Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

L'Europa conta nella tecnologia e può essere autonoma. Cosa si è detto al Nextcloud Summit 2026
L'Europa conta nella tecnologia e può essere autonoma. Cosa si è detto al Nextcloud Summit 2026
La parola d'ordine al Nextcloud Summit 2026, che si è tenuto a Monaco, è stata "sovranità". Non come è spesso usato questo termine in politica ma, al contrario, come capacità positiva di decidere il proprio destino tecnologico, con modalità collaborative e aperte. L'Europa dice già molto nel mondo open source, che viene visto come mezzo per ottenere la tanto agognata autonomia digitale
Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più
Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più
Dreame X60 Pro Ultra Complete implementa due bracci estensibili, per spazzola e moccio, che si spingono ben oltre quanto visto sino ad oggi permettendo una pulizia di casa ancor più capillare e precisa
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati
La tecnologia SQD-Mini LED di TCL arriva sul taglio da 65 pollici con la serie C8L: 2040 zone, pannello WHVA 2.0 e un picco che alle rilevazioni delle sonde tocca i 4400 nit nel profilo Filmmaker e un HDR quasi perfetto
Tutti gli articoli Tutte le news

Vai al Forum
Discussione Chiusa
 
Strumenti
Old 18-04-2015, 22:13   #1
warmuser
Senior Member
 
L'Avatar di warmuser
 
Iscritto dal: May 2014
Messaggi: 440
Sono sotto attacco (o forse in guerra).. DA GIORNI ORMAI, HELP!

Vi riporto qui i dati del Log. Questo mi preoccupa parecchio.. Anche se non sono affatto un novizio per quanto riguarda i virus, spyware e compagnia bella.. In tutta la mia vita, ne ho rimossi a tonnellate da XP, a Vista, a Seven, fino all' attuale 8.

Quello che più mi preoccupa, è che non siano attacchi "meccanici" quindi da software. Ma possano esser fatti da qualche str*nzo che vuol entrare nel mio Router. Questo perché da più di 3 giorni che qualcuno tenta di disconnettermi dalla rete. A che pro? Non ne ho idea..

Non essendomene mai accertato prima di averne subito uno, la cosa mi coglie un po' sulle nuvole. Che cosa posso fare per proteggermi? Nelle ultime righe risultano dei login riusciti. Sono i miei o di chi è entrato? Intanto ho impostato diversi blocchi sulle porte TCP/UDP 0,19,25,68,135-139,445,520 e 1080 sul Firewall. Non so tuttavia come identificare l' attacco, ne la motivazione.

Ho cercato di tracciare gli indirizzi dei colpevoli, ma sembrano associati a gente ignara.

Potreste darmi un chiarimento su come comportarmi e cosa posso fare per proteggermi da questo tipo di attacchi? Innanzitutto c'è da ribadire che fino a poche settimane fa scaricavo a bomba, tutti i giorni. Ovviamente mi proteggevo al meglio possibile proprio perché so che generalmente sono esposto. Tuttavia in questi giorni ho notato dei forti rallentamenti durante la navigazione su alcuni siti specifici o su fb. Tipo come quando si usava la 64kbps, solo che ora ricevo la 17Mb/s stabile.

Sia chiaro, non sono uno che casca a cose di spam, ormai ho imparato già da anni. Avendoci rimesso un PC.

Ultima modifica di Chill-Out : 20-04-2015 alle 17:04.
warmuser è offline  
Old 18-04-2015, 22:23   #2
Pozhar
Senior Member
 
L'Avatar di Pozhar
 
Iscritto dal: Sep 2011
Messaggi: 6094
Ma il problema si manifesta solo su questo pc, o anche su altri?

Inoltre come prima cosa, cambierei la password d'accesso del modem/router e anche quella wifi.
__________________

Bad Caps Forum
Pozhar è offline  
Old 18-04-2015, 22:28   #3
warmuser
Senior Member
 
L'Avatar di warmuser
 
Iscritto dal: May 2014
Messaggi: 440
Quote:
Originariamente inviato da Pozhar Guarda i messaggi
Ma il problema si manifesta solo su questo pc, o anche su altri?

