Wpis z mikrobloga

Mirasy pytanie, jak to rozumieć? To jest alert ze SNORTa

[] [1:486:4] ICMP Destination Unreachable Communication with Destination Host is Administratively Prohibited []

[Classification: Misc activity] [Priority: 3]

09/24-10:22:17.057036 178.32.207.206 -> X.X.X.X

ICMP TTL:56 TOS:0x0 ID:41817 IpLen:20 DgmLen:68

Type:3 Code:10 DESTINATION UNREACHABLE: ADMINISTRATIVELY PROHIBITED HOST FILTERED

ORIGINAL DATAGRAM DUMP:

X.X.X.X:41111 -> 178.32.207.206:80

TCP TTL:56 TOS:0x0 ID:30835 IpLen:20 DgmLen:40 DF

Seq: 0xB9B3

(12 more bytes of original packet)

END OF DUMP

* X.X.X.X to moje IP publiczne

To znaczy, że ktoś chce mnie pingować? Ale co znaczy: X.X.X.X:41111 -> 178.32.207.206:80?

#komputery #linux #sysadmin #snort #sieci
  • 12
  • Odpowiedz
@reddin: pomyliłem się,

X.X.X.X:41111 -> 178.32.207.206:80

wychodzi od ciebie na 178.32.207.206 na port 80 wiec http.

port 41111 to foursticks qos protocol
  • Odpowiedz
@Dolan: Może ktoś za NAT podłączał się do 80 tam portu, a wyżej 178.32.207.206 -> X.X.X.X

Inny przykład:

[] [1:485:4] ICMP Destination Unreachable Communication Administratively
  • Odpowiedz
@reddin: Ja tu widzę, że po prostu masz wyłączoną komunikację ICMP stąd SNORT Ci wysyła powiadomienie, że taki ruch się gdzieś pojawił. Z tego co widzę to nic groźnego.
  • Odpowiedz
Ja tu widzę, że po prostu masz wyłączoną komunikację ICMP stąd SNORT Ci wysyła powiadomienie


@brokenik: Tak, mam wyłączone odpowiedzi ICMP, tylko myślałem, że to coś "głębszego" w tym jest.

Dzięki za poświęcony czas.
  • Odpowiedz