|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Senior Member
Iscritto dal: May 2014
Messaggi: 440
|
Sono sotto attacco (o forse in guerra).. DA GIORNI ORMAI, HELP!
Vi riporto qui i dati del Log. Questo mi preoccupa parecchio.. Anche se non sono affatto un novizio per quanto riguarda i virus, spyware e compagnia bella.. In tutta la mia vita, ne ho rimossi a tonnellate da XP, a Vista, a Seven, fino all' attuale 8.
Quello che più mi preoccupa, è che non siano attacchi "meccanici" quindi da software. Ma possano esser fatti da qualche str*nzo che vuol entrare nel mio Router. Questo perché da più di 3 giorni che qualcuno tenta di disconnettermi dalla rete. A che pro? Non ne ho idea.. Non essendomene mai accertato prima di averne subito uno, la cosa mi coglie un po' sulle nuvole. Che cosa posso fare per proteggermi? Nelle ultime righe risultano dei login riusciti. Sono i miei o di chi è entrato? Intanto ho impostato diversi blocchi sulle porte TCP/UDP 0,19,25,68,135-139,445,520 e 1080 sul Firewall. Non so tuttavia come identificare l' attacco, ne la motivazione. Ho cercato di tracciare gli indirizzi dei colpevoli, ma sembrano associati a gente ignara. Potreste darmi un chiarimento su come comportarmi e cosa posso fare per proteggermi da questo tipo di attacchi? Innanzitutto c'è da ribadire che fino a poche settimane fa scaricavo a bomba, tutti i giorni. Ovviamente mi proteggevo al meglio possibile proprio perché so che generalmente sono esposto. Tuttavia in questi giorni ho notato dei forti rallentamenti durante la navigazione su alcuni siti specifici o su fb. Tipo come quando si usava la 64kbps, solo che ora ricevo la 17Mb/s stabile. Sia chiaro, non sono uno che casca a cose di spam, ormai ho imparato già da anni. Avendoci rimesso un PC. Ultima modifica di Chill-Out : 20-04-2015 alle 18:04. |
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Sep 2011
Messaggi: 6094
|
Ma il problema si manifesta solo su questo pc, o anche su altri?
Inoltre come prima cosa, cambierei la password d'accesso del modem/router e anche quella wifi. |
|
|
|
|
#3 | |
|
Senior Member
Iscritto dal: May 2014
Messaggi: 440
|
Quote:
Tuttavia utilizzo solo questo pc, non ne ho altri, dunque non posso sapere per certo. La password di Login la cambierò a breve. Anzi, subito! |
|
|
|
|
|
#4 |
|
Senior Member
Iscritto dal: May 2014
Messaggi: 440
|
La maggioranza degli attacchi avvengono quando non sono al PC.
2015-04-19 06:22:34 [4] kernel: Detect remote echo chargen attack, ip addr:198.46.140.50 2015-04-19 07:29:53 [4] kernel: Detect remote echo chargen attack, ip addr:185.94.111.1 2015-04-19 08:17:39 [4] kernel: Detect remote fraggle attack, ip addr:188.138.9.50 2015-04-19 09:53:36 [4] kernel: Detect remote echo chargen attack, ip addr:74.82.47.9 2015-04-19 14:49:19 [4] kernel: Detect remote echo chargen attack, ip addr:104.255.71.251 Inoltre per il cambio di attacco, mi fa pensare che non sia qualcosa automatizzata. Ma ci sia proprio qualcuno dietro. |
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: May 2014
Messaggi: 440
|
Mi sono dimenticato una cosa, giorni a dietro sono rimasto offline per 20-40 min. Non so se era un disservizio della rete oppure se ero già sotto attacco.
|
|
|
|
|
#6 |
|
Senior Member
Iscritto dal: May 2005
Messaggi: 8699
|
Credo che tu sappia ormai che sei sotto attacco DoS. Vai sul sito ShieldsUP! e controlla le varie vulnerabilità della tua rete. Di solito gli attacchi echo/charger sono su porta TCP-UDP 7 o 19 ma devi controllare.
