Permalänk
Medlem

Är detta "hack" false possitiv?

Hej,
Enligt Kaspersky så har jag tydligen blivit hackad, idag min server.

MEN dessa portar är stängd för inkommande traffik i Unifi Controller så enda chansen är via utgående traffik men det är ju omöjligt att dom skulle kunna komma in via den vägen eller?

Visa signatur

Supermicro X9SRI-F | Xeon E5-2690 v2 | 128GB 1600MHz RDIMM | Dell Perc H200 (9211-8i IT) | Windows Server 2016 DataCenter med Hyper-V

Permalänk
Medlem

Men.. du blev väl aldrig hackad? Attacken blev väl blockerad?

Att någon försöker nå ditt nätverk via en specifik port är inte direkt ovanligt. Finns hundratals bottar som försöker komma in via olika portar hela tiden.

Visa signatur

NZXT H510 Flow MSI B450 Tomahawk MAX
AMD Ryzen 5800X3D RX 7900XTX Kingston Fury 64GB

Permalänk
Medlem
Skrivet av Pamudas:

Men.. du blev väl aldrig hackad? Attacken blev väl blockerad?

Att någon försöker nå ditt nätverk via en specifik port är inte direkt ovanligt. Finns hundratals bottar som försöker komma in via olika portar hela tiden.

Jo precis, men det står att dom inte har blockerat IP adressen - men dom kanske blockerade porten då antar jag?
Förstår dock inte varför dom inte blockerade IP adressen.

Visa signatur

Supermicro X9SRI-F | Xeon E5-2690 v2 | 128GB 1600MHz RDIMM | Dell Perc H200 (9211-8i IT) | Windows Server 2016 DataCenter med Hyper-V

Permalänk
Medlem
Skrivet av Calby:

Jo precis, men det står att dom inte har blockerat IP adressen - men dom kanske blockerade porten då antar jag?
Förstår dock inte varför dom inte blockerade IP adressen.

Nej, varför det?
Dom blockerade (nekade) sessionen/anslutningen. Vilket innebär att grejerna gjorde rätt, allt fungerar som det ska.

Alles in ordnung, gå vidare

Visa signatur

CPU: I7 4770K Grafik: Poseidon Platinum GeForce GTX 980Ti Moderkort: Asus Maximus VI Hero Z87 RAM: 16Gb Corsair Dominator Platinum CL9 Nätagg: Corsair HX1050 Gold SSD: Corsair Force GT 240Gb SSHD: Seagate Desktop 4TB Låda: Corsair Graphite 600T

Permalänk
Medlem
Skrivet av Calby:

Jo precis, men det står att dom inte har blockerat IP adressen - men dom kanske blockerade porten då antar jag?
Förstår dock inte varför dom inte blockerade IP adressen.

Det står ju varför adressen inte är blockerad - det är möjligt att den är "spoofad" d.v.s fake, eller att det möjligtvis är en nod i ett botnät som attacken utfördes via. Det är alltså inte den person som ligger bakom attacken som har den där adressen - utan någon helt oskyldig.

Ditt skydd gjorde precis det som det var skapat att göra - skydda dig och avbryta försök att ansluta till dig utifrån.

Visa signatur

NZXT H510 Flow MSI B450 Tomahawk MAX
AMD Ryzen 5800X3D RX 7900XTX Kingston Fury 64GB

Permalänk
Medlem
Skrivet av Calby:

MEN dessa portar är stängd för inkommande traffik i Unifi Controller så enda chansen är via utgående traffik men det är ju omöjligt att dom skulle kunna komma in via den vägen eller?

De verkar onekligen som om portarna inte är stängda.
Antingen det eller så är det någon annan burk på ditt LAN som försöker attackera med en spoofad ip.

Du får väl testa genom att utifrån att skicka paket på portarna för att se om de droppas av din router eller når din server.

Permalänk
Medlem
Skrivet av madtop:

De verkar onekligen som om portarna inte är stängda.
Antingen det eller så är det någon annan burk på ditt LAN som försöker attackera med en spoofad ip.

Du får väl testa genom att utifrån att skicka paket på portarna för att se om de droppas av din router eller når din server.

Dom portarna är stängda, får timeout på dessa.

hmm, alla mina burkar är säkra... Får kolla runt lite då.

Visa signatur

Supermicro X9SRI-F | Xeon E5-2690 v2 | 128GB 1600MHz RDIMM | Dell Perc H200 (9211-8i IT) | Windows Server 2016 DataCenter med Hyper-V

Permalänk
Medlem
Skrivet av Calby:

Dom portarna är stängda, får timeout på dessa.

hmm, alla mina burkar är säkra... Får kolla runt lite då.

Att du får timeout betyder bara att det inte är någon som svarar, det säger egentligen inget om porten är blockad eller inte.
Har du verkligen en firewall-regel som explicit blockerar TCP/60152?

Vad jag tror det är vi ser är slutet på en TCP-session som du har satt upp mot 185.76.9.169.
Din dator har släppt socketen men din router håller fortfarande kvar adressen i sin NAT-tabell.
Dvs en "false poistive" om du så vill.

Permalänk
Medlem
Skrivet av madtop:

Att du får timeout betyder bara att det inte är någon som svarar, det säger egentligen inget om porten är blockad eller inte.
Har du verkligen en firewall-regel som explicit blockerar TCP/60152?

Vad jag tror det är vi ser är slutet på en TCP-session som du har satt upp mot 185.76.9.169.
Din dator har släppt socketen men din router håller fortfarande kvar adressen i sin NAT-tabell.
Dvs en "false poistive" om du så vill.

Regeln i min Gateway är att "drop" all inkommande traffik förutom dom portar jag har valt att öppna själv, och den porten har jag inte valt att öppna.

Visa signatur

Supermicro X9SRI-F | Xeon E5-2690 v2 | 128GB 1600MHz RDIMM | Dell Perc H200 (9211-8i IT) | Windows Server 2016 DataCenter med Hyper-V

Permalänk
Medlem
Skrivet av Calby:

Regeln i min Gateway är att "drop" all inkommande traffik förutom dom portar jag har valt att öppna själv, och den porten har jag inte valt att öppna.

Jag skulle tro att den öppnar för de portar som dina utgående sessioner använder. Annars skulle det funka ganska dåligt.

Om du från dina dator sätter upp TCP src=192.168.1.10:60152 till 185.76.9.169:80 så lär routern tillåta inkommande paket med dst=192.168.1.10:60152

Permalänk
Avstängd

Kan det inte vara nån spel som använder NAT punch-through?