Firewall Protokoll auf potentiellen Eindringling durchsuchen (IPCOP)
Im Protokoll der Firewall (Ipcop) Anzeichen auf potentielle Eindringlinge erkennen. (ohne/mit IDS)
Guten Tag,
da wir seit kurzem die Vermutung haben möglicherweise einen Eindringling in unserem Netzwerk zu haben, wurden die Protokolle der Firewall mal genauer betrachtet. Grundsätzlich waren bis dato folgende Ports geöffnet (80, 443, 3389, 2222 für Virensoftware).
Nun wurden einige Einträge entdeckt wo von Außen auf unsere öffentliche IP beispielsweise über den Port 43124 zugegriffen wurde. Port war zu jedem Zeitpunkt immer gleich, die IP jedoch immer verändert.
Meine Frage lautet nun: da dieser Port nicht fregegeben ist und grundsätzlich alle weiteren Ports auch gesperrt sind, ist dies ein möglicher Hinweis auf einen Eindringling und wie geht ihr generell systematisch vor um einen Eindringling zu erkennen (welche Tools, Protokollanalyse, etc.)
Vielen Dank für jeden Hinweis und auch Tipp im Bereich IDS, IPS. (Windows-Netzwerk mit ca. 25 Rechnern, IPCOP HW-Firewall)
Guten Tag,
da wir seit kurzem die Vermutung haben möglicherweise einen Eindringling in unserem Netzwerk zu haben, wurden die Protokolle der Firewall mal genauer betrachtet. Grundsätzlich waren bis dato folgende Ports geöffnet (80, 443, 3389, 2222 für Virensoftware).
Nun wurden einige Einträge entdeckt wo von Außen auf unsere öffentliche IP beispielsweise über den Port 43124 zugegriffen wurde. Port war zu jedem Zeitpunkt immer gleich, die IP jedoch immer verändert.
Meine Frage lautet nun: da dieser Port nicht fregegeben ist und grundsätzlich alle weiteren Ports auch gesperrt sind, ist dies ein möglicher Hinweis auf einen Eindringling und wie geht ihr generell systematisch vor um einen Eindringling zu erkennen (welche Tools, Protokollanalyse, etc.)
Vielen Dank für jeden Hinweis und auch Tipp im Bereich IDS, IPS. (Windows-Netzwerk mit ca. 25 Rechnern, IPCOP HW-Firewall)
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 149489
Url: https://administrator.de/contentid/149489
Ausgedruckt am: 25.11.2024 um 23:11 Uhr
4 Kommentare
Neuester Kommentar
1. Wenn du ein weiteres Netz hast, connecte dies via VPN, somit müsstest du nicht den Port für die Virensoftware eröffnen
2. Hast du die Webserver in Orange, sprich DMZ?
3. Hast du die IDS, sprich snort an + die Erweiterung guardian installiert?
4. Mach bitte einen offline Scan der PCs, ich wette, einer ist infisziert...
Gruss
adminst
2. Hast du die Webserver in Orange, sprich DMZ?
3. Hast du die IDS, sprich snort an + die Erweiterung guardian installiert?
4. Mach bitte einen offline Scan der PCs, ich wette, einer ist infisziert...
Gruss
adminst
Hallo,
du schreibst oben das nur ein paar Ports offen sind in deiner Firewall.
Wie kommst du also drauf das auf deinem 43124 Port nun wer eingedrungen sein könnte?
_Sind_ nun _nur_ o.g. Ports offen oder noch mehr?
Wenn nur die offen sind kann da nix rein. Da wurde entweder einfach ein Portscan gemacht
oder jemand versuchte von außen auf dem Port rein zu kommen um ggf. ein Programm oder
eine Malware zu kontaktieren.
Wenn der Port aber dicht ist, kommt da nix in dein Netz.
Ich würde an deiner Stelle eher mal die ausgehenden Verbindungen aus deiner Firewalllog ansehen
und ggf. mal ein Wireshark an anwerfen.
Mfg.
du schreibst oben das nur ein paar Ports offen sind in deiner Firewall.
Wie kommst du also drauf das auf deinem 43124 Port nun wer eingedrungen sein könnte?
_Sind_ nun _nur_ o.g. Ports offen oder noch mehr?
Wenn nur die offen sind kann da nix rein. Da wurde entweder einfach ein Portscan gemacht
oder jemand versuchte von außen auf dem Port rein zu kommen um ggf. ein Programm oder
eine Malware zu kontaktieren.
Wenn der Port aber dicht ist, kommt da nix in dein Netz.
Ich würde an deiner Stelle eher mal die ausgehenden Verbindungen aus deiner Firewalllog ansehen
und ggf. mal ein Wireshark an anwerfen.
Mfg.