Mitt närverk används till "närverksattacker" enligt ISP, what do?

Permalänk
Medlem

Mitt närverk används till "närverksattacker" enligt ISP, what do?

Hej!

Fick mail från min ISP, som är en studentdriven förening, om att mitt IP är en av fler som används vid "nätverksattacker".
Fick följande:

"Den IP-adress som är associerad med din lägenhet har följande portar
exponerade:
udp: 111
udp: 1900
udp: 69"

Så... vad gör man åt detta?

Visa signatur

"Ah vi kör mest omkring i vår bil å så." - Polisen, den så kallade tredje statsmakten. (Varan-TV)

Permalänk
Medlem

Troligt är någon dator på ditt nätverk infekterad och agerar som en bot i ett bot-nätverk. Installera om alla datorer är min rekommendation.

Visa signatur

Mac mini M2
PS5 Pro

Permalänk
Medlem

Visa signatur

"Ah vi kör mest omkring i vår bil å så." - Polisen, den så kallade tredje statsmakten. (Varan-TV)

Permalänk
Arvid Nordqvist-mannen

Du kan såklart skita i hans rekommendation, för tillfället.

Börja med att ha ett fullt uppdaterat AV/spyware-skydd och skanna datorn.. Krångla till det lite och plocka ur diskarna och använd dem externt i en kabinett eller kör felsäkert läge.

Permalänk
Medlem

Har du mer än en dator? En router?
Börja med att söka igenom datorerna med diverse antivirus. Uppdatera routerns firmware och resetta routern o börja om.

Permalänk
Medlem

Hur är du inkopplad på nätet? Sitter din dator direkt i ethernetuttaget eller har du en hemmarouter i mellan.

Visa signatur

"I have a hammer! I can put things together! I can knock things apart! I can alter my environment at will and make an incredible din all the while! Ah, it’s great to be male!"

Permalänk
Medlem

@Läkarn: Hände mig med för ett par månader sedan. Jag har Comhem som ISP.
Har ändå ansett att jag har ganska bra koll på mina datorer/HTPC:s, men passade på att ladda ner Comhems virusskydd på samtliga enheter och körde igenom. Hittade något litet men inget större skit, och fick ett likadant mail igen efter en vecka.

Laddade då ner Malwarebytes samt AdwCleaner. Körde dessa både på stationär dator och HTPC och hittade en bra massa skit. Ska ta för vana att köra den typen av sökningar lite oftare då vanliga antivirusprogram inte riktigt hittar spyware/malware på samma sätt.

Min rekommendation är alltså att köra dessa två program på dina enheter. Som andra rekommenderat kan det säkert vara en bra idé att se över routern med, något jag dock ej gjorde.

Visa signatur

Intel Core i7 7700K | Noctua NH-D14 | EVGA GTX 1080 SC | 32GB Corsair Vengeance White LED 3466 MHz | ASUS Maximus IX Hero | Samsung 840 EVO 250GB | Samsung 850 EVO 500GB | Corsair HX750W | Fractal Define S | Acer XB270HU | Corsair K70 RGB Rapidfire | Razer Deathadder Chroma | Sennheiser PC360

Permalänk
Medlem
Skrivet av tcntad:

Du kan såklart skita i hans rekommendation, för tillfället.

Börja med att ha ett fullt uppdaterat AV/spyware-skydd och skanna datorn.. Krångla till det lite och plocka ur diskarna och använd dem externt i en kabinett eller kör felsäkert läge.

Skrivet av jocke92:

Har du mer än en dator? En router?
Börja med att söka igenom datorerna med diverse antivirus. Uppdatera routerns firmware och resetta routern o börja om.

Skrivet av Hurtigbullen:

Hur är du inkopplad på nätet? Sitter din dator direkt i ethernetuttaget eller har du en hemmarouter i mellan.

Har en D-link 655 som jag just uppdaterat firmware på och sökt med avast, som inte hittat något.
Utöver min dator är det bara mobilen och en ipad som använder routern.

