Frage

icmp redirect attacke in firewall log


Benutzerebene 1
Abzeichen +1

Hallo

 habe vorgestern bei meinem Router 

Typ Zyxcel DX3101-B0

im Security log einen Meldung 

kern.alert kernel: ICMP REDIRECT ATTACK:IN=ppp2.3 OUT= MAC= SRC=160.202.128.1 DST=178.190.xx.xx LEN=80 TOS=0x00 PREC=0x00 TTL=49 ID=52625 PROTO=ICMP TYPE=5 CODE=1 GATEWAY=160.202.128.0 [SRC=178.190.xx.xx DST= 103.195.100.121 LEN=52 TOS=0x00 PREC=0x00 TTL=129 ID=47039 PROTO=TCP SPT=46676 DPT=25565 WINDOW=0 RES=0x00 SYN URGP=1280 ] MARK=0x8000000 

Leider konnte ich im Internet nicht herausfinden was diese Meldung nun genau für mich bedeutet

habe dann das Modem auf werkseinstellungne zurück gesetzt

ein Tag später nach 20 Stunden Laufzeit plötzlich selbe Meldung wieder. Gleicher Ursprung gleiches Gateway. Wieder meine ip Adresse, diesmal jedoch zu einer anderen destination

muss ich mir hier sorgen machen ?

sind das neuartige Angriffe, diese hatte ich bisher nicht im log

wurde der Angriff von der der Firewall blockiert ? ( protokolliert wurde er zumindest )

im Internet findest sich nur ein holländischer forumeintrag mit exakt dem selben problem


https://community.odido.nl/bekabeld-internet-492/what-is-happening-securitylog-heeft-entry-met-onbekende-gateway-gevolgt-door-mijn-adres-als-source-359490
 

auch dieser Nutzer hat sorge das hier durchaus was passiert ist..

 

 

kann mir hier jemand weiterhelfen ?

 

lg robi


14 Antworten

Benutzerebene 7
Abzeichen +9

Hmmm Bangladesch Ubuntu system mit ssh port offen und zwei vnc Ports.

 

Ob der zweckentfremdet wird?

Oder n Honeypot 🍯?

 

Block die IP mit drop per Firewall.

 

Falls noch nicht getan Passwort vom modem ändern/stärken und falls möglich Benutzer "Admin" und Co ändern auf was anderes

Plus updates falls verfügbar.

Benutzerebene 7
Abzeichen +8

Da scannt wer nach Minecraft Server :)

Das ist mehr oder weniger Grundrauschen des Internets

Benutzerebene 7
Abzeichen +8

Wie oder wo findet man sowas als Normalverbraucher ohne tiefere Einblicke raus, oder gar nicht?

Benutzerebene 7
Abzeichen +8

Ich kenne die aktuelle A1 Parametrierung nicht, grundsätzlich aber im Log vom Modem. Je nach dem welches Log Level aktiv ist,

Benutzerebene 1
Abzeichen +1

Hmmm Bangladesch Ubuntu system mit ssh port offen und zwei vnc Ports.

 

Ob der zweckentfremdet wird?

Oder n Honeypot 🍯?

 

Block die IP mit drop per Firewall.

 

Falls noch nicht getan Passwort vom modem ändern/stärken und falls möglich Benutzer "Admin" und Co ändern auf was anderes

Plus updates falls verfügbar.

 

Danke erstmal für die Infos und deine Hilfe !!

 

Die Frage bleibt: Hat mich die Firewall geschützt ? muss ich mir sorgen machen ? 

Eine Solche ICMP Redirection kann ich im Modem ja nicht deaktivieren...

 

 

Die IP wollte ich in der Firewall blocken

Der IP Typ ist in der leider mit IPV6 ausgegraut. Somit kann ich die IPV4 nicht blockieren und bekomme den Fehler : “Keine gültige IPV6 Adresse”

Was kann ich hier tun ? Kann mir A1 die IP Adresse direkt Sperren ?

 

 

Passwort vom Modem hab ich geändert. 

Firmware ist auf Stand.

