DoS Attack: RST SCAN????

Berichten
144
Mijn Internet is erg traag en instabiel en na een blik in mijn Router (WNDR3700) zag ik het volgende in mijn LOG:
Code:
[DoS Attack: RST Scan] from source: 24.197.253.219, port 3831, Friday, July 08,2011 07:38:50
 [DoS Attack: RST Scan] from source: 60.12.17.28, port 37196, Friday, July 08,2011 06:39:14
 [DoS Attack: ACK Scan] from source: 60.12.17.28, port 80, Friday, July 08,2011 06:39:14
 [DoS Attack: RST Scan] from source: 218.71.136.101, port 37196, Friday, July 08,2011 06:39:09
 [DoS Attack: ACK Scan] from source: 60.12.17.28, port 80, Friday, July 08,2011 06:39:09
 [DoS Attack: RST Scan] from source: 218.71.136.101, port 37196, Friday, July 08,2011 06:39:04
 [DoS Attack: ACK Scan] from source: 218.71.136.101, port 80, Friday, July 08,2011 06:39:04
 [DoS Attack: ACK Scan] from source: 218.71.136.101, port 80, Friday, July 08,2011 06:38:59
 [DoS Attack: RST Scan] from source: 114.242.164.141, port 17368, Friday, July 08,2011 04:34:37
 [DoS Attack: ACK Scan] from source: 114.242.164.141, port 80, Friday, July 08,2011 04:34:32
 [DoS Attack: RST Scan] from source: 114.242.164.141, port 17368, Friday, July 08,2011 04:34:32
 [DoS Attack: ACK Scan] from source: 114.242.164.141, port 80, Friday, July 08,2011 04:34:27
 [DoS Attack: RST Scan] from source: 124.127.115.18, port 17368, Friday, July 08,2011 04:34:27
 [DoS Attack: RST Scan] from source: 124.127.115.18, port 17368, Friday, July 08,2011 04:34:22
 [DoS Attack: ACK Scan] from source: 124.127.115.18, port 80, Friday, July 08,2011 04:34:22
 [DoS Attack: ACK Scan] from source: 124.127.115.18, port 80, Friday, July 08,2011 04:34:17
 [DoS Attack: ACK Scan] from source: 60.247.50.254, port 81, Friday, July 08,2011 04:21:40
 [DoS Attack: ACK Scan] from source: 60.247.50.254, port 81, Friday, July 08,2011 04:21:35
 [DoS Attack: RST Scan] from source: 202.204.107.14, port 18815, Friday, July 08,2011 04:21:30
 [DoS Attack: ACK Scan] from source: 60.247.50.254, port 81, Friday, July 08,2011 04:21:30
 [DoS Attack: RST Scan] from source: 124.16.168.253, port 18815, Friday, July 08,2011 04:21:30
 [DoS Attack: ACK Scan] from source: 202.204.107.14, port 80, Friday, July 08,2011 04:21:25
 [DoS Attack: RST Scan] from source: 202.204.107.14, port 18815, Friday, July 08,2011 04:21:25
 [DoS Attack: ACK Scan] from source: 202.204.107.14, port 80, Friday, July 08,2011 04:21:20
 [DoS Attack: RST Scan] from source: 202.204.107.14, port 18815, Friday, July 08,2011 04:21:20
 [DoS Attack: ACK Scan] from source: 202.204.107.14, port 80, Friday, July 08,2011 04:21:15
 [DoS Attack: RST Scan] from source: 124.193.176.254, port 18815, Friday, July 08,2011 04:21:15
 [DoS Attack: ACK Scan] from source: 124.193.176.254, port 80, Friday, July 08,2011 04:21:10
 [DoS Attack: RST Scan] from source: 124.193.176.254, port 18815, Friday, July 08,2011 04:21:10
 [DoS Attack: ACK Scan] from source: 124.193.176.254, port 80, Friday, July 08,2011 04:21:05
 [DoS Attack: RST Scan] from source: 124.193.176.254, port 18815, Friday, July 08,2011 04:21:05
 [DoS Attack: ACK Scan] from source: 124.193.176.254, port 80, Friday, July 08,2011 04:21:00
 [DoS Attack: RST Scan] from source: 195.144.10.160, port 80, Thursday, July 07,2011 23:49:05
 [DoS Attack: RST Scan] from source: 195.144.10.160, port 80, Thursday, July 07,2011 23:46:29
 [DoS Attack: RST Scan] from source: 195.144.10.160, port 80, Thursday, July 07,2011 23:46:23