Skrivet av Ásgeirr:

Min rekommendation är alltså att köra dessa två program på dina enheter. Som andra rekommenderat kan det säkert vara en bra idé att se över routern med, något jag dock ej gjorde.

Ska göra detta.

Tack för svaren!

Visa signatur

"Ah vi kör mest omkring i vår bil å så." - Polisen, den så kallade tredje statsmakten. (Varan-TV)

Permalänk
Medlem

Körde Malwarebytes och hittade 5 olika PUP.Optional. som den tog hand om.
Avast, som sagt, hitta inte heller något.

Ska höra av mig till folket på ISPn och kolla vad dem menar att jag ska göra. Känns inte som det är mycket mer jag kan göra än att formatera?

Visa signatur

"Ah vi kör mest omkring i vår bil å så." - Polisen, den så kallade tredje statsmakten. (Varan-TV)

Permalänk
Medlem
Skrivet av Läkarn:

Körde Malwarebytes och hittade 5 olika PUP.Optional. som den tog hand om.
Avast, som sagt, hitta inte heller något.

Din dator har blivit hackad/övertagen på något vis, även om det skett genom en automatisk infektion så den tillhör ett bot-nät hos någon DDoS grupp, mest troligtvis.

Det enda rätta är att göra en helt ren installation eftersom det är faktiskt ganska enkelt att skapa antingen skript eller program som inte anti-virus program känner av, eftersom det oftast styrs av en virus definition av kända saker.

PUP Optional är varken virus eller någon malware, helt enkelt adware som styr pop-up reklam, vilket egentligen inte är skadligt förutom att din dator går lite slöare.

Permalänk
Medlem
Skrivet av Läkarn:

Hej!

Fick mail från min ISP, som är en studentdriven förening, om att mitt IP är en av fler som används vid "nätverksattacker".
Fick följande:

"Den IP-adress som är associerad med din lägenhet har följande portar
exponerade:

udp: 111
udp: 1900
udp: 69"

Så... vad gör man åt detta?

Ovan tolkar jag som att de gjort en portscanning och att din router svarade på ovan portar.
Det är med andra ord inte alls säkert att din router har utnyttjats utan snarare att det finns en risk för detta.

Lättaste lösningar är att du försöker stänga dessa portar i routern.

Permalänk
Medlem

Hur vet du att det är just din dator som är hackad/etc?
Har du absolut ingenting annat anslutet till routern/nätet kabel som wifi? (som tex mobil/platta/tv/i nåt IoT skräp)

Har du tex android så finns ju tex stagefright som några få 100miljader android enheter är utsatta för och en 8 åring kan ta över den utan problem (och dom allra flesta kommer aldrig få en updatering som stänger det hålet).
Finns ju även gott om hack/etc till routrar särskilt om det är en router med usb port som dir-655 är, om 655 är med i gänget som är utsatt för den dåliga usb drivern vet jag dock ej.
Finns ett par tv som blivit hackade med.
Osv,osv,osv.

Utöver detta så kan jag råda dig att byta ut skiten som dir-655 är.
Orkar inte skriva/länka om det en gång till men du kan se vad jag skrivit om skräpet under åren här.
http://www.sweclockers.com/forum/sok?searchid=10815c28-1d1d-4...

Visa signatur

Nu när vi betalar för det!
Glöm inte bort att slänga alla plastpåsar i vattnet!

Skit nätagg (som inte alltid=med billigt) är enbart till för dom rika som har råd att byta ut allt när (inte OM utan NÄR) det dör!

Permalänk
Medlem

Med tanke på att de listar ett gäng udp portar så skulle jag tro att du blir utnyttjad som reflector/amplifier i en DDoS attack. Enklaste lösningen skulle vara att blockera portarna i brandväggen.

Skickades från m.sweclockers.com

Permalänk
Medlem

Din dator kan vara infekterad även om antivirusprogram inte hittar något. Dels är de bäst på att hitta saker de "känner till" och sedan kan virus/trojaner gömma sig rätt bra. En del virus kan exempelvis skriva om bootsektorn så viruset bootar innan ditt os och sedan köra ditt OS som en VM. Allt ser då bra ut för dig, men viruset har full kontroll över allting och kan väldigt effektivt lura antivirusprogram. Observera att även din router kan vara drabbad av virus.

