Liebe Leute,
ich bin nicht in Rechner-Not! Dies vorweg.
Seit mehr als einem Jahr versuche ich mit einigem Testaufwand die dauernden DoS-Attacken auf meinen Rechner zu verstehen und nachzuvollziehen und wenn möglich zu verhindern.
Alle gängigen PC-Zeitschriften beschreiben Virus-Attacken, Spybot usw. übergeordnet und nicht konkret genug.
Mein Netgear-Router DG834B ist für ankommende Verbindungen gesperrt - ist also unsichtbar -; der Router erkennt DoS-Attacken und meldet diese mir per e-Mail als Logfile.
Ich arbeite mit 2 Betriebssystemen: Windows 2000 prof + IE6 und Windows XP-prof + IE7.
In beiden Systemen bekomme ich diese Attacken.
Ende des Jahres 2008 wurde das Mainboard ausgetauscht und die Betriebssysteme von Grund auf neu von mir installiert und konfiguriert.
Jedes meiner Betriebssysteme besitzt Antivirusprogramme mit Online-Virenwächter.
Ich habe mehre Versionen von Zone Alarm, darunter auch eine Professionelle. Sie helfen mir nicht weiter, die Info über die Freigabe der Internetverbindung zu allgemein ist.
Mein letzter Test, heute, hat folgende Eingrenzung der Attacke ergeben:
Router und Rechner werden eingeschaltet und Rechner hochgefahren.
Die DoS-Attacken werden dann initialisiert, wenn ich ins Internet gehe und auf bestimmte Server gehe.
Bei meinen 3 Bank-Servern (u.a. Sparkasse u. Postbank) passiert nichts. Bei http://www.chip.de passiert auch nichts, aber bei z.B. http://www.pc-praxis.de geht es nach kurzer Zeit los (Zeitverzögerung!).
Eine weitere Adresse ist: http://www.berlinien.de/kino/filme.html.
Die Quell-Adressen, die in den Attacken angegeben sind, sind im wesentlichen immer die gleichen aus dem Netzwerk der Panther Express Corp., das über die ganze Welt verteilt ist und einige andere:
z.B. 66.114.50.57 = lax-am6-n22.panthercdn.com
OrgName: Panther Express Corp.
OrgID: PEC-44
Address: 40 West 20th Street
Address: 6th Floor
City: New York
StateProv: NY
PostalCode: 10011
Country: US
NetRange: 66.114.48.0 - 66.114.63.255
CIDR: 66.114.48.0/20
OriginAS: AS36408
NetName: PANTHER-EXPRESS
NetHandle: NET-66-114-48-0-1
Parent: NET-66-0-0-0-0
NetType: Direct Assignment
NameServer: NS1.PANTHERCDN.COM
NameServer: NS2.PANTHERCDN.COM
Comment: Seeing ICMP traffic originating from these IP
Comment: addresses? Please see http://www.pantherexpress.net/cdn for details.
RegDate: 2007-07-05
Logfile des Routers:
Netgear DG834B-Router-Log-Protokoll
Aktuelle Zeit: 2009-04-22 12:11:59
Start des Routers:
Sun, 2002-09-08 14:00:17 - Initialize LCP.
Sun, 2002-09-08 14:00:24 - LCP is allowed to come up.
Sun, 2002-09-08 14:00:24 - CHAP authentication success
Sun, 2002-09-08 14:04:46 - Send out NTP request to time-g.netgear.com
Wed, 2009-04-22 07:52:47 - Receive NTP Reply from time-g.netgear.com
Wed, 2009-04-22 07:48:01 - Router start up
Nach Aufruf von www.pc-praxis.de gegen 11:50 Uhr
Wed, 2009-04-22 11:59:35 - ICMP Packet - Source:77.67.3.138 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:00:38 - ICMP Packet - Source:66.114.50.8 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:01:41 - ICMP Packet - Source:66.114.54.33 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:02:44 - ICMP Packet - Source:77.67.0.163 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:03:47 - ICMP Packet - Source:202.172.101.37 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:04:51 - ICMP Packet - Source:93.188.128.15 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:05:54 - ICMP Packet - Source:66.114.57.5 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:06:57 - ICMP Packet - Source:217.212.227.83 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:08:00 - ICMP Packet - Source:66.114.51.94 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:09:03 - ICMP Packet - Source:93.188.132.13 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:10:06 - ICMP Packet - Source:66.114.53.56 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:10:10 - ICMP Packet - Source:66.114.48.58 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:10:13 - ICMP Packet - Source:66.114.51.21 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:10:17 - ICMP Packet - Source:66.114.57.5 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:10:20 - ICMP Packet - Source:66.114.51.94 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:10:24 - ICMP Packet - Source:66.114.48.58 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:10:28 - ICMP Packet - Source:66.114.50.43 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:10:31 - ICMP Packet - Source:66.114.50.8 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:10:35 - ICMP Packet - Source:122.152.142.14 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:10:39 - ICMP Packet - Source:66.114.50.8 Destination:88.73.53.117 - [Denial of Service]
Wed, 2009-04-22 12:10:42 - Send E-mail Success!
Ich vermute, die DoS-Attacke findet mit all den Anfragen zur gleichen Zeit statt und nicht im 1 Minuten-Abstand - sonst hätte sie sicher keinen Sinn -. Der 1 Minuten-Abstand könnte die Verarbeitungszeit des Routers sein.
Was ist bei mir auf meinem Rechner los?
Ich wünsche mir hierzu nur etwas theoretischen Hintergrund, um selbst weiter zu forschen. IT-Intelligenz und Power sind vorhanden.
Falls es jemand genau weiss, um so besser; erwarten kann ich es nicht.
Seerius411
Seerius Gast |