__________________
. Thread Ufficiali: EasyCrypt ~ Old Files Manager ~ OSD Clock The real me is no match for the legend . |
|
|
|
|
#7 | |
|
Senior Member
Iscritto dal: May 2014
Messaggi: 440
|
Quote:
Cmq le due porte che mi hai consigliato le avevo già bloccate col Firewall di Windows: 7 UDP (Inbound/Outbound) 19 TCP e UDP (Inbound/Outbound) Inoltre grazie ad una lista trovata online, avevo bloccato altre porte: 25 67-68 135-139 161 162 445 520 e 1080 Mentre per proteggermi meglio ho anche impostato Comodo Firewall che a quanto pare lavora senza problemi. Il FW di Windows è comunque rimasto attivo da quel che vedo.. Il motivo per cui mi sto rodendo la testa è, c'è qualcuno che mi vuol rompere i cosidetti oppure trattasi di qualche virus che mi è entrato senza che me ne accorgessi? Sono molto in guardia, sul Browser uso ADP, Ghostery, Flashblock, WOT e sul PC Avast e Comodo, oltre al Firewall di Win 8.1 Ultima modifica di warmuser : 20-04-2015 alle 17:31. |
|
|
|
|
|
#8 |
|
Senior Member
Iscritto dal: May 2014
Messaggi: 440
|
OK, riporto i test che ho fatto:
1° caso - Linea normale: http://postimg.org/image/kg0m2yqf1/ 2° caso - Linea VPN: http://postimg.org/image/qsfrcsth9/ Perché l' ho fatto anche con VPN? Mi sono ritrovato sotto attacco pur usanto la VPN, ovviamente è passata mezza giornata prima che gli attacchi apparissero. Infatti anziché 5-6 attacchi, mi ritrovo con un solo attacco per volta. Il problema è che non capisco se sono stato agganciato da qualche furbone oppure se è un virus che quindi sfrutta i parametri dall' interno e li trasferisce al destinatario, che poi provvede a fare il lavoro sporco. Che altri accorgimenti potrei prendere? Ultima modifica di warmuser : 20-04-2015 alle 18:49. |
|
|
|
|
#9 |
|
Senior Member
Iscritto dal: May 2014
Messaggi: 440
|
Porte Vulnerabili!
Ho trovato questo articolo, che ne dite? E' sempre un aiuto in più!
Inoltre dovrei alzare il livello di protezione della Configurazione filtro IPv4 e IPv6, se utilizzo client P2P? E che mi dite della Tabella ACL? Il HTTP è disabilitato di default. Purtroppo non ho ben presente l' utilità di quest' ultima. Anche sulla Configurazione ALG non è spuntata la Pass-through SIP di default. E' un bene? Ultima modifica di warmuser : 20-04-2015 alle 18:58. |
|
|
|
|
#10 |
|
Senior Member
Iscritto dal: May 2005
Messaggi: 8699
|
Dovresti provare a navigare per un pò su una live di Linux e controllare se sei sempre sotto attacco, così escludi un'infezione in Windows di qualche tipo. Magari re-installando il firmware del router, nel caso fosse stato modificato.
In ogni modo questi attacchi non credo siano fatti "manualmente" ma c'è sempre uno script dietro, sinceramente a meno che tu non abbia fatto arrabbiare qualcuno esperto in materia non vedo perchè prenderti di mira...potresti essere una vittima del tutto casuale.
__________________
. Thread Ufficiali: EasyCrypt ~ Old Files Manager ~ OSD Clock The real me is no match for the legend . |
|
|
|
|
#11 | |
|
Senior Member
Iscritto dal: May 2014
Messaggi: 440
|
Quote:
Gli attacchi già c' erano. Conosci qualche software che rileva gli script? |
|
|
|
|
|
#12 |
|
Senior Member
Iscritto dal: May 2005
Messaggi: 8699
|
Dai un'occhiata a queste pagine:
Distributed Denial-of-Service Attacks and You Con un distro linux non avresti dovuto fare altro che navigare ed analizzare il log del router, nulla di speciale ma serve per controllare di non essere infetto per escludere che il problema nasca effettivamente nel tuo OS. Preferisci formattare o fare un dual-boot di prova? Più semplice la soluzione "live".
