Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2575 connectés 

  FORUM HardWare.fr
  Windows & Software
  Sécurité

  sujet a des attaques régulières par deni de service...

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

sujet a des attaques régulières par deni de service...

n°2129095
Profil sup​primé
Posté le 18-08-2005 à 15:23:46  answer
 

mon parefeu me signale régulièrement des attaques par deni de service depuis l'IP 194.246.101.68... apres traçage il s'agit d'une personne résidant à bordeaux qui travaillerait pour le site PCIMPACT...voici l'annonce faite par mon firwall:
 
Un ordinateur à l'adresse IP 194.246.101.68 a envoyé à votre ordinateur du trafic qui à été bloqué par notre systeme de détection des intrusions (IDS). L'adresse IP source à apparamment essayé de provoquer un déni de service contre votre ordinateur en envoyant un grand nombre de paquets non valides...ensuite j'ai tout un tas d'information sur l'identité du réseau et de la personne (son nom et son adresse)
 
je lui ai donc envoyé un message lui informant de ce désagrément...ce qui est surprenant c'est qu'en remontant dans le log du firewall cela dure depuis le 09/07/2005...avez vous des cas similaires d'attaques qui durent aussi longtemps ? je suis surpris qu'une personne travaillant dans la presse informatique en ligne soit contaminé depuis si longtemps sans que rien ne soit fait..ou alors s'agit-il d'une usurpation d'identité de son PC ?


Message édité par Profil supprimé le 18-08-2005 à 15:25:17
mood
Publicité
Posté le 18-08-2005 à 15:23:46  profilanswer
 

n°2129096
jlighty
Posté le 18-08-2005 à 15:25:22  profilanswer
 

Quels sont les ports (si TCP/UDP) utilisés pour l'attaque ?

n°2129102
wbear
Posté le 18-08-2005 à 15:31:59  profilanswer
 

l'usurpation est une cause possible, mais t'a t-il répondu quand tu lui a envoyé un mail?


---------------
Quand 600 ans comme moi tu auras, vieux tu te sentiras....
n°2129103
Profil sup​primé
Posté le 18-08-2005 à 15:33:16  answer
 

enormement de port en fait en voici quelques uns:
14949;21280;15216;15392;15422;15718;15720;15726;15731;15911;15917;15972;15982;18292;20512;24940;24946;25148....etc..
 
bon j'arrete là parceque la liste est impressionnante...


Message édité par Profil supprimé le 18-08-2005 à 15:34:02
n°2129107
jlighty
Posté le 18-08-2005 à 15:35:03  profilanswer
 

Ce ne serait pas un scan de port ? quelle est la taille des paquets ?

n°2129108
Gnarkill
Posté le 18-08-2005 à 15:35:06  profilanswer
 

194.246.101.68 c'est l'ip du site de PCI -> http://194.246.101.68

n°2129110
zupstyle
Posté le 18-08-2005 à 15:35:23  profilanswer
 

lol

n°2129117
Profil sup​primé
Posté le 18-08-2005 à 15:38:51  answer
 

wbear a écrit :

l'usurpation est une cause possible, mais t'a t-il répondu quand tu lui a envoyé un mail?


 
ben je viens de m'apercevoir du probleme suite à de gros problemes de freeze de mon PC.....j'ai consulté le log de mon firewall et je m'aperçois seulement aujourd'hui du probleme... le mail que j'ai envoyé date de - de 1 heure donc j'attends un retour d'info de sa part dans les jours qui suivent...entretemps j'ai bloqué cette IP dans mon Firewall mais je ne peux plus acceder aux site en question ou je consultais de temps à autre leur news....

n°2129121
Veloci_Rap​toR
Posté le 18-08-2005 à 15:44:45  profilanswer
 

tu sais, l'ip source d'un paquet est très facilement modifiable. De plus, les attaques DDOS sont le plus souvent en UDP. Bref,T face à un gars qui aime pas PCI :)
Bloque que le UDP, comme ça tu pourra toujorus alé sur leur site

n°2129137
Profil sup​primé
Posté le 18-08-2005 à 15:54:54  answer
 

il ne s'agit a priori pas d'un scan de ports( QUOIQUE....) puisque chaque attaque il essaye sur un port différent..a titre d'exemple j'ai eu 31 interceptions par deni de service depuis cette IP et toutes sur des ports différents au cours de la journée du 9/7/2005.....en fait il essaye sur un port, mon firwall l'intercepte et il recommence qql secondes apres voir 20 minutes ou 1 heure apres et cela dure depuis cette date....  
 
