[grnog] Abnormal Upstream traffic

Αλέξανδρος Σταμάτης a.stamatis at hostmein.net
Thu Mar 15 13:05:42 CET 2018


Καλησπέρα, 

Η εικασία του Σπύρου είναι μάλλον σωστή. 

Απ'ότι όλα δείχνουν δυστυχώς υπάρχουν ακόμη χιλιάδες συσκευές που είναι
vulnerable σε ένα παλιό (τέλος του 2012) κενό ασφαλείας στο libupnp.
https://www.kb.cert.org/vuls/id/922681 

Και η cloudflare πριν κάποιους μήνες ανέβασε ένα σχετικό άρθρο για ssdp
amplificiation που δέχθηκαν στα 100Gbps. Άρα το ως άνω πρόβλημα σίγουρα
παραμένει σε πολύ μεγάλο βαθμό ανάμεσα σε παλαιότερους και unpatched
soho routers πχ dlink. Είναι ενδιαφέρον κατά την γνώμη μου το παρακάτω.
https://blog.cloudflare.com/ssdp-100gbps/ 

Στο εξωτερικό υπάρχουν ISP που κόβουν για αυτό το λόγο το port 1900.
Ίσως και να είναι μια καλή ιδέα για όλους. Άλλωστε δεν νομίζω ότι
υπάρχει κάποιος λόγος το port 1900 να είναι ανοιχτό προς το internet.
https://www.xfinity.com/support/articles/list-of-blocked-ports 

---
Με εκτίμηση,
Kind Regards,

Alexander Stamatis,
Chief Technology Officer

HostMeIn ΙΚΕ
Internet Services
32 Kifisias ave, 151 25, Marousi, Athens (Atrina Tower)
Tel: +30 212 213 5061

Like us on Facebook : https://www.facebook.com/HostMeIn
Follow us on Twitter : https://twitter.com/HostMeIn 

Στις 15-03-2018 12:40, Spyros Kakaroukas έγραψε:

> Καλημέρα Μιχάλη, 
> 
> Δεν έχει τύχει να δω ιδιαίτερη κίνηση από αυτό το AS πριν από χτες. Χτες και σήμερα παρατηρώ τις IP που αναφέρεις να στέλνουν udp πακέτα προς συγκεκριμένους ( λίγους ) προορισμούς στο δίκτυο μου στο port 1900 ( ssdp ) χωρίς να λαμβάνουν κάποια απάντηση, πέρα από icmp 3/1 . Η συνολική κίνηση είναι της τάξης των kbps. Κοιτώντας καθαρά τη δική μου κίνηση, δεδομένου ότι επιμένουν σε λίγες συγκεκριμένες destination IPs με μικρό σχετικά ρυθμό πακέτων, αν θεωρήσουμε ότι είναι όντως κακόβουλη και αν έπρεπε να κάνω κάποια υπόθεση, θα μου έμοιαζε με απόπειρα χρήσης ssdp για
reflection/amplification attack. Δε θεωρώ όμως ότι έχω αρκετά στοιχεία για να στηρίξω την παραπάνω υπόθεση με ιδιαίτερη σιγουριά. 
> 
> My thoughts and words are my own. 
> 
> Spyros 
> 
> FROM: <grnog-request at lists.grnog.gr> on behalf of "michalis.bersimis at hq.cyta.gr" <michalis.bersimis at hq.cyta.gr>
> REPLY-TO: "grnog at lists.grnog.gr" <grnog at lists.grnog.gr>
> DATE: Thursday, 15 March 2018 at 12:11
> TO: "grnog at lists.grnog.gr" <grnog at lists.grnog.gr>
> SUBJECT: [grnog] Abnormal Upstream traffic 
> 
> Καλημέρα, 
> 
> Παρατήρησα από χτες, ένα περίεργο pattern κίνησης ( Upload traffic σταθερό γύρω στα 3G) με πολλαπλά flows από διάφορα sources του δίκτυου μας, προς συγκεκριμένα dst IPv4 ( 200.16.68.253 ή 200.16.68.84 ) που ανήκει στο AS52320. 
> 
> Έχει κάποιος προσέξει κάτι παρόμοιο ? 
> 
> Φιλικά, 
> 
> Μιχάλης Μπερσίμης
-------------- next part --------------
An HTML attachment was scrubbed...
URL: <http://nogalliance.org/pipermail/grnog-members/attachments/20180315/c44d0348/attachment.html>


More information about the grnog-members mailing list