Inoltre come prima cosa, cambierei la password d'accesso del modem/router e anche quella wifi.
Ciao e grazie, il Wi-Fi è stato sempre disattivato proprio a tal proposito. Infatti uso solo la connessione LAN per avere una maggiore sicurezza.
Tuttavia utilizzo solo questo pc, non ne ho altri, dunque non posso sapere per certo.

La password di Login la cambierò a breve. Anzi, subito!
warmuser è offline  
Old 19-04-2015, 13:58   #4
warmuser
Senior Member
 
L'Avatar di warmuser
 
Iscritto dal: May 2014
Messaggi: 440
La maggioranza degli attacchi avvengono quando non sono al PC.

2015-04-19 06:22:34 [4] kernel: Detect remote echo chargen attack, ip addr:198.46.140.50
2015-04-19 07:29:53 [4] kernel: Detect remote echo chargen attack, ip addr:185.94.111.1
2015-04-19 08:17:39 [4] kernel: Detect remote fraggle attack, ip addr:188.138.9.50
2015-04-19 09:53:36 [4] kernel: Detect remote echo chargen attack, ip addr:74.82.47.9
2015-04-19 14:49:19 [4] kernel: Detect remote echo chargen attack, ip addr:104.255.71.251

Inoltre per il cambio di attacco, mi fa pensare che non sia qualcosa automatizzata. Ma ci sia proprio qualcuno dietro.
warmuser è offline  
Old 19-04-2015, 14:17   #5
warmuser
Senior Member
 
L'Avatar di warmuser
 
Iscritto dal: May 2014
Messaggi: 440
Mi sono dimenticato una cosa, giorni a dietro sono rimasto offline per 20-40 min. Non so se era un disservizio della rete oppure se ero già sotto attacco.
warmuser è offline  
Old 20-04-2015, 12:58   #6
x_Master_x
Senior Member
 
L'Avatar di x_Master_x
 
Iscritto dal: May 2005
Messaggi: 8699
Credo che tu sappia ormai che sei sotto attacco DoS. Vai sul sito ShieldsUP! e controlla le varie vulnerabilità della tua rete. Di solito gli attacchi echo/charger sono su porta TCP-UDP 7 o 19 ma devi controllare.
__________________
.
Thread Ufficiali: EasyCrypt ~ Old Files Manager ~ OSD Clock
The real me is no match for the legend
.
x_Master_x è offline  
Old 20-04-2015, 16:25   #7
warmuser
Senior Member
 
L'Avatar di warmuser
 
Iscritto dal: May 2014
Messaggi: 440
Quote:
Originariamente inviato da x_Master_x Guarda i messaggi
Credo che tu sappia ormai che sei sotto attacco DoS. Vai sul sito ShieldsUP! e controlla le varie vulnerabilità della tua rete. Di solito gli attacchi echo/charger sono su porta TCP-UDP 7 o 19 ma devi controllare.
Ti ringrazio, ma gli attacchi sono mirati da qualche furbone oppure si tratta del classico virus?

Cmq le due porte che mi hai consigliato le avevo già bloccate col Firewall di Windows:

7 UDP (Inbound/Outbound)
19 TCP e UDP (Inbound/Outbound)

Inoltre grazie ad una lista trovata online, avevo bloccato altre porte:

25
67-68
135-139
161
162
445
520

e

1080

Mentre per proteggermi meglio ho anche impostato Comodo Firewall che a quanto pare lavora senza problemi. Il FW di Windows è comunque rimasto attivo da quel che vedo..

