Fortigate 60C - Alarm 13448
Hallo,
ich bekomme seit dem 17.01.2012 immer wieder folgende Meldung von der Fortigate 60C:
Bisher ist es mir nicht gelungen, die Anwendung zu identifizieren, die diesen Alarm auslöst. Wenn ich mir jedoch die Quelladresse anschaue, sehe ich, dass es sich immer um die gleiche externe IP-Adresse handelt. Ein Lookup ergab dabei folgendes:
IP-Adresse: 94.127.76.220
Land: Holland
Region: Nord-Holland
Internet Service Provider: Cotendo
Organisation: Cotendo
Wenn ich dem Link http://www.fortinet.com/ids/VID13448 folge, sehe ich, dass es sich um eine relativ alte Geschichte handelt, die eigentlich heute nicht mehr auftauchen sollte. Dieser Fehler sollten in alten Browser- und E-Mail-Client-Versionen von Mozilla enthalten sein – bei uns werden aber solche Produkte erst gar nicht eingesetzt (weder alt noch neu).
Ich stehe im Moment auf dem Schlauch und wende mich daher an euch.
Herzlichen Dank im Voraus
temuco
ich bekomme seit dem 17.01.2012 immer wieder folgende Meldung von der Fortigate 60C:
Message meets Alert condition
The following intrusion was observed: .
date=2012-01-24 time=09:24:57 devname=FGT60C3G11002764 device_id=FGT60C3G11002764 log_id=0419016384 type=ips subtype=signature pri=alert severity=high carrier_ep="N/A" profilegroup="N/A" profiletype="N/A" profile="N/A" src=94.127.76.220 dst=192.168.1.50 src_int="wan1" dst_int="internal" policyid=1 identidx=0 serial=1975498 status=detected proto=6 service=4566/tcp vd="root" count=1 src_port=80 dst_port=4566 attack_id=13448 sensor="all_default" ref="http://www.fortinet.com/ids/VID13448" user="N/A" group="N/A" incident_serialno=553531813 msg="web_client: Mozilla.Firefox.Chrome.Page.Loading.Restriction.Bypass"
The following intrusion was observed: .
date=2012-01-24 time=09:24:57 devname=FGT60C3G11002764 device_id=FGT60C3G11002764 log_id=0419016384 type=ips subtype=signature pri=alert severity=high carrier_ep="N/A" profilegroup="N/A" profiletype="N/A" profile="N/A" src=94.127.76.220 dst=192.168.1.50 src_int="wan1" dst_int="internal" policyid=1 identidx=0 serial=1975498 status=detected proto=6 service=4566/tcp vd="root" count=1 src_port=80 dst_port=4566 attack_id=13448 sensor="all_default" ref="http://www.fortinet.com/ids/VID13448" user="N/A" group="N/A" incident_serialno=553531813 msg="web_client: Mozilla.Firefox.Chrome.Page.Loading.Restriction.Bypass"
Bisher ist es mir nicht gelungen, die Anwendung zu identifizieren, die diesen Alarm auslöst. Wenn ich mir jedoch die Quelladresse anschaue, sehe ich, dass es sich immer um die gleiche externe IP-Adresse handelt. Ein Lookup ergab dabei folgendes:
IP-Adresse: 94.127.76.220
Land: Holland
Region: Nord-Holland
Internet Service Provider: Cotendo
Organisation: Cotendo
Wenn ich dem Link http://www.fortinet.com/ids/VID13448 folge, sehe ich, dass es sich um eine relativ alte Geschichte handelt, die eigentlich heute nicht mehr auftauchen sollte. Dieser Fehler sollten in alten Browser- und E-Mail-Client-Versionen von Mozilla enthalten sein – bei uns werden aber solche Produkte erst gar nicht eingesetzt (weder alt noch neu).
Ich stehe im Moment auf dem Schlauch und wende mich daher an euch.
Herzlichen Dank im Voraus
temuco
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 179437
Url: https://administrator.de/forum/fortigate-60c-alarm-13448-179437.html
Ausgedruckt am: 16.04.2025 um 22:04 Uhr
23 Kommentare
Neuester Kommentar
Hallo,
Gruß,
Peter
Zitat von @temuco:
Es ist nicht nur die Adresse 192.168.1.50, sondern insgesamt 13 unterschiedliche Rechner seit dem 17.01.2012.
Ups.Es ist nicht nur die Adresse 192.168.1.50, sondern insgesamt 13 unterschiedliche Rechner seit dem 17.01.2012.
Und eins ist sicher: Keiner der Rechner hat weder Firefox noch Thunderbird o. ä.. Auch Chrome oder was anderes nicht.
