1. Aktuelles
  2. Dashboard
  3. Forum
    1. Unerledigte Themen
  4. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
  5. Community vs. Enterprise
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Forum
  • Seiten
  • Erweiterte Suche
  1. efw-forum - Endian Firewall Support Forum
  2. Forum
  3. Archiv
  4. Endian Firewall 2.x
  5. Endian Firewall 2.5
  6. Allgemeine Fragen und Probleme

Snort Regeln schlagen verdächtig an

  • niko
  • 8. April 2012 um 23:46
  • Erledigt
1. offizieller Beitrag
  • niko
    Schüler
    Reaktionen
    1
    Beiträge
    50
    • 8. April 2012 um 23:46
    • #1

    Hallo Endian Forum

    Ich habe ein Problem:

    Ich habe einen Teamspeak 3 Server in der orangen Zone. Ich habe nur drei Ports für den TS weitergeleitet, auf einem schlägt snort verdächtig an. Auch die ausgehende Firewall ist aktiviert. Folgende Snort Erkennungen machen mich dabei stutzig:

    snort[4517]: [1:2009971:5] ET P2P eMule KAD Network Hello Request (2) [Classification: Potential Corporate Privacy Violation] [Priority: 1] {UDP}
    snort[4517]: [1:2003310:3] ET P2P Edonkey Publicize File [Classification: Potential Corporate Privacy Violation] [Priority: 1] {UDP}
    snort[4517]: [1:2003317:3] ET P2P Edonkey Search Request (any type file) [Classification: Potential Corporate Privacy Violation] [Priority: 1] {UDP}

    Alle Einträge von bzw. zu orange; zu und von den anderen TS Usern.

    Und zwar betrifft das den eingehenden sowie den ausgehenden Datenverkehr. Es sind nur IPs im Spiel, die auch auf meinem TS Server verbunden sind, soweit ich das beurteilen kann. Aber keiner hat da einen Esel am laufen. Das Problem tritt auch nicht immer auf, nur alle paar Tage schlägt die Eindringlingserkennung an. Dafür dann aber meist etliche male.

    Hat einer eine Idee dazu? Kann es sein, dass einer meinen TS Server als Proxy für irgendwelchen P2P Unfug nutzt?!?

    grüsse
    Nico

    2 x 2.5.1 im ESXi

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 9. April 2012 um 11:12
    • Offizieller Beitrag
    • #2

    Moin,
    welchen IP Adressen lösen die Meldungen bei Snort aus ?

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Nächster offizieller Beitrag
  • niko
    Schüler
    Reaktionen
    1
    Beiträge
    50
    • 9. April 2012 um 15:58
    • #3

    Hi Sabine

    Manchmal ist es ausgehender Verkehr von der IP meines TS Server, manchmal sind es eingehende Adressen von den am TS angemeldeten Usern.


    grüsse

    Bilder

    • firewall.png
      • 313,85 kB
      • 896 × 1.168

    2 x 2.5.1 im ESXi

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 9. April 2012 um 21:48
    • Offizieller Beitrag
    • #4

    Das sieht wirklich sehr verdächtig aus . . . .
    Kommt das immer vom gleichen Rechner ?

    Könnte ein Trojaner sein . . :? . . bei den ganzen High Ports . . Edonky läuft eigentlich über Port 4662 TCP und 5737 UDP . . .

    Kannst du den betreffenden Rechner nicht mal untersuchen ?
    Jeder Rechner im Netz muss ja mal mit einem Virenscanner untersucht werden . . ;)

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
  • niko
    Schüler
    Reaktionen
    1
    Beiträge
    50
    • 11. April 2012 um 17:53
    • #5

    Ja

    Habe mal auf Linux umgestellt. Hoffe, es wird jetzt besser. Aber danke

    Grüsse

    2 x 2.5.1 im ESXi

Unterstützt von

  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™