Il motivo per cui mi sto rodendo la testa è, c'è qualcuno che mi vuol rompere i cosidetti oppure trattasi di qualche virus che mi è entrato senza che me ne accorgessi?
Sono molto in guardia, sul Browser uso ADP, Ghostery, Flashblock, WOT e sul PC Avast e Comodo, oltre al Firewall di Win 8.1

Ultima modifica di warmuser : 20-04-2015 alle 16:31.
warmuser è offline  
Old 20-04-2015, 16:52   #8
warmuser
Senior Member
 
L'Avatar di warmuser
 
Iscritto dal: May 2014
Messaggi: 440
OK, riporto i test che ho fatto:

1° caso - Linea normale:

http://postimg.org/image/kg0m2yqf1/

2° caso - Linea VPN:

http://postimg.org/image/qsfrcsth9/

Perché l' ho fatto anche con VPN? Mi sono ritrovato sotto attacco pur usanto la VPN, ovviamente è passata mezza giornata prima che gli attacchi apparissero. Infatti anziché 5-6 attacchi, mi ritrovo con un solo attacco per volta. Il problema è che non capisco se sono stato agganciato da qualche furbone oppure se è un virus che quindi sfrutta i parametri dall' interno e li trasferisce al destinatario, che poi provvede a fare il lavoro sporco.

Che altri accorgimenti potrei prendere?

Ultima modifica di warmuser : 20-04-2015 alle 17:49.
warmuser è offline  
Old 20-04-2015, 17:23   #9
warmuser
Senior Member
 
L'Avatar di warmuser
 
Iscritto dal: May 2014
Messaggi: 440
Porte Vulnerabili!

Ho trovato questo articolo, che ne dite? E' sempre un aiuto in più!

Inoltre dovrei alzare il livello di protezione della Configurazione filtro IPv4 e IPv6, se utilizzo client P2P? E che mi dite della Tabella ACL? Il HTTP è disabilitato di default.
Purtroppo non ho ben presente l' utilità di quest' ultima.

Anche sulla Configurazione ALG non è spuntata la Pass-through SIP di default. E' un bene?

Ultima modifica di warmuser : 20-04-2015 alle 17:58.
warmuser è offline  
Old 20-04-2015, 20:19   #10
x_Master_x
Senior Member
 
L'Avatar di x_Master_x
 
Iscritto dal: May 2005
Messaggi: 8699
Dovresti provare a navigare per un pò su una live di Linux e controllare se sei sempre sotto attacco, così escludi un'infezione in Windows di qualche tipo. Magari re-installando il firmware del router, nel caso fosse stato modificato.

In ogni modo questi attacchi non credo siano fatti "manualmente" ma c'è sempre uno script dietro, sinceramente a meno che tu non abbia fatto arrabbiare qualcuno esperto in materia non vedo perchè prenderti di mira...potresti essere una vittima del tutto casuale.
__________________
.
Thread Ufficiali: EasyCrypt ~ Old Files Manager ~ OSD Clock
The real me is no match for the legend
.
x_Master_x è offline  
Old 21-04-2015, 10:47   #11
warmuser
Senior Member
 
L'Avatar di warmuser
 
Iscritto dal: May 2014
Messaggi: 440
Quote:
Originariamente inviato da x_Master_x Guarda i messaggi
Dovresti provare a navigare per un pò su una live di Linux e controllare se sei sempre sotto attacco, così escludi un'infezione in Windows di qualche tipo. Magari re-installando il firmware del router, nel caso fosse stato modificato.

In ogni modo questi attacchi non credo siano fatti "manualmente" ma c'è sempre uno script dietro, sinceramente a meno che tu non abbia fatto arrabbiare qualcuno esperto in materia non vedo perchè prenderti di mira...potresti essere una vittima del tutto casuale.
Uhm capisco, ma io di linux so proprio cose spicciole. Il Firmware nuovo l' ho ricevuto qui sul forum, presupponendo che sia l' autentico team della Sitecom.
Gli attacchi già c' erano. Conosci qualche software che rileva gli script?
warmuser è offline  
Old 21-04-2015, 12:50   #12
x_Master_x
Senior Member
 
L'Avatar di x_Master_x
 
Iscritto dal: May 2005
Messaggi: 8699
Dai un'occhiata a queste pagine:
Distributed Denial-of-Service Attacks and You