__________________
. Thread Ufficiali: EasyCrypt ~ Old Files Manager ~ OSD Clock The real me is no match for the legend . |
|
|
|
|
#13 |
|
Senior Member
Iscritto dal: Feb 2003
Città: Mo<->Bo
Messaggi: 45499
|
Mah...
Se fanno un ddos, lo fanno ad un certo ip... Se cambio ip con una riconnessione, come fanno a sapere quello nuovo per rifare il ddos lì ? Qualche programma installato che gli informa ? |
|
|
|
|
#14 | |
|
Senior Member
Iscritto dal: May 2014
Messaggi: 440
|
Quote:
|
|
|
|
|
|
#15 | |
|
Senior Member
Iscritto dal: May 2014
Messaggi: 440
|
Quote:
|
|
|
|
|
|
#16 | |
|
Senior Member
Iscritto dal: Feb 2003
Città: Mo<->Bo
Messaggi: 45499
|
Quote:
Ma ammettiamo, che ci siano xx macchine in giro per il mondo che hanno ricevuto l'ordine di inviare ddos al 151.152.153.154... Se tu lo cambi in 151.152.153.155, le suddette macchine non ti possono più "ddossare" ci vuole qualcosa che gli dica il nuovo ip ! Secondo me, hai qualche programma specialmente p2p che avvisa "non so chi" del tuo ip... Io seguirei il consiglio di x_Master_x |
|
|
|
|
|
#17 |
|
Senior Member
Iscritto dal: May 2014
Messaggi: 440
|
Effettivamente scarico molto, sui client spesso mi vedo ridurre la banda di download in modo drastico. Ma non saprei a chi dare la colpa: pochi seed? trackers scaduti? gente che toglie subito i files? (in genere scelgo sempre i files migliori, con molti seed e carico i trackers aggiornati).
Mo ci mancano pure gli attacchi ddos che comunque non avvengono quando scarico. Ma quando navigo sul web. Possibile che sia qualcosa che ho installato, certo. In genere cmq sto molto attento a quello che installo proprio per evitare di avere rogne. Addirittura dopo la disinstallazione vado a cercarmi le voci di registro dei programmi rimossi. Penso che l' alternativa sarà fare delle scansioni. Di solito, per togliere Spyware e pappardella varia uso Combofix, Adwcleaner, OTL, JRT, Hitman Pro e Malwarebytes.. Però se non erro, fra questi c'è n'è uno che non era compatibile con l' ultima versione di Windows. Mi auguro l' abbiano aggiornato! Ho l' estensione Hover Zoom ho sentito che è un virus, è vero? L' unica decente, doveva essere un virus. L' ho disabilitata cmq. Sapevo che c' era un' estensione che toglieva completamente le app senza lasciare residui. Purtroppo non ricordo il nome. PS. Ho letto nei commenti delle app, ma c'è un clone Hover Zoom+. Può darsi che si tratti di quella app? Mah Ultima modifica di warmuser : 21-04-2015 alle 15:34. |
|
|
|
|
#18 |
|
Senior Member
Iscritto dal: May 2005
Messaggi: 8699
|
No, il guest si appoggia sull'host.
__________________
. Thread Ufficiali: EasyCrypt ~ Old Files Manager ~ OSD Clock The real me is no match for the legend . |
|
|
|
|
#19 |
|
Senior Member
Iscritto dal: May 2014
Messaggi: 440
|
|
|
|
|
|
#20 |
|
Senior Member
Iscritto dal: May 2005
Messaggi: 8699
|
Di solito é la formattazione l'ultima spiaggia...fai come preferisci. L'importante é che il test avvenga in un ambiente pulito, aggiornato senza programmi installati o altro di terze parti.
__________________
. Thread Ufficiali: EasyCrypt ~ Old Files Manager ~ OSD Clock The real me is no match for the legend . |
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 09:47.


