Le firewall ne fournit aucune indication sur la taille des paquets ( il indique simplement ERREUR FRAGMENT OVERLAP ou ERREUR FRAGMENT FLOOD)
 
voici ce que j'obtiens apres un traçage de ces attaques....
 
 GANDI Registrar whois database for .COM, .NET, .ORG., .INFO, .BIZ, .NAME
 
  Access and use restricted pursuant to French law on personal data.
  Copy of whole or part of the data without permission from GANDI
  is strictly forbidden.
  The sole owner of a domain is the entity described in the relevant
  'domain:' record.
  Domain ownership disputes should be settled using ICANN's Uniform Dispute
  Resolution Policy: http://www.icann.org/udrp/udrp.htm
 
  Acces et utilisation soumis a la legislation francaise sur
  les donnees personnelles.
  Copie de tout ou partie de la base interdite sans autorisation de GANDI.
  Le possesseur d'un domaine est l'entite decrite dans
  l'enregistrement 'domain:' correspondant.
  Un desaccord sur la possession d'un nom de domaine peut etre resolu
  en suivant la Uniform Dispute Resolution Policy de l'ICANN:
  http://www.icann.org/udrp/udrp.htm
 
  Date: 2005/08/18 15:41:20
 
 
domain:  PCINPACT.COM
owner-address: Neau Christophe
owner-address: 36 rue paul bert
owner-address: 33000
owner-address: Bordeaux
owner-address: France
owner-phone: +33.556011979
owner-e-mail: 5ba7b8c9342821b3d0c8ec19d2c0b2b7-487439@owner.gandi.net
admin-c: NC59-GANDI
tech-c:  NC59-GANDI
bill-c:  NC59-GANDI
nserver: www.pcinpact.com 194.246.101.68
nserver: baine.digital-network.net 194.246.101.57
reg_created: 2002-06-16 03:22:50
expires: 2006-06-16 03:22:50
created: 2002-06-16 09:22:51
changed: 2005-04-28 15:12:02
 
person:  Neau Christophe
nic-hdl: NC59-GANDI
address: PC INpact SARL
address: 36 rue paul bert
address: 33000
address: Bordeaux
address: France
phone:  +33.1
fax:  +33.1
e-mail:  teuf@pcinpact.com
lastupdated: 2005-02-01 18:18:31
 
This is the RIPE Whois query server  1.
  The objects are in RPSL format.
 
  Note: the default output of the RIPE Whois server
  is changed. Your tools may need to be adjusted. See
  http://www.ripe.net/db/news/abuse- [...] 50331.html
  for more details.
 
  Rights restricted by copyright.
  See http://www.ripe.net/db/copyright.html
 
  Note: This output has been filtered.
        To receive output for a database update, use the  -B  flag.
 
  Information related to '194.246.101.0 - 194.246.101.255'
 
inetnum:      194.246.101.0 - 194.246.101.255
netname:      TRANSNODE-1
descr:        Transnode
country:      FR
org:          ORG-TA143-RIPE
admin-c:      TN549-RIPE
tech-c:       TN549-RIPE
status:       ASSIGNED PI
mnt-by:       RIPE-NCC-HM-PI-MNT
mnt-lower:    RIPE-NCC-HM-PI-MNT
mnt-by:       TRANSNODE-MNT
mnt-routes:   TRANSNODE-MNT
source:       RIPE   Filtered
 