Benutzer “Admin” kann ich nicht abändern, und auch nicht löschen oder deaktivieren

..alles gesperrt :(

 


 

In der Zwischenzeit häufen sich die Einträge auf der Abuse IDB

Zitat: Frequent repeating unsolicited sessions using "TCP session chaining" or "TCP session forwarding using gateway.". GATEWAY SRC=160.202.128.1 DST="MYIP" LEN=88 TOS=0x08 PREC=0x20 TTL=54 ID=10908 PROTO=ICMP (and others) TYPE=5 CODE=1 GATEWAY=160.202.128.0 [SRC="MYIP" DST="some (changing) external IP no within my network" 

 

Das ganze ist mir wirklich neu 

 

Benutzerebene 1
Abzeichen +1

Da scannt wer nach Minecraft Server :)

Das ist mehr oder weniger Grundrauschen des Internets

 

Auch dir vielen dank für die rasche Antwort !

 

Die IP’s wechseln. Nur in diesem einen Fall war das Ziel ein Minecraft Server

Beim Beispiel des Niederländers war das Ziel eine Vietnamesische Glückspielseite

 

Ich dachte immer Port Scans sind “Grundrauschen” . Diese Art der “Attacke” ist mir neu.

Und so bleibt auch an dich meine Frage:

Hat mich die Firewall geschützt ? muss ich mir sorgen machen ? 

 

 

Benutzerebene 1
Abzeichen +1

Ich kenne die aktuelle A1 Parametrierung nicht, grundsätzlich aber im Log vom Modem. Je nach dem welches Log Level aktiv ist,

Ich glaube Grisu meinte wie du darauf kommst das es Minecraft Server sind..

Aber ich glaube diese Frage kann ich Grisu auch beantworten. 

Diese Infos liefern spezielle Suchmaschinen wie etwa Shodan

Richtig ? 😀

Benutzerebene 7
Abzeichen +9

Diese Infos liefern spezielle Suchmaschinen wie etwa Shodan

Richtig ? 😀

 

Die gefährlichste Suchmaschine der Welt, richtig :)
Plus die Erfahrung wie ein Minecraft Server aussieht, schätze ich mal @jo93 😁
edit: achso die ports hmm 

 

Im Grund steckt wohl eine Art nmap dahinter, Shodan macht das automatisiert für alle IP-Adressen.

Bedeutet auch, Shodan klopft regelmäßig bei jedem an 🤠

Und so bleibt auch an dich meine Frage:

Hat mich die Firewall geschützt ? muss ich mir sorgen machen ? 

 

Soweit ich das verstanden habe, geht es darum Datenverkehr von dir umzulenken, also das hat nichts mit Eindringen zu tun.

Falls du gern damit spielst und basteln magst: Kleiner pfsense Router im Transparenz-Modus mit Suricata/Snort (IDS/IPS) zw. Modem und Heimnetzwerk packen.

Benutzerebene 1
Abzeichen +1

Diese Infos liefern spezielle Suchmaschinen wie etwa Shodan

Richtig ? 😀

 

Die gefährlichste Suchmaschine der Welt, richtig :)
Plus die Erfahrung wie ein Minecraft Server aussieht, schätze ich mal @jo93 😁

 

Im Grund steckt wohl eine Art nmap dahinter, Shodan macht das automatisiert für alle IP-Adressen.

Bedeutet auch, Shodan klopft regelmäßig bei jedem an 🤠

Und so bleibt auch an dich meine Frage:

Hat mich die Firewall geschützt ? muss ich mir sorgen machen ? 

 

Soweit ich das verstanden habe, geht es darum Datenverkehr von dir umzulenken, also das hat nichts mit Eindringen zu tun.

Falls du gern damit spielst und basteln magst: Kleiner pfsense Router im Transparenz-Modus mit Suricata/Snort (IDS/IPS) zw. Modem und Heimnetzwerk packen.

 

Datenverkehr von mir umlenken klingt aber auch nicht gerade berauschend … wie kann man sowas verhindern ?… oder ist das “normal” ?!