Con un distro linux non avresti dovuto fare altro che navigare ed analizzare il log del router, nulla di speciale ma serve per controllare di non essere infetto per escludere che il problema nasca effettivamente nel tuo OS. Preferisci formattare o fare un dual-boot di prova? Più semplice la soluzione "live".
__________________
.
Thread Ufficiali: EasyCrypt ~ Old Files Manager ~ OSD Clock
The real me is no match for the legend
.
x_Master_x è offline  
Old 21-04-2015, 12:54   #13
gd350turbo
Senior Member
 
L'Avatar di gd350turbo
 
Iscritto dal: Feb 2003
Città: Mo<->Bo
Messaggi: 46279
Mah...

Se fanno un ddos, lo fanno ad un certo ip...
Se cambio ip con una riconnessione, come fanno a sapere quello nuovo per rifare il ddos lì ?

Qualche programma installato che gli informa ?
gd350turbo è offline  
Old 21-04-2015, 13:47   #14
warmuser
Senior Member
 
L'Avatar di warmuser
 
Iscritto dal: May 2014
Messaggi: 440
Quote:
Originariamente inviato da x_Master_x Guarda i messaggi
Dai un'occhiata a queste pagine:
Distributed Denial-of-Service Attacks and You

Con un distro linux non avresti dovuto fare altro che navigare ed analizzare il log del router, nulla di speciale ma serve per controllare di non essere infetto per escludere che il problema nasca effettivamente nel tuo OS. Preferisci formattare o fare un dual-boot di prova? Più semplice la soluzione "live".
Va bene comunque con macchina virtuale?
warmuser è offline  
Old 21-04-2015, 13:48   #15
warmuser
Senior Member
 
L'Avatar di warmuser
 
Iscritto dal: May 2014
Messaggi: 440
Quote:
Originariamente inviato da gd350turbo Guarda i messaggi
Mah...

Se fanno un ddos, lo fanno ad un certo ip...
Se cambio ip con una riconnessione, come fanno a sapere quello nuovo per rifare il ddos lì ?

Qualche programma installato che gli informa ?
Si effettivamente dovrebbe essere così, solo che prima c' erano degli intervalli ad orari ben definiti. Ora invece avvengono più o meno a tutte le ore.
warmuser è offline  
Old 21-04-2015, 13:57   #16
gd350turbo
Senior Member
 
L'Avatar di gd350turbo
 
Iscritto dal: Feb 2003
Città: Mo<->Bo
Messaggi: 46279
Quote:
Originariamente inviato da warmuser Guarda i messaggi
Si effettivamente dovrebbe essere così, solo che prima c' erano degli intervalli ad orari ben definiti. Ora invece avvengono più o meno a tutte le ore.
Potrei capire ddos indirizzato verso un sito, di una banca, di un partito o altro, ma ad un privato, non so a chi possa giovare...

Ma ammettiamo, che ci siano xx macchine in giro per il mondo che hanno ricevuto l'ordine di inviare ddos al 151.152.153.154...

Se tu lo cambi in 151.152.153.155, le suddette macchine non ti possono più "ddossare" ci vuole qualcosa che gli dica il nuovo ip !

Secondo me, hai qualche programma specialmente p2p che avvisa "non so chi" del tuo ip...

Io seguirei il consiglio di x_Master_x
gd350turbo è offline  
Old 21-04-2015, 14:19   #17
warmuser
Senior Member
 
L'Avatar di warmuser
 
Iscritto dal: May 2014
Messaggi: 440
Effettivamente scarico molto, sui client spesso mi vedo ridurre la banda di download in modo drastico. Ma non saprei a chi dare la colpa: pochi seed? trackers scaduti? gente che toglie subito i files? (in genere scelgo sempre i files migliori, con molti seed e carico i trackers aggiornati).

