega ka mitte "automatically detect network settings" ette linnukest istutanud (mispeale tehakse sedasama)?

_________________
IMO & GPLed
Kommentaarid: 24 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 22
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Axept
HV vaatleja

liitunud: 01.08.2005




sõnum 13.02.2006 22:12:02 vasta tsitaadiga

siis see port 139 asi on selletaga vist jah, et need op systeemid ise tahavad omavahel möllata.
Kuigi natuke imelik on see,sest mul on küll file and print sharing sisevõrgu arvutite vahel avatud, aga ruuterist on kõik pordid kinni, niiet väljast keegi ligi ei pääse.
Aga küsimus tekib selles, et kas win Xp siis ise kontrollib IP aadresse läbi, et ehk kuskil on file ja print sharing enabletud? icon_question.gif
Ise kahtlustasin, et äkki on mingi pahalane kes annab märku, et mul peaks nagu port 139 lahti olema tänu file and print sharingule.

Aga seevärk, et see arvut sinna starmanile kuuluvale IP-le läheb, siis enda arvutist vaatasin ja browseris (IE6.0) polnud settingutes proxyt pandud ja seda Automaticallyu detect settingut pole ka pandud ja yhesönaga sela polnud ühtegi linnukest.
Muud ma ei oska midagi välja mõelda sellesuhtes, et kas ruuteril seoses IP saamisega näiteks pole vaja sinna starmani poole pöörduda? icon_question.gif
Või siis on mingi pahalane kuskil, kes millegipärast Starmaniga ühendust peab võtma icon_question.gif icon_rolleyes.gif
tagasi üles
vaata kasutaja infot saada privaatsõnum
riaak
HV Guru
riaak

liitunud: 22.09.2002



Autoriseeritud ID-kaardiga

sõnum 13.02.2006 22:21:28 vasta tsitaadiga

IMO portide skännimine pole keelatud. Ausalt öeldes olen ise ka natuke niisama huvipärast skänninud ja olen isegi lahtisi porte leidnud. (niisama proovisin)
Kui sul midagi väga salatseda enda arvutis pole ja keegi sees ei käi, siis mul oleks küll suht poogen.
Ise olen ka näinud, kuidas mingid tüübid on kohe nädalate viisi mul porte skänninud. Ainuke segav asi oli see, et symanteci popup hüppas koguaeg ette.

_________________
¯\_(ツ)_/¯
Kommentaarid: 119 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 105
tagasi üles
vaata kasutaja infot saada privaatsõnum
Axept
HV vaatleja

liitunud: 01.08.2005




sõnum 16.02.2006 00:09:25 vasta tsitaadiga

No ma usun, et see pole keelatud, aga mind lihtsalt hämmastas, et niipaljud selle skännimisega tegelevad, et igas minutis ikka mitu tükku mu IP peale satuvad.
Iseenesest mul pole midagi varjata, niikuni ära plokitud, aga kui mul see port 139 oleks lahti kas siis selle skännimise tulemusel saaks sharetud kataloogidele ligi, või pääseb siis kohe tervele kövakettale ligi? icon_question.gif

Ja ikkagi huvitab see 62.65.192.5 et miks arvutid seda aadressi peavad ikkagi külastama?
Kas teistel kellelgi pole sellist olukorda? icon_rolleyes.gif
tagasi üles
vaata kasutaja infot saada privaatsõnum
Silver?!
HV veteran

liitunud: 26.04.2004




sõnum 16.02.2006 15:13:04 vasta tsitaadiga

Ahh lolle leidub igasuguseid. Ära pane tähele.
Kommentaarid: 13 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 11
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Rolik
HV vaatleja
Rolik

liitunud: 18.06.2003




sõnum 16.02.2006 19:22:56 vasta tsitaadiga

see peaks ju olema starmani cache server vms.
Kommentaarid: 7 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 7
tagasi üles
vaata kasutaja infot saada privaatsõnum
Silver?!
HV veteran

liitunud: 26.04.2004




sõnum 17.02.2006 10:33:41 vasta tsitaadiga

Ahaa. Starman otsib lahtiseid sindoosi porte. See on ju igati tervitatav nähtus. Siis saab ju lahtiste portide trahvi järgmise kuu arvele lisada.
Kommentaarid: 13 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 11
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Axept
HV vaatleja

liitunud: 01.08.2005




sõnum 17.02.2006 19:41:48 vasta tsitaadiga

tsitaat:
Ahaa. Starman otsib lahtiseid sindoosi porte. See on ju igati tervitatav nähtus. Siis saab ju lahtiste portide trahvi järgmise kuu arvele lisada.


Mis lahtisi porte see starman otsib? icon_question.gif

Aga yhesönaga, et selline portide skännimine toimub siis see on täitsa normaalne ja ei ole midagi misma saaks selle vastu teha peale tulemüüri töökorras hoidmise? icon_question.gif icon_rolleyes.gif
tagasi üles
vaata kasutaja infot saada privaatsõnum
riaak
HV Guru
riaak

liitunud: 22.09.2002



Autoriseeritud ID-kaardiga

sõnum 18.02.2006 19:28:59 vasta tsitaadiga

Tegelt sul praegu vähemalt üks port lahti. Vähemalt mina sattusin ühele peale 8)
_________________
¯\_(ツ)_/¯
Kommentaarid: 119 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 105
tagasi üles
vaata kasutaja infot saada privaatsõnum
Axept
HV vaatleja

liitunud: 01.08.2005




sõnum 19.02.2006 07:16:26 vasta tsitaadiga

Mul eile oli muidu ruuteri settingutest DMZ enda arvutipeale pandud.
Panin arvutisse tulemüüri softi ja siis tahtsin katsetada, ju sis midagi oli lahti seal icon_rolleyes.gif
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Tarkvara »  Turvalisus »  Kas selline portide scan on normaalne nähtus?
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.