 [DoS Attack: RST Scan] from source: 195.144.10.160, port 80, Thursday, July 07,2011 23:46:21
 [DoS Attack: RST Scan] from source: 195.144.10.160, port 80, Thursday, July 07,2011 23:44:33
 [DoS Attack: RST Scan] from source: 60.12.17.28, port 37598, Thursday, July 07,2011 22:17:38
 [DoS Attack: ACK Scan] from source: 60.12.17.28, port 80, Thursday, July 07,2011 22:17:33
 [DoS Attack: RST Scan] from source: 60.12.17.28, port 37598, Thursday, July 07,2011 22:17:33
 [DoS Attack: ACK Scan] from source: 60.12.17.28, port 80, Thursday, July 07,2011 22:17:28
 [DoS Attack: RST Scan] from source: 218.71.136.101, port 37598, Thursday, July 07,2011 22:17:28
 [DoS Attack: ACK Scan] from source: 218.71.136.101, port 80, Thursday, July 07,2011 22:17:23
 [DoS Attack: RST Scan] from source: 218.71.136.101, port 37598, Thursday, July 07,2011 22:17:23
 [DoS Attack: ACK Scan] from source: 218.71.136.101, port 80, Thursday, July 07,2011 22:17:18
 [DoS Attack: RST Scan] from source: 219.143.219.30, port 18850, Thursday, July 07,2011 21:45:38
 [DoS Attack: ACK Scan] from source: 219.143.219.30, port 80, Thursday, July 07,2011 21:45:33
 [DoS Attack: RST Scan] from source: 219.143.219.30, port 18850, Thursday, July 07,2011 21:45:33
 [DoS Attack: ACK Scan] from source: 219.143.219.30, port 80, Thursday, July 07,2011 21:45:29
 [DoS Attack: RST Scan] from source: 202.96.60.94, port 18850, Thursday, July 07,2011 21:45:29
 [DoS Attack: ACK Scan] from source: 202.96.60.94, port 80, Thursday, July 07,2011 21:45:24
 [DoS Attack: RST Scan] from source: 202.96.60.94, port 18850, Thursday, July 07,2011 21:45:24
 [DoS Attack: ACK Scan] from source: 202.96.60.94, port 80, Thursday, July 07,2011 21:45:19
 [DoS Attack: RST Scan] from source: 122.224.65.146, port 61443, Thursday, July 07,2011 20:22:10
 [DoS Attack: RST Scan] from source: 122.224.65.146, port 61443, Thursday, July 07,2011 20:22:05
 [DoS Attack: RST Scan] from source: 218.108.42.98, port 65324, Thursday, July 07,2011 20:22:00
 [DoS Attack: RST Scan] from source: 218.108.42.98, port 65324, Thursday, July 07,2011 20:21:55
 [DoS Attack: RST Scan] from source: 61.135.231.40, port 23260, Thursday, July 07,2011 19:50:14
 [DoS Attack: ACK Scan] from source: 61.135.231.40, port 80, Thursday, July 07,2011 19:50:09
 [DoS Attack: RST Scan] from source: 61.135.231.40, port 23260, Thursday, July 07,2011 19:50:09
 [DoS Attack: RST Scan] from source: 219.143.74.40, port 23260, Thursday, July 07,2011 19:50:04
 [DoS Attack: ACK Scan] from source: 61.135.231.40, port 80, Thursday, July 07,2011 19:50:04
 [DoS Attack: ACK Scan] from source: 219.143.74.40, port 80, Thursday, July 07,2011 19:49:59
 [DoS Attack: RST Scan] from source: 219.143.74.40, port 23260, Thursday, July 07,2011 19:49:59
 [DoS Attack: ACK Scan] from source: 219.143.74.40, port 80, Thursday, July 07,2011 19:49:54
 [DoS Attack: RST Scan] from source: 159.226.208.40, port 23260, Thursday, July 07,2011 19:49:54
 [DoS Attack: ACK Scan] from source: 159.226.208.40, port 80, Thursday, July 07,2011 19:49:49
 [DoS Attack: RST Scan] from source: 159.226.208.40, port 23260, Thursday, July 07,2011 19:49:49
 [DoS Attack: ACK Scan] from source: 159.226.208.40, port 80, Thursday, July 07,2011 19:49:44

Wat kan ik hier aan/tegen beginnen ? het is zwaar irritant iig. Of is dit een bekend probleem?
Norton vind niets op mijn systemen.
 