organisation: ORG-TA143-RIPE
org-name:     Transnode
org-type:     NON-REGISTRY
remarks:      -----------------------------------------
remarks:      Network problems: support@transnode.com
remarks:      Peering requests: peering@transnode.com
remarks:      Abuse notifications: abuse@transnode.com
remarks:      -----------------------------------------
address:      Transnode
address:      91 rue Tabuteau
address:      78530 Buc
address:      France
phone:        +33 442082004
fax-no:       +33 442082004
e-mail:       role@transnode.com
admin-c:      TN549-RIPE
tech-c:       TN549-RIPE
ref-nfy:      ripe@transnode.com
mnt-ref:      TRANSNODE-MNT
mnt-by:       TRANSNODE-MNT
source:       RIPE   Filtered
 
role:         Transnode NOC
address:      Transnode
address:      91 rue Tabuteau
address:      78530 Buc
address:      France
e-mail:       role@transnode.com
org:          ORG-TA143-RIPE
admin-c:      CC2157-RIPE
admin-c:      IH495-RIPE
tech-c:       CC2157-RIPE
tech-c:       IH495-RIPE
nic-hdl:      TN549-RIPE
remarks:      -----------------------------------------
remarks:      Network problems: support@transnode.com
remarks:      Peering requests: peering@transnode.com
remarks:      Abuse notifications: abuse@transnode.com
remarks:      -----------------------------------------
mnt-by:       TRANSNODE-MNT
source:       RIPE   Filtered
 
  Information related to 'ORG-TA143-RIPE'
 
route:        194.246.101.0/24
descr:        Transnode
origin:       AS31031
org:          ORG-TA143-RIPE
mnt-by:       TRANSNODE-MNT
source:       RIPE   Filtered
 
organisation: ORG-TA143-RIPE
org-name:     Transnode
org-type:     NON-REGISTRY
remarks:      -----------------------------------------
remarks:      Network problems: support@transnode.com
remarks:      Peering requests: peering@transnode.com
remarks:      Abuse notifications: abuse@transnode.com
remarks:      -----------------------------------------
address:      Transnode
address:      91 rue Tabuteau
address:      78530 Buc
address:      France
phone:        +33 442082004
fax-no:       +33 442082004
e-mail:       role@transnode.com
admin-c:      TN549-RIPE
tech-c:       TN549-RIPE
ref-nfy:      ripe@transnode.com
mnt-ref:      TRANSNODE-MNT
mnt-by:       TRANSNODE-MNT
source:       RIPE   Filtered


Message édité par Profil supprimé le 18-08-2005 à 16:01:04
mood
Publicité
Posté le 18-08-2005 à 15:54:54  profilanswer
 

n°2129143
Profil sup​primé
Posté le 18-08-2005 à 15:59:55  answer
 

Veloci_RaptoR a écrit :

tu sais, l'ip source d'un paquet est très facilement modifiable. De plus, les attaques DDOS sont le plus souvent en UDP. Bref,T face à un gars qui aime pas PCI :)
Bloque que le UDP, comme ça tu pourra toujorus alé sur leur site


 
 
a priori je ne peux que bloquer des IP ds le firewall sans restreindre sur les protocoles comme HTTP,FTP,UDP ,etc... :cry:

n°2129149
Pnar
supercherie bio logique
Posté le 18-08-2005 à 16:04:43  profilanswer
 

ben bloque son ip dans le sens entrant si tu le peut ^_^
 
sinon en UDP, il n'y a pas de 'connexion' contrairement à TCP. celà signifie que l'ip est ptêt spoofée (bidon koi) ...


---------------
bah kestufou ?
n°2129152
zupstyle
Posté le 18-08-2005 à 16:06:20  profilanswer
 

le mec en question c'est simplement le webmaster du site à ce que j'ai pus voir O_+

n°2129160
Profil sup​primé
Posté le 18-08-2005 à 16:14:10  answer
 

Pnar a écrit :

ben bloque son ip dans le sens entrant si tu le peut ^_^
 
sinon en UDP, il n'y a pas de 'connexion' contrairement à TCP. celà signifie que l'ip est ptêt spoofée (bidon koi) ...


 
ben je ne peux pas bloquer une IP dans le sens entrant mais seulement les applications qui tournent sur mon PC..tant pis je ne vais plus aller sur ce site...c'est dommage j'utilise depuis peu la fonctionnalité du Really Simple Syndication ou RSS ( http://fr.wikipedia.org/wiki/Really_simple_syndication ) de ce site bien pratique dans firefox...