Die Frage ist ja immer, ist das was gezieltes gegen mich oder wie Jo schrieb… “Nur Hintergrundrauschen”

 

den letzen satz hab ich mal soooowas von nicht verstand *haha

ich bin ein totaler noob was diese themen anbelangt

A1 kann mir weder die Firewall IPV4 Blockierung einschalten, noch von sich aus die IP Blockieren.

Man verwies mich auch die Gurus .. vielleicht können die helfen ..

Benutzerebene 1
Abzeichen +1

 

 

 

Und so bleibt auch an dich meine Frage:

Hat mich die Firewall geschützt ? muss ich mir sorgen machen ? 

 

Soweit ich das verstanden habe, geht es darum Datenverkehr von dir umzulenken, also das hat nichts mit Eindringen zu tun.

Falls du gern damit spielst und basteln magst: Kleiner pfsense Router im Transparenz-Modus mit Suricata/Snort (IDS/IPS) zw. Modem und Heimnetzwerk packen.

 

Meine Frage rührt eben auch daher das ein Eintrag im Security-Log für mich so aussieht als ob

“Angriff erkannt !!! Angriff gebannt” 

Als Laie sehe ich nicht ob hier ein Angriff ( falls es überhaupt einer ist ) abgewehrt wurde, sprich ich kann beruhigt sein, oder ob er lediglich erkannt wurde, die Umleitung jedoch statt gefunden hat.

Das wäre für mich eher unangenehm, wenn du verstehst was ich meine :)

Benutzerebene 7
Abzeichen +9

Totaler noob und kennt Shodan?
Da bleibst nicht lang ein noob :D

 

Persönlich würd dem nicht zuviel Beachtung schenken.
Deine Firewall/Modem erkennt die “Attacke” (sofern es wirklich eine sein soll) und damit wird nichts umgeleitet.

Kannst ja sonst n Tracerout machen und gucken ob der Traffic über IPs nach China umgeleitet wird.
 

Benutzerebene 7
Abzeichen +8

 

Die gefährlichste Suchmaschine der Welt, richtig :)
Plus die Erfahrung wie ein Minecraft Server aussieht, schätze ich mal @jo93 😁
edit: achso die ports hmm 

 

Ja der Port aus der Erfahrung.

Benutzerebene 1
Abzeichen +1

Totaler noob und kennt Shodan?
Da bleibst nicht lang ein noob :D

 

Persönlich würd dem nicht zuviel Beachtung schenken.
Deine Firewall/Modem erkennt die “Attacke” (sofern es wirklich eine sein soll) und damit wird nichts umgeleitet.

Kannst ja sonst n Tracerout machen und gucken ob der Traffic über IPs nach China umgeleitet wird.
 

Panisches suchen nach Antworten, führt einen an die unglaublichsten Orte *haha

 

Da mir das vertiefte Wissen in diesem Bereich nicht zur Verfügung steht, neige ich leider gern zur Panik :)

 

Wenn ich aber von Profis wie euch die Meldung bekomme “schenk dem nicht Zuviel Beachtung” dann kann ich dies gut auf die Seite legen.

 

Ein solcher digitaler Verfolgungswahn ist sehr Kräftezehrend.

Vor Jahren war ich mal an dem Punkt, da hab ich die Protokollierung des Modems ausgeschalten, damit ich nichts mehr mitkriegen kann/muss.

Vielleicht sollte ich dies wieder machen…

 

Es ist sehr schwierig mit sowas umzugehen, wenn man von angriffen und gefahren liest, einem jedoch das nötige Fachwissen fehlt um sie wirklich zu verstehen.

 

Daher sag ich euch “Vielen Dank”

 

Benutzerebene 7
Abzeichen +9

@Riderrobi: Freue mich, dass dir die A1 Community Mitglieder gut weiterhelfen konnten! Eine kleine Bitte: Markiere bitte jenen Post, der dich der Lösung nahe gebracht hat als “beste Antwort”. Damit hilfst du anderen, die mit einem ähnlichen Problem eine Lösung suchen.

Danke,

Wolfgang

Antworten