Mo ci mancano pure gli attacchi ddos che comunque non avvengono quando scarico. Ma quando navigo sul web. Possibile che sia qualcosa che ho installato, certo. In genere cmq sto molto attento a quello che installo proprio per evitare di avere rogne. Addirittura dopo la disinstallazione vado a cercarmi le voci di registro dei programmi rimossi.

Penso che l' alternativa sarà fare delle scansioni.

Di solito, per togliere Spyware e pappardella varia uso Combofix, Adwcleaner, OTL, JRT, Hitman Pro e Malwarebytes.. Però se non erro, fra questi c'è n'è uno che non era compatibile con l' ultima versione di Windows. Mi auguro l' abbiano aggiornato!

Ho l' estensione Hover Zoom ho sentito che è un virus, è vero? L' unica decente, doveva essere un virus. L' ho disabilitata cmq.
Sapevo che c' era un' estensione che toglieva completamente le app senza lasciare residui. Purtroppo non ricordo il nome.

PS. Ho letto nei commenti delle app, ma c'è un clone Hover Zoom+. Può darsi che si tratti di quella app? Mah

Ultima modifica di warmuser : 21-04-2015 alle 14:34.
warmuser è offline  
Old 21-04-2015, 18:05   #18
x_Master_x
Senior Member
 
L'Avatar di x_Master_x
 
Iscritto dal: May 2005
Messaggi: 8699
Quote:
Originariamente inviato da warmuser Guarda i messaggi
Va bene comunque con macchina virtuale?
No, il guest si appoggia sull'host.
__________________
.
Thread Ufficiali: EasyCrypt ~ Old Files Manager ~ OSD Clock
The real me is no match for the legend
.
x_Master_x è offline  
Old 21-04-2015, 18:11   #19
warmuser
Senior Member
 
L'Avatar di warmuser
 
Iscritto dal: May 2014
Messaggi: 440
Quote:
Originariamente inviato da x_Master_x Guarda i messaggi
No, il guest si appoggia sull'host.
Ho capito, uff. Se formattassi Windows ? La live di linux la considero come un' ultima spiaggia.
warmuser è offline  
Old 21-04-2015, 20:19   #20
x_Master_x
Senior Member
 
L'Avatar di x_Master_x
 
Iscritto dal: May 2005
Messaggi: 8699
Di solito é la formattazione l'ultima spiaggia...fai come preferisci. L'importante é che il test avvenga in un ambiente pulito, aggiornato senza programmi installati o altro di terze parti.
__________________
.
Thread Ufficiali: EasyCrypt ~ Old Files Manager ~ OSD Clock
The real me is no match for the legend
.
x_Master_x è offline  
 Discussione Chiusa


L'Europa conta nella tecnologia e può essere autonoma. Cosa si è detto al Nextcloud Summit 2026 L'Europa conta nella tecnologia e può ess...
Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più Dreame X60 Pro Ultra Complete: i bracci si esten...
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati TCL 65C8L, la recensione del SQD-Mini LED da 440...
MSI Maestro 500 Wireless: ANC e 90 ore di autonomia a 70 euro MSI Maestro 500 Wireless: ANC e 90 ore di autono...
NL-LC1 è il primo dissipatore a liquido AIO di Noctua: silenzio è la parola d'ordine NL-LC1 è il primo dissipatore a liquido A...
È ufficiale, Apple ha alzato i pr...
Il telescopio spaziale ESA Euclid ha fot...
L'astronauta ESA Sophie Adenot ha provat...
Leica SL3-P: la full frame più ev...
All'interno della capsula Starfall di Sp...
8BitDo Arcade Controller Pro è il...
Dead or Alive 6 Last Round: una chiusura...
DXC e Anthropic insieme per portare l'IA...
Lenovo presenta nuove soluzioni per l'IA...
OVHcloud potenzia la Quantum Platform: i...
Octopus Energy lancia Nook, la sua gamma...
IBM presenta il primo chip al mondo sott...
Qualcomm Dragonfly debutta nel settore d...
Scopa elettrica Proscenic P11 Ultra+ a 8...
Napoli capitale italiana del calcolo qua...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 06:04.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v