Message édité par Profil supprimé le 18-08-2005 à 16:16:21
n°2129167
wbear
Posté le 18-08-2005 à 16:17:40  profilanswer
 

au pire t'envoie un mail a l'adresse mail de notification d'abus, souvent ça calme les gens.....


---------------
Quand 600 ans comme moi tu auras, vieux tu te sentiras....
n°2129170
Veloci_Rap​toR
Posté le 18-08-2005 à 16:19:08  profilanswer
 

Je connaissais pas GANDI, c super sympa :)
Sinon, fo ke tu contact ton fournisseur si ça te fout ton réseau en l'air : tu es certainement en ip fixe, et il vont te faire changer d'ip. Sinon, si t en ip non fixe, bah déco-reco, ça devrait allé ;)

n°2129171
Profil sup​primé
Posté le 18-08-2005 à 16:19:16  answer
 

wbear a écrit :

au pire t'envoie un mail a l'adresse mail de notification d'abus, souvent ça calme les gens.....


 
OK vais faire cela....merci du conseil..

n°2129173
Profil sup​primé
Posté le 18-08-2005 à 16:20:18  answer
 

Veloci_RaptoR a écrit :

Je connaissais pas GANDI, c super sympa :)
Sinon, fo ke tu contact ton fournisseur si ça te fout ton réseau en l'air : tu es certainement en ip fixe, et il vont te faire changer d'ip. Sinon, si t en ip non fixe, bah déco-reco, ça devrait allé ;)


 
non pas d'ip fixe....  

n°2129180
Gnarkill
Posté le 18-08-2005 à 16:22:24  profilanswer
 

Et bah alors si tu change d'IP plus de problème.

n°2129189
Veloci_Rap​toR
Posté le 18-08-2005 à 16:26:22  profilanswer
 

oui, et envoi pas de mail, ça sert à rien, ils n'ont rien à voir avec cette attaque (à 99%de chance).
 
Si ça continu alors que tu as changé d'IP, alors tu as un traceur sur ton PC, mais là ça serait la grosse blaze...


Message édité par Veloci_RaptoR le 18-08-2005 à 16:26:49
n°2129191
wbear
Posté le 18-08-2005 à 16:28:19  profilanswer
 

d'ailleurs c'est bizarre que ça dure depuis si longtemps si t'es pas en ip fixe, tu devrai avoir changé une demi-douzaine de plein de fois d'adresse IP......


---------------
Quand 600 ans comme moi tu auras, vieux tu te sentiras....
n°2129192
Gnarkill
Posté le 18-08-2005 à 16:28:31  profilanswer
 

Et au fait, c'est un firewall en bois que t'as si tu peux même pas faire de règles personnalisées :/

n°2129233
Profil sup​primé
Posté le 18-08-2005 à 16:52:21  answer
 

Gnarkill a écrit :

Et au fait, c'est un firewall en bois que t'as si tu peux même pas faire de règles personnalisées :/


 
en fait le firewall est simple et son interet réside ds le fait qu'il travaille avec une base de donnée d'identification par signature des programmes comme les firewall modernes..ainsi je n'ai pas en permanence des popup de mise en garde sur ce que je dois faire avec tel ou tel programme...donc il est discret..en contrepartie c'est vrai qu'il est moins paramétrable que d'autres firewall spécialisé mais qui sont quand même compliqués à apprehender et a utiliser...celui-ci est mis à jour régulièrement..en faite, il fait parti intégrante de la suite MacAfee Security center qui rassemble un anti virus, un spamkiller et un firewall...Il fait son boulot et m'a déjà intercepté en 2 mois 2 chevaux de troie et une dizaine de spyware...

n°2129243
Profil sup​primé
Posté le 18-08-2005 à 16:57:50  answer
 

Veloci_RaptoR a écrit :

oui, et envoi pas de mail, ça sert à rien, ils n'ont rien à voir avec cette attaque (à 99%de chance).
 