Auch keine Portable Version(en)?Das einzige, was mir jetzt einfällt, ist einen Logger auf
Netwzerkebene. Wireshark oder das Werkzeug deines vertrauens sollte dir doch hier schnell die Wege aufzeigen von deiner Fortigate zum Client.Gruß,
Peter
src=94.127.76.220 dst=192.168.1.50 src_int="wan1" dst_int="internal" policyid=1 identidx=0 serial=1975498 status=detected proto=6 service=4566/tcp vd="root" count=1 src_port=80 dst_port=4566 attack_id=13448 sensor="all_default"
Wenn ich das richtig deute bedeutet das einfach das die IP src=94.127.76.220 über src_int="wan1" auf das interface dst_int="internal und die IP dst=192.168.1.50 vom src_port=80 auf den dst_port=4566 eine verbindung herstellen möchte.
attack_id=13448 deutet auf einen angriff von extern hin !
msg="web_client: Mozilla.Firefox.Chrome.Page.Loading.Restriction.Bypass"
Das bedeutet wohl das der andere (angreifer) eines dieser Programme verwendet oder das die Firewall glaubt das es sich um eines dieser Programme handelt.
Weiter oben hab ich zwar was anderes geschrieben aber da hatte ich source und destination wohl versehentlich vertauscht und somit geglaubt das dein client zu der IP eine Verbindung aufbauen will.
Aber laut der meldung sollte das umgekehrt sein.
LG
Wenn ich das richtig deute bedeutet das einfach das die IP src=94.127.76.220 über src_int="wan1" auf das interface dst_int="internal und die IP dst=192.168.1.50 vom src_port=80 auf den dst_port=4566 eine verbindung herstellen möchte.
attack_id=13448 deutet auf einen angriff von extern hin !
msg="web_client: Mozilla.Firefox.Chrome.Page.Loading.Restriction.Bypass"
Das bedeutet wohl das der andere (angreifer) eines dieser Programme verwendet oder das die Firewall glaubt das es sich um eines dieser Programme handelt.
Weiter oben hab ich zwar was anderes geschrieben aber da hatte ich source und destination wohl versehentlich vertauscht und somit geglaubt das dein client zu der IP eine Verbindung aufbauen will.
Aber laut der meldung sollte das umgekehrt sein.
LG
Hallo zusammen,
habe das gleiche Phänomen wie temuco.
Wir haben auch keine Mozilla-Software installiert.
Somit interessiert mich es auch sehr welches Programm, oder ähnliches, dies verursacht.
habe das gleiche Phänomen wie temuco.
Message meets Alert condition
The following intrusion was observed: .
date=2012-01-25 time=10:28:18 devname=FGT-60B3907513159 device_id=FGT60B3907513159 log_id=0419016384 type=ips subtype=signature pri=alert severity=high carrier_ep="N/A" profilegroup="N/A" profiletype="N/A" profile="N/A"
src=94.127.76.220 dst=192.168.0.163 src_int="wan1" dst_int="internal" policyid=9 identidx=0 serial=1279504 status=dropped proto=6 service=49651/tcp vd="root" count=1 >
attack_name=Mozilla.Firefox.Chrome.Page.Loading.Restriction.Bypass src_port=80 dst_port=49651 attack_id=13448 sensor="all_block" ref="http://www.fortinet.com/ids/VID13448" user="N/A" group="N/A" incident_serialno=1923513820
msg="web_client: Mozilla.Firefox.Chrome.Page.Loading.Restriction.Bypass"
The following intrusion was observed: .
date=2012-01-25 time=10:28:18 devname=FGT-60B3907513159 device_id=FGT60B3907513159 log_id=0419016384 type=ips subtype=signature pri=alert severity=high carrier_ep="N/A" profilegroup="N/A" profiletype="N/A" profile="N/A"
src=94.127.76.220 dst=192.168.0.163 src_int="wan1" dst_int="internal" policyid=9 identidx=0 serial=1279504 status=dropped proto=6 service=49651/tcp vd="root" count=1 >
attack_name=Mozilla.Firefox.Chrome.Page.Loading.Restriction.Bypass src_port=80 dst_port=49651 attack_id=13448 sensor="all_block" ref="http://www.fortinet.com/ids/VID13448" user="N/A" group="N/A" incident_serialno=1923513820
msg="web_client: Mozilla.Firefox.Chrome.Page.Loading.Restriction.Bypass"
Wir haben auch keine Mozilla-Software installiert.
Somit interessiert mich es auch sehr welches Programm, oder ähnliches, dies verursacht.
Hallo,
Welch ein Zufall
habt ihr euch schon mal gedanken darüber gemacht wer oder was sich hinter dieser IP verbirgt? http://www.robtex.com/ip/94.127.76.220.html#ip Ich lese da so Sachen wie download.de oder lidl.pl oder contendo.com (contendo.net wird direkt auf contendo.com geleitet). Und deutet ein log_id=0419016384 nicht auf IDS in der Fortigate hin? Such mal im http://docs.forticare.com/fgt/techdocs/fortigate-lmr.pdf nach 16384. Und hier steht mehr zum IDS http://docs.fortinet.com/fgt/archives/3.0/techdocs/FortiGate_IPS_Guide_ ...
Schaut mal nach was der Interne PC kurz vorher (direkt davor?) getan hat.
