scan de ports ?

scan de ports ? - réseaux et sécurité - Linux et OS Alternatifs

Marsh Posté le 19-02-2006 à 16:44:57    

Je suis sous mandriva 2006. Aujourd'hui pour la première fois, le "firewall interactif" me signale une "attaque" :
http://img102.imageshack.us/img102/7742/ids0gn.png
 
- ns1.club-internet.fr, après vérification, est mon serveur DNS.
- ça correspond à quoi le "service", c'est le n° de port d'où est parti les scan ?
 
dans les logs, pas grand chose, juste dans /var/log/messages :

Feb 19 15:34:52 xenopus kernel: Shorewall:net2all:DROP:IN=eth0 OUT= MAC= SRC=192.168.1.2 DST=239.255.67.250 LEN=158 TOS=0x00 PREC=0x00 TTL=1 ID=0 DF PROTO=UDP SPT=32894 DPT=16680 LEN=138
Feb 19 16:04:52 xenopus kernel: Shorewall:net2all:DROP:IN=eth0 OUT= MAC= SRC=192.168.1.2 DST=239.255.67.250 LEN=158 TOS=0x00 PREC=0x00 TTL=1 ID=0 DF PROTO=UDP SPT=32894 DPT=16680 LEN=138


A peu près à la même heure que les "scans" signalés. Après vérification, j'ai une ligne comme ça chaque demi-heure, très exactement, mais c'est la première fois que l'ids mandriva me signale quelque chose, donc je ne sais pas si c'est lié.
 
Vous auriez des idées pour m'aider à comprendre ce qui se passe ?


---------------
Au royaume des sourds, les borgnes sont sourds.
Reply

Marsh Posté le 19-02-2006 à 16:44:57   

Reply

Marsh Posté le 19-02-2006 à 17:16:25    

A priori je dirais que tes regles de firewall bloque les requetes de ton DNS, mais ce n'est pas genant. J'ai ca aussi dans mes logs parfois et je n'ai pas de problemes pour autant :)


---------------
BOFH excuse #400:We are Microsoft.  What you are experiencing is not a problem; it is an undocumented feature.
Reply

Marsh Posté le 19-02-2006 à 18:01:20    

oui mais j'ai rien changé depuis des semaines et ça arrive pour la première fois aujourd'hui ?
Et si je comprends bien ce que je vois dans les logs, toutes les 30 minutes mon ordinateur tente de contacter 239.255.67.250, adresse sur laquelle je ne trouve aucune information..


---------------
Au royaume des sourds, les borgnes sont sourds.
Reply

Marsh Posté le 19-02-2006 à 18:08:51    

C'est une adresse du range 224.0.0.0 - 239.255.255.255
=> multicast
Tu utilises des services utilisant le multicast ?

Reply

Marsh Posté le 19-02-2006 à 18:21:12    

j'ai azureus qui tourne, je vois que ça.


---------------
Au royaume des sourds, les borgnes sont sourds.
Reply

Marsh Posté le 19-02-2006 à 18:22:53    

Je ne penses pas.
flux video ?

Reply

Marsh Posté le 19-02-2006 à 18:26:16    

non rien d'autre :/ enfin rien que je connaisse...


---------------
Au royaume des sourds, les borgnes sont sourds.
Reply

Marsh Posté le 19-02-2006 à 18:26:48    

Si c'est azureus je pense :D
C'est pour l'upnp il me semble (enfin ca a un rapport)


---------------
BOFH excuse #400:We are Microsoft.  What you are experiencing is not a problem; it is an undocumented feature.
Reply

Marsh Posté le 19-02-2006 à 18:28:35    

de toute façon c'est pas dur : c'est bientôt l'heure, je vais arrêter azureus et on verra bien...
 
edit : bon c'est bien ça, quand je ferme azureus j'ai la même ligne qui apparait dans le log, et quand je le relance aussi.
 
Bon ça c'est réglé, reste à comprendre pourquoi un serveur DNS aurait scanné mes ports :??:


Message édité par R3g le 19-02-2006 à 18:31:53

---------------
Au royaume des sourds, les borgnes sont sourds.
Reply

Marsh Posté le 19-02-2006 à 20:15:42    

Installe Prélude+Snort

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed