Comment éviter les INTRUSIONS

Fermé
MrClay - 16 juin 2003 à 02:47
 niko - 1 janv. 2004 à 16:21
(ce message est un peu la suite de "je me fais attaquer par emule")

Bonjour,
Et merci de vous interesser à mon cas. Ni Ad-aware, ni norton n'ont rien trouvé d'anormal (ils sont tous-deux mis à jour). Emule est désinstallé depuis longtemps, mais ça continue toujours : j'ai plein de tentatives d'intrusion par les ports d'emule et par d'autres ports.

J'ai filtré (par un autre firewall) les occurences des attaques par les ports TCP 4662 et UDP 4662 (ceux d'emule).

Je vous donne un petit apperçu de ce qui se passe chez moi sur 1 minute... :

16/06/2003 01:40:01 Connection request 64.14.81.141 TCP(1062)
16/06/2003 01:39:59 Connection request 213.11.241.110 TCP(2069)
16/06/2003 01:39:49 Connection request 24.245.65.150 TCP(1214)
16/06/2003 01:39:48 Connection request 194.2.159.103 TCP(1058)
16/06/2003 01:39:48 Connection request 194.2.159.100 TCP(1055)
16/06/2003 01:39:47 Connection request 213.228.61.7 TCP(1054)
16/06/2003 01:39:47 Connection request 24.90.18.11 TCP(1214)
16/06/2003 01:39:47 Connection request 64.14.81.141 TCP(1052)
16/06/2003 01:39:47 Connection request 192.168.0.77 TCP(4822)
16/06/2003 01:39:43 Connection request 213.193.13.9 TCP(1044)
16/06/2003 01:39:40 Connection request 216.235.80.145 TCP(2284)
16/06/2003 01:39:40 Connection request 216.235.80.145 TCP(2285)
16/06/2003 01:39:38 Connection request 12.229.125.41 TCP(1214)
16/06/2003 01:39:38 Connection request 216.235.80.174 TCP(1041)
16/06/2003 01:39:37 Connection request 216.235.80.174 TCP(1040)
16/06/2003 01:39:36 Connection request 216.235.80.145 TCP(1039)
16/06/2003 01:39:21 Connection request 213.193.13.127 TCP(2449)
16/06/2003 01:39:10 Connection request 68.153.90.19 TCP(1214)
16/06/2003 01:39:09 Connection request 216.235.80.145 TCP(1035)
16/06/2003 01:39:09 Connection request 67.125.0.25 TCP(1214)
16/06/2003 01:39:09 Connection request 216.235.80.145 TCP(1034)
16/06/2003 01:39:07 Connection request 213.228.61.7 TCP(2372)
16/06/2003 01:39:05 Connection request 216.235.80.174 TCP(2273)
16/06/2003 01:39:05 Connection request 216.235.80.174 TCP(2271)
16/06/2003 01:39:04 Connection request 213.11.241.110 TCP(2069)
16/06/2003 01:39:03 Connection request 217.225.61.154 TCP(1214)
16/06/2003 01:39:03 Connection request 212.27.32.176 UDP(2464)
16/06/2003 01:39:03 Connection request 212.27.32.177 UDP(2464)
16/06/2003 01:39:02 Connection request 192.168.0.77 TCP(4822)
16/06/2003 01:39:02 Connection request 213.228.61.7 TCP(2115)

Là, c'est encore assez calme. D'habitude, j'ai plus de monde !

Mon adresse IP change pourtant à chaque reconnection. Comment se fait-il qu'il y ait autant de monde qui cherche à se connecter chez moi? En est-il de même chez vous? Cette foule me fait paniquer: est-ce que ça veut dire que si j'oublie de mettre mon firewall, toutes ces personnes rentrent chez moi?

Je voudrais savoir comment fuir tout ce monde

24 réponses

Terdef Messages postés 985 Date d'inscription mardi 20 mai 2003 Statut Contributeur sécurité Dernière intervention 5 août 2020 132
24 juin 2003 à 18:08
Re MrClay
A l'occasion, passe un coup de JV16 sur ta base de registre.