 
Si ça continu alors que tu as changé d'IP, alors tu as un traceur sur ton PC, mais là ça serait la grosse blaze...


 
Ah bon ??????????????? merde alors!!!

n°2129249
Profil sup​primé
Posté le 18-08-2005 à 17:03:00  answer
 

j'ai l'impression que c'est chaque fois que je me connnecte au site donc via HTTP. et comme j'ai activé la fonction RSS du site sur mon navigateur cela se reproduirait régulièrement .....avec mon consentement...or bizarrement cette nuit mon pc tournait et etit connecté a l'internet... et j'ai vu dans le log qu'a 6h00 du matin (je dormais encore) mon firewall a identifié et stoppé cette intrusion alors que mon navigateur n'etait pas lançé (donc pas de RSS possible).. donc je comprend pas grand chose sur l'origine..a moins qu'une saloperie tourne en effet sur mon PC .... :fou:  :fou:  :fou:


Message édité par Profil supprimé le 18-08-2005 à 17:04:15
n°2129250
wbear
Posté le 18-08-2005 à 17:07:11  profilanswer
 

scan ton pc avec antispy antivirus (et anti-pcimpact?)


---------------
Quand 600 ans comme moi tu auras, vieux tu te sentiras....
n°2129251
Veloci_Rap​toR
Posté le 18-08-2005 à 17:08:59  profilanswer
 

vire le RSS et regarde si ça arrange qque-chose (ptet que ça tourne en tache de fond...).
IE ou firefox?

n°2129252
Profil sup​primé
Posté le 18-08-2005 à 17:10:15  answer
 

Veloci_RaptoR a écrit :

vire le RSS et regarde si ça arrange qque-chose (ptet que ça tourne en tache de fond...).
IE ou firefox?


Ok vais faire cela..m'ci Veloci_RaptoR

n°2129253
Gnarkill
Posté le 18-08-2005 à 17:13:11  profilanswer
 


 
T'as des firewalls trsè simples comme Kerio ou Sygate qui te permettent cependant de créer des régles à la main :)

n°2129254
Profil sup​primé
Posté le 18-08-2005 à 17:13:23  answer
 

je vous tiens au courant de la suite des evenements... :jap:

n°2129256
Profil sup​primé
Posté le 18-08-2005 à 17:15:20  answer
 

Gnarkill a écrit :

T'as des firewalls trsè simples comme Kerio ou Sygate qui te permettent cependant de créer des régles à la main :)


 
..mais en versions gratuites ils donnent quoi ces firewall ?

n°2129259
zupstyle
Posté le 18-08-2005 à 17:19:12  profilanswer
 

suis sûr c'est rien tes soi disantes attaques lol faut pas gueuler aux premièrs avertissement du firewall non plus

n°2129262
Gnarkill
Posté le 18-08-2005 à 17:20:26  profilanswer
 


 
J'en étais satisfait avant de virer tout firewall logiciel.
Maitenant c'est mon routeur firewall qui se charge de ça.

n°2129294
Profil sup​primé
Posté le 18-08-2005 à 17:59:38  answer
 

je viens de découvrir ce programme hijackthis avec analyse du log généré en ligne ici http://hijackthis.de/index.php#anl...et il a découvert le chargement d'une DLL suspecte (il me dit probablement méchant la DLL) et qui était en fait un trojan (éliminé par mon antivirus ce matin ) donc il avait raison ce bougre de programme de me méfier....et j'ai viré d'autres trucs pas clair dans la liste ....let's wait and see....  

mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software
  Sécurité

  sujet a des attaques régulières par deni de service...

 

Sujets relatifs
Service spooler RTC ?Service Pop/SMTP windows 2003 serveur
Service ip dynamiqueService Bluetooth manquant
Quel service desactiver dans xp ?Service SMS
Compte de service Exchange suppriméSupprimer le Service Pack 2 de Windows XP
Service client Tiscali sketch?impossible demarrer service DHCP erreur 1068
Plus de sujets relatifs à : sujet a des attaques régulières par deni de service...


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)