PDA

View Full Version : Attacchi DOS al router, cosa posso fare?


camerlano
25-10-2015, 11:29
Ciao a tutti,
da un paio di giorni ho notato dei forti rallentamenti sull'adsl, una 7mega alice, andando a vedere il log del router netgear dgn2200 ho notato che ci sono stati degli attacchi DOS sabato mattina tra le 5 e le 6 (io non ero connesso):

[DOS Attack] : 2 [IP Spoof] packets detected in last 20 seconds, source ip [192.168.0.20]
Saturday, Oct 24,2015 06:07:36
[DOS Attack] : 2 [IP Spoof] packets detected in last 20 seconds, source ip [192.168.0.20]
Saturday, Oct 24,2015 06:05:46
[DOS Attack] : 2 [IP Spoof] packets detected in last 20 seconds, source ip [192.168.0.20]
Saturday, Oct 24,2015 05:46:16
[DOS Attack] : 2 [IP Spoof] packets detected in last 20 seconds, source ip [192.168.0.20]
Saturday, Oct 24,2015 05:45:16
[DOS Attack] : 1 [IP Spoof] packets detected in last 20 seconds, source ip [192.168.0.20]
Saturday, Oct 24,2015 05:44:16

Stamattina invece un attacco diverso (io ero connesso):

[DOS Attack] : 1 [ACK Scan] packets detected in last 20 seconds, source ip [148.251.49.46]
Sunday, Oct 25,2015 09:43:35

Ho notato che gli attacchi di ieri avevano un ip simile agli ip solitamente collegati, mentre oggi è un ip tedesco.
Il firewall sul router è settato come da immagine allegata.

Chiedo a chi esperto di spiegarmi la situazione, se il mio pc è al sicuro e cosa devo fare per evitare altri attacchi, serve cambiare la password di rete (già WPA2-PSK media difficoltà)?

Pozhar
25-10-2015, 13:51
Se non l'hai già fatto, aggiorna il firmware all'ultima versione.
Cambia la password per acceso al router (solitamente è admin)

Cambia la password wifi, e usa come cifratura solo WPA2-PSK AES.
E usa caratteri alfanumerici, maiuscole e minuscole e inserisci anche qualche simbolo.

camerlano
26-10-2015, 19:38
ciao ho seguito i tuoi consigli (a parte il NAT per il momento) e ora ho ricevuto questi attacchi, diversi da prima, la situazione sta peggiorando?


[DOS Attack] : 226 [STORM] packets detected in last 20 seconds, source ip [46.198.37.224]
Monday, Oct 26,2015 19:49:04
[DOS Attack] : 167 [STORM] packets detected in last 20 seconds, source ip [46.198.37.224]
Monday, Oct 26,2015 19:48:38
[DOS Attack] : 1 [STORM] packets detected in last 20 seconds, source ip [46.198.37.224]
Monday, Oct 26,2015 19:48:13
[DHCP IP: (192.168.0.6)] to MAC address D0:25:98:8E:BD:FE, Monday, Oct 26,2015 19:20:32
[Self2WAN ICMP type b Detected!] To prevent from revealing router's activity, this packet is droppe Monday, Oct 26,2015 17:55:53
[Self2WAN ICMP type b Detected!] To prevent from revealing router's activity, this packet is droppe Monday, Oct 26,2015 17:55:29
[Self2WAN ICMP type b Detected!] To prevent from revealing router's activity, this packet is droppe Monday, Oct 26,2015 17:55:00
[DHCP IP: (192.168.0.5)] to MAC address AC:B5:7D:57:36:8C, Monday, Oct 26,2015 17:46:40
[Self2WAN ICMP type b Detected!] To prevent from revealing router's activity, this packet is droppe Monday, Oct 26,2015 17:38:58
[Self2WAN ICMP type b Detected!] To prevent from revealing router's activity, this packet is droppe Monday, Oct 26,2015 17:38:48
[Self2WAN ICMP type b Detected!] To prevent from revealing router's activity, this packet is droppe Monday, Oct 26,2015 17:38:29
[Self2WAN ICMP type b Detected!] To prevent from revealing router's activity, this packet is droppe Monday, Oct 26,2015 17:38:13
[Self2WAN ICMP type b Detected!] To prevent from revealing router's activity, this packet is droppe Monday, Oct 26,2015 17:38:00
[Self2WAN ICMP type b Detected!] To prevent from revealing router's activity, this packet is droppe Monday, Oct 26,2015 17:37:28
[DOS Attack] : 1 [FIN Scan] packets detected in last 20 seconds, source ip [91.121.6.28]
Monday, Oct 26,2015 17:34:35
[Self2WAN ICMP type b Detected!] To prevent from revealing router's activity, this packet is droppe Monday, Oct 26,2015 17:33:19
[Self2WAN ICMP type b Detected!] To prevent from revealing router's activity, this packet is droppe Monday, Oct 26,2015 17:32:51
[Self2WAN ICMP type b Detected!] To prevent from revealing router's activity, this packet is droppe Monday, Oct 26,2015 17:32:36
[Self2WAN ICMP type b Detected!] To prevent from revealing router's activity, this packet is droppe Monday, Oct 26,2015 17:32:26
[Self2WAN ICMP type b Detected!] To prevent from revealing router's activity, this packet is droppe Monday, Oct 26,2015 17:32:15