Pour JV16 et le nettoyage de la base de registre :

* Lancer JV16
* Clic sur Registry Tools
* Clic sur le menu "tools"
* Clic sur Registry Cleaner
* Dans la boite qui s'affiche "options", tout décocher - ne garder que "I want manually verify deleted entries" - la seconde partie de la boîte ne concerne que la vitesse de rafraîchissement de l'écran durant le scan - cochez "Update when adding a new item"
* Clic sur "Continue"
* Cochez TOUTES les cases
* Clic sur "start"
* Cochez toutes les lignes avec un point vert - si toutes les lignes ont un point vert, gagnez du temps en cliquant, dans le menu, sur "Select" puis "All"
* A la fin du scan, cliquez, en bas à droite, sur "Remove" puis sur "Oui" dans la boite de confirmation.
* Cliquez en bas à droite sur "Close"
* Fermez la fenêtre "Registry tools"
* Fermez JV16

http://terroirs.denfrance.free.fr/p/internet/logiciel/jv16.html

Terdef
0
MrClay Messages postés 74 Date d'inscription jeudi 19 juin 2003 Statut Membre Dernière intervention 4 février 2011 44
25 juin 2003 à 11:10
Rebonjour,

je vais executes ces tests, et je vous donnerai le résultat.

Pour le dosssier "System Information", quelqu'un connaîtrait-il son rôle exact?

(retour au sujet: j'ai toujours autant de tentatives de connections sur les ports 4662, et ceux sur 1214 n'arrêtent pas d'augmenter !)
0
Encore une fois, faire un WHOIS c bien ça remonte à des hébergeurs ou des FAI, mais pas toujours à la sté en question, ni au hacker lui même.
Ensuite, MrClay doit comprendre que le NET est un réseau où transitent sans cesse des milliards de paquets/sec par routeur : ainsi même en ayant changé d'ip, en n'ayant pas surfé avec cette ip, en ayant un pc juste installé tout neuf sans cookies, les paquets ils vont tenter d'entrer quand même...pourquoi croyez vous que blaster ai paralysé tant d'administrations ? Car il suffit d'être sur un rézo sans forcément surfer , le ver blaster scan les pc de la toile...ainsi en va aussi des paquets envoyés par milliers par jeneséki...Habitue toi man, je vien des réinstaller un firewall ya 2 jours sur mon pc et il a déjà détecté plus de 9000 tentatives"d'attaque", soit plus de 9000 datagrammes (paquets) non-sollicités..voilà tout.

ça ne sert à rien de remuer ciel et terre dans un forum quand on ne comprend pas comment marche le net..
0
pepere > cAnArd
9 nov. 2003 à 12:43
cAnard, tu as lu le livre et c'est bien
le but du forum etant d'aider et pas de mettre les gens sous terre.

Pour les intrusions, elles sont souvent d'un domain ou IP range bien particulier, ton ISP devrais pouvoir filtrer ca pour toi, des domaines
comme proxad.net etc, tu peux dire a l'ISP de filtrer sans probleme.(en UK c'est le cas, je suis sur qu'en france aussi).
Ils sont la pour t'aider, utilise leur service (tu payes pour ca)
Tout le monde ne comprend pas comment reparer sa caisse,
et le garagistes ne dises pas a leur clients "minable, t'y comprends rien a ta voiture"
Donc dis leur de filtrer les domaines qui te derange, assures toi d'en guarder un liste.

et voila, je bosse sur un reseau de 160K machines, et on n'a pas les moyen de se faire bouffer la bande passante par des merdouilles :)

Bonne chance
0
salut,

il y a environ 6 mois, j'ai installer pour la première fois un coupe feu, KPF (Kerio Personnal Firewall), or j'ai réalisé qu'on frappait à ma porte à plus de 10 fois aux 2 minutes. Bien sur le firewall faisait son travail et bloquait tout.

Certaines conditions ont provoqués un format du disque dur, du moins la partie OS. Or après ce format, les visites avait dégringoler à 1 fois au deux minutes, et depuis que j'ai coché la case de mon coupe feu "discard ping from WAN" (jette les requêtes ICMP et n'y répond pas), c'est maintenant en thermes d'heures entre les attaques. Laisser les arrivants se congner sur une porte vide.

Ayant suivi un cours de VC++ à l'hivers dernier, j'ai bien compris qu'un fichier peut-être caché dans un autre et connaissant les possibilités de la BDR. Ceci dit, il y a certainement des traces dans ta machine ...

Lupin
0
en tou cas apré avoir lu tt vos messages , jme permet de vous conseiller un tré bon firewall Zone Alarm!!
0