50٪ تخفیف روی تمام دوره‌ها!
پایان تخفیف تا:
مشاهده دوره‌ها
0

اسکن شدن رنج IP توسط منابع ناشناس(آسیب پذیری امنیتی؟)

سلام دوستان. بحث من امنیتی هست اما موضوع سوال من در مورد کاربری خانگی بود و اصلا منظورم امنیت سازمانی و شرکتی نیست(چه بسا اینکه توی اون ابعاد خیلی بحرانی تر میشه).

ببینید دوستان من سرویس خانگیمو از یکی از ISP های ADSL گرفتم. سرویسمم Dynamic IP هست و کلا چیز خاصی نیست و مثل بقیه سرویس های عادی هست. موضوع از اونجایی شروع میشه که من وقتی اومدم لاگ Firewall رو خوندم، به چیز عجیبی برخوردم.

به طور خلاصه، متوجه شدم آی پی من(یا احتمالا کل رنج آی پی این ISP یا شایدم در ابعاد بزرگتر) داره اسکن میخوره. مثلا مدام از یک سری سورس های نامشخصی توی اقصی نقاط جهان(از چین و آلمان و روسیه بگیر تا ویتام و آمریکا و حتی شهر های خود ایران) منبع این اسکن ها هستن.

پورت مقصدشون هم شامل همه رنج ها میشه. اکثرا پورت های 22 و 23 که به ترتیب SSH و Telnet هست، پورت 80، 443، 445 و 8080 و خیلی پورت های مختلفی که تازه اینا شناخته شده هاشون بود که نام بردم. حتی بعضی پورت هارو که توی speedguide.net چک کردم، متوجه شدم این پورت مثلا واسه فلان تروجان شناخته شده هست، یا مثلا فلان سرویس با آسیب پذیری های شناخته شده ای روی اون پورت هست. البته چون حداقل توی روتینگ مودم/روتر های خونگی NAT داره، شاید زیاد آسیب پذیری بروز نده خودشو، ولی حتما برای جاهای دیگه مشکل ساز میشه، به خصوص اینکه نمیدونیم چه کسی یا کسانی دارن این اطلاعات رو جمع آوری میکنن.

اما جالب تر گستردگی و کمیت این حملات(یا بهتر بگیم اسکن ها) هستن. همینو بگم که تعدادشون واقعا بیشتر از حدیه که من انتظار داشتم! در طول مدت 10 دقیقه ممکنه حداقل 30 ورودی تا 50 ورودی(تازه اونایی که فایروال Reject کرده و برای من لاگ کرده) وجود داره!

میخوام ببینم نظر دوستان چیه؟ این گستردگی طبیعیه؟ مقابله باهاش به چه صورتیه؟

تشکر که وقت گذاشتید.

پرسیده شده در 1397/11/28 توسط

4 پاسخ

1

سلام. وجود چنین رصدهایی طبیعیه و کم و زیاد داره مثلا یه عده دنبال اینترنت مفت می گردن از هیچ روش و تلاشی هم برای دزدی کم نمیذارن :)

منتهی این وسط بد نیست دستگاه رو یک اسکن بکنین چون اگر این در روز زیاد اتفاق میفته و میبینید توی لاگ فایروال زیاد نوشته شده فلان آی پی بلاک شد احتمالش هست یه تروجانی، ا سوریس مخفی ای مثل یک Agent روی دستگاهتون باشه که شده هدف یه سری جلب توجهات.

ولی اگر تعدادش کم هست و بخصوص اگر مودم وایرلس دارین توی کشور ما غیر طبیعی نیست.

پاسخ در 1397/11/28 توسط
0

تشکر ولی لاگ ها مربوط به اعضای شبکه LAN نیست، جهت ترافیک ها از WAN به سمت شبکه من هست و فقط همین دست از ترافیک ها توجهم رو جلب کردن. توی شبکه فعالیت مشکوکی ندارم. بخش نت مفتی رو متوجه نشدم! چه طور کسی میتونه با پراکسی زدن؟ از طریق من ترافیکش رو مجانی کنه؟ مثلا لاگ داشتم از اردبیل! فکر کنم پورت 23 بود.

پاسخ در 1397/11/28 توسط
1

اپ هایی هستن که میتونن پسوردهای کم کاراکتر رو کرک کنن مثلا یارو از این طریق از اینترنت مودم وایرلس همسایش استفاده میکنه. اگر پسورد مثلا 10 یا 12 کاراکتری داشته باشین مشکلی پیش نمیاد.

پاسخ در 1397/11/28 توسط
1

بله طبیعیه.

تغییر پورت های پیشفرض هر سرویس.

محدود کردن دسترسی به سرویس ها توسط آدرس های خاص و ایجاد vpn sevrer

پاسخ در 1397/11/28 توسط

پاسخ شما