Pozhar
26-10-2015, 19:56
Non riesco a capire come sia possibile che attuando quei suggerimenti, hai ancora problemi.

Molto probabilmente hai anche il pc infetto o sei entrato in qualche botnet... altrimenti dovevi risolvere. Oppure si è sputtanato seriamente il router, cosa molto rara cmq e se a quanto mi dici hai seguito tutto...(aggiornamento firmware e reset del modem in primis), allora si fa ancora più strana la situazione.

camerlano
27-10-2015, 06:23
Vivo in una casa con altri 5 coinquilini, sono sicuro che il mio pc non è infetto, tutti questi attacchi potrebbero essere rivolti a uno di loro con pc infetto o vulnerabile? se così fosse posso stare tranquillo?

Filbell
01-11-2015, 16:04
Vivo in una casa con altri 5 coinquilini, sono sicuro che il mio pc non è infetto, tutti questi attacchi potrebbero essere rivolti a uno di loro con pc infetto o vulnerabile? se così fosse posso stare tranquillo?

allora spegni e riaccendi il router, così facendo il tuo ip pubblico cambia (a meno che non ai un ip fisso) poi resetta e reimposta il router in base al tuo operatore,poi segui quello detto già da pozhar, dopodichè fai una completa pulizia dei malware su tutti i client...eliminando anche i software pirata che potrebbero esserci installati che spesso contengono backdoor, trojan ecc...

Alessandra68
01-11-2015, 17:52
Scusate se la domanda è ridicola... Ma può succedere che un pc infetto infetti il router? Sto cercando di debellare un'infezione (ho fatto un post); ma in casa, oltre il mio, si collegano via wifi altri 5 pc più vari dispositivi mobile. Rischio di imputtanare tutti?

Pozhar
01-11-2015, 17:57
Certo che può succedere, anzi, è il maggior strumento per trasmettere infezioni. Chiaramente se parliamo d'infezioni specifiche per i router. Se prendi un' infezione "locale", non ci saranno problemi ad altri pc... poi chiaro ci sono tipo e tipo di infezioni, ad esempio ci sono i cryptolocker che t'infettano/criptano i dati su hdd/nas etc... condivisi in rete....

Alessandra68
01-11-2015, 18:26
Quindi dopo tutte le operazioni di pulizia sul mio pc sarà bene che cerchi di verificare? Mi sono infettata come una cretina seguendo un link in una mail, perché veniva da un indirizzo di posta autentico e noto ed era scritta in un italiano decente