Gruß,
Peter
Welch ein Zufall
Schaut mal nach was der Interne PC kurz vorher (direkt davor?) getan hat.
Gruß,
Peter
Hallo Zusammen,
mich hat das Teil heute auch heimgesucht. @temuco Wie sperrst du bei dir? UTM Web/Url-Filter?
Danke & Gruß
Daniel
mich hat das Teil heute auch heimgesucht. @temuco Wie sperrst du bei dir? UTM Web/Url-Filter?
Danke & Gruß
Daniel
Zitat von @Ausserwoeger:
Ich hatte das Problem jetzt auch schon bei mehreren kunden. Glaub nicht das es an einem Werbebanner liegt. Den keiner meiner
kunden nutzt die oben genannte webseite.
LG
Ich hatte das Problem jetzt auch schon bei mehreren kunden. Glaub nicht das es an einem Werbebanner liegt. Den keiner meiner
kunden nutzt die oben genannte webseite.
LG
Es betrifft nicht nur die von temuco genannte linguee Seite sondern auch andere Seiten mit eingebetteten Werbebanner. Zumindest bei uns.
Also bei mir tritt es heute wieder vermehrt an mehreren Clients auf!
EDIT:
Nachdem jetzt wieder die Meldung kam, bin ich gleich zum Kollegen gesprintet und habe gefragt, was er eben gemacht hat.
Er war auf Freenet.de in seinem Webmailer. Vorhin hatte mir auch ein anderer Kollege erzählt, er hat was bei Freenet gemacht,
was ich nicht weiter beachtet hatte.
EDIT:
Nachdem jetzt wieder die Meldung kam, bin ich gleich zum Kollegen gesprintet und habe gefragt, was er eben gemacht hat.
Er war auf Freenet.de in seinem Webmailer. Vorhin hatte mir auch ein anderer Kollege erzählt, er hat was bei Freenet gemacht,
was ich nicht weiter beachtet hatte.
Zitat von @akg-ds:
Also bei mir tritt es heute wieder vermehrt an mehreren Clients auf!
EDIT:
Nachdem jetzt wieder die Meldung kam, bin ich gleich zum Kollegen gesprintet und habe gefragt, was er eben gemacht hat.
Er war auf Freenet.de in seinem Webmailer. Vorhin hatte mir auch ein anderer Kollege erzählt, er hat was bei Freenet
gemacht,
was ich nicht weiter beachtet hatte.
Also bei mir tritt es heute wieder vermehrt an mehreren Clients auf!
EDIT:
Nachdem jetzt wieder die Meldung kam, bin ich gleich zum Kollegen gesprintet und habe gefragt, was er eben gemacht hat.
Er war auf Freenet.de in seinem Webmailer. Vorhin hatte mir auch ein anderer Kollege erzählt, er hat was bei Freenet
gemacht,
was ich nicht weiter beachtet hatte.
Freenet aha na mir egal ich sperr das einfach mal mal schauen wer sich meldet.
LG
Alter Thread, aber ich hab diese Meldungen auch, hauptsächlich von der IP 23.55.226.116 .
Zum Verständnis: Meiner Meinung nach heißt das, daß das ein Angriff ist, der auf alte Mozilla-Versionen abzielt. Wenn man FireFox ab 2.0 aufwärts verwendet, geht das emdnach ins Leere, und es kann einem daher heutzutage eigenltich egal sein, wenn man sicher ist, daß im eigenen Netz keine solchen Antiquitäten mehr beuntzt werden.
Man kann ja der Fortigate im IPS-Filter sagen, daß sie nicht melden, sondern blocken soll. Weil, Meldung ist schön und gut, aber dann ist der Angriff ja bereits passiert, falls der Client verwundbar war.
Oder man nimmt die betr. IP aus, dann passiert garnix mehr (was durchaus auch zu überlegen ist, da der Angriff ja für aktuelle Software irrelevant ist).
In meinem Fall sagt DNStools, 23.55.226.116 sei eine Adresse von Akamai... das finde ich spannend... ??
Zum Verständnis: Meiner Meinung nach heißt das, daß das ein Angriff ist, der auf alte Mozilla-Versionen abzielt. Wenn man FireFox ab 2.0 aufwärts verwendet, geht das emdnach ins Leere, und es kann einem daher heutzutage eigenltich egal sein, wenn man sicher ist, daß im eigenen Netz keine solchen Antiquitäten mehr beuntzt werden.
Man kann ja der Fortigate im IPS-Filter sagen, daß sie nicht melden, sondern blocken soll. Weil, Meldung ist schön und gut, aber dann ist der Angriff ja bereits passiert, falls der Client verwundbar war.
Oder man nimmt die betr. IP aus, dann passiert garnix mehr (was durchaus auch zu überlegen ist, da der Angriff ja für aktuelle Software irrelevant ist).
In meinem Fall sagt DNStools, 23.55.226.116 sei eine Adresse von Akamai... das finde ich spannend... ??