Dat zijn geen echte DoS aanvallen. De router geeft aan dat gebruikers van buitenaf een connectie poging naar jou hebben geïnitialiseerd. Een oorzaak daarvan kan zijn dat jij regelmatig torrent. Niet iets om zorgen over te maken, tenzij het een groot aantal connecties per seconde zijn.
 
cx-ray zei:
Een oorzaak daarvan kan zijn dat jij regelmatig torrent.

Torrentclients die proberen te connecten op zijn poort 80? Het zou kunnen maar lijkt me niet de meest logische verklaring ;)


Jsmith19, ik zou me er niet teveel zorgen om maken. Het laat in ieder geval zien dat de firewall in je router zijn werk doet, hij merkt ze op en logt ze.

Het hele internet zit vol met vervelende klieren die portscans doen, om te kijken of ze rottigheid uit kunnen halen.

Wanneer jij zorgt dat je PC goed geupdate is, geen illegale software gebruikt en, naast enkel te vertrouwen op je Norton, ook nog eens regelmatig met verschillende anti-malware tools je pc scant, kan er eigenlijk niet zoveel mis gaan.

Ja, het is lastig, maar als je goed de boel dicht hebt zitten gaan die *&ˆ%$ uiteindelijk vanzelf weer op zoek naar een ander.
 
Dit is niets meer als internetruis. Het zijn slechts een zeer beperkt aantal pogingen dus niets om je zorgen over te maken en dit is al helemaal niet de reden dat je internet traag is.

In mijn firewall staat de logging van dit soort dingen zelfs gewoon uit omdat anders mijn logs veel te groot en onoverzichtelijk worden.
 
Ja maar hij geeft ook aan dat zijn internet traag is, dus zou best kunnen dat en een kleine ddos is, torrent zou het ook kunnen zijn, maar dan zou het niet op port 80 zijn.


Lijkt idd torrent tezijn, als ik paar ip's traced zijn het allemaal thuis lijntjes dhcp en of static ip's gebruikers isp.
 
Devil-Strike.net zei:
Lijkt idd torrent tezijn, als ik paar ip's traced zijn het allemaal thuis lijntjes dhcp en of static ip's gebruikers isp.

Wat dus net zo goed een heerlijk stelletje zombies in een botnetje zouden kunnen zijn. Ik zie nog steeds niet in waarom een groot deel van die "torrent"-connecties naar port80 zouden connecten.
 
Zeker geen DDoS, want het zijn te weinig scans en te ver uit elkaar betreft tijd. DDoS is juist een georganiseerde aanval met heel veel scand tegelijkertijd om netwerkverkeer te blokkeren.
Er worden gewoon poort scans gedaan, op zoek naar zwakke plekken.
Op poort 80 bv om te zoeken naar een webserver die niet goed beveiligd is.

Ik las op het forum van Netgear dat er een paar keer werd geadviseerd om de laatste firmware te installeren. Of het iets uithaald is mij niet duidelijk geworden, maar kwaad kan het niet.
 
MartCom zei:
Wat dus net zo goed een heerlijk stelletje zombies in een botnetje zouden kunnen zijn. Ik zie nog steeds niet in waarom een groot deel van die "torrent"-connecties naar port80 zouden connecten.

Port kan je gewoon instellen in elke torrent client dus zou best mogelijk zijn, al wete we natuurlijk niet 100%.
 
Bedankt voor jullie reacties :)
Ehh nee torrenten doe ik niet ik draai alleen SABnzbd, Spotweb en SickBeard meer niet. Ook op mijn NAS kwam ik regelmatig ongenode gasten tegen deze werden echter wel allemaal netjes geblocked.
 
Het torrenten was maar een voorbeeld. Het komt eigelijk op het volgende neer, als je iets "openbaars" doet met je verbinding, dan zullen er altijd beruikers zijn die jouw IP nader gaan onderzoeken.

In de tijd dat ik nog torrent gebruikte kreeg ik ook regelmatig scans vanuit bijv. Rusland en China op poort 25, 80. enz.
 
Terug
Bovenaan