Ta en annan dator och kolla med Wireshark om din dator skickar/tar emot en massa data på portarna som det handlar om kan vara en idé.

Visa signatur

Huvudriggen är en Gigabyte Aorus Xtreme | 96gb DDR5 6000 | Ryzen 9950X3D | 5090
Utöver det är det för många datorer, boxar och servar för att lista :P

Permalänk
Medlem
Skrivet av grizzly666:

Utöver detta så kan jag råda dig att byta ut skiten som dir-655 är.
Orkar inte skriva/länka om det en gång till men du kan se vad jag skrivit om skräpet under åren här.
http://www.sweclockers.com/forum/sok?searchid=10815c28-1d1d-4...

Din länk fungerar inte när jag provade. Sidan kunde inte hittas (404).

//Freezer

Visa signatur

Cooler Master Silencio S600, MSI x99A SLI Plus, i7-5820, Hyper 212 Evo, Geforce GTX 770, 16 GB Corsair Vengeance, Kingston SNV2S1000G, HDD *6, EVGA G2 750W, Windows 11 Pro 24H2.
Dell Latitude 5490, Win 11 Pro 24H2. Synology DS413j.
*Citera om du vill ha svar*

Permalänk
Medlem

Ok sök resultat försvinner visst efter ett par timmar numera (har kollat det för ett par år sedan och då fanns dom kvar en längre tid har för mig minst en mån).

Men gå till sök i forumet och knappa in dir-655 som sökfråga sen grizzly666 som användare och sen ändra sök efter till inlägg istället för trådar (annars sök det enbart på rubrikerna).

Visa signatur

Nu när vi betalar för det!
Glöm inte bort att slänga alla plastpåsar i vattnet!

Skit nätagg (som inte alltid=med billigt) är enbart till för dom rika som har råd att byta ut allt när (inte OM utan NÄR) det dör!

Permalänk
Medlem
Skrivet av grizzly666:

Ok sök resultat försvinner visst efter ett par timmar numera (har kollat det för ett par år sedan och då fanns dom kvar en längre tid har för mig minst en mån).

Men gå till sök i forumet och knappa in dir-655 som sökfråga sen grizzly666 som användare och sen ändra sök efter till inlägg istället för trådar (annars sök det enbart på rubrikerna).

Jag har varit i tagen att försöka byta ut den länge nu, men det brukar falla bort av någon anledning. Har verkligen inte varit nöjd med den.

UPDATE: Från början var mailet skickat från ISPn till tre användare som bor i samma byggnad. Det handlar som sag om en studentförening som styr i detta. I det mailet stod det att vi hade en vecka på oss "att korrigera de
säkerhetsbrister som finns hos er" och så stod listan på portar som står där uppe.
Nu fick jag mail där det står "Vi har nu löst problemet från vår sida med era öppna portar. Ni kan säkert avfärda föregående mail utan några problem. ".
Fattar ärligt talat inte vad som skett eller vad problemet var.

Visa signatur

"Ah vi kör mest omkring i vår bil å så." - Polisen, den så kallade tredje statsmakten. (Varan-TV)

Permalänk
Medlem

@Läkarn: Uppenbara frågor till föreningen är vad dom upplevde att problemet var, vad dom ursprungligen förväntade sig att ni skulle göra samt vad dom nu har gjort för att "lösa" problemet.

En gissning från min sida är att dom helt sonika blockerat de nämnda portarna för dig. Personligen tycker jag inte att det är en lösning eftersom om det nu var så att din dator var infekterad av nånting som användes i någon form av attack så är den ju fortfarande det och i så fall så är ju inte problemet löst för din del.

Visa signatur

"I have a hammer! I can put things together! I can knock things apart! I can alter my environment at will and make an incredible din all the while! Ah, it’s great to be male!"