Çözüldü Port tarama saldırısı

Bu konu çözüldü olarak işaretlenmiştir. Çözülmediğini düşünüyorsanız konuyu rapor edebilirsiniz.
Katılım
18 Aralık 2013
Mesajlar
125
Merhaba, ben bu internet işlerinden pek anlamam lakin yeni fiber internet bağlattım ve büyük bir eve interneti dağıtmak gerekince biraz merak saldım diyebilirim. Lakin hala bu konunun kara cahiliyim diyebilirim.

Bugün modem arayüzünde ne neymiş diye kurcalarken günlük çıkışı sekmesinde birçok rapor gördüm.
İnceleyince:
[Alert] firewall Security alert! [Fragment Flooding] attack, possoble.
[Alert] firewall Security alert![Port Scan] attack, Remote (Source) address: (Saldıranın IP adresi), dest address: (Benim IP adresim)
Şeklinde birçok uyarı gördüm. IP sorgulama sitelerinde saldıranın IP adresini sorgulayınca İrlanda, Fransa, Çin, Almanya gibi pek çok değişik yer çıktı ve biraz endişelendim açıkçası.

Şimdi sizden ricam bana bu port tarama saldırısı işi tam olarak nedir ve neden elin Almanı, İrlandalısı bana saldırıyor ve bunun sonuçları ile önemleri ne olabilir şeklinde yardımcı olmanız. Türkçe içerikli sadece port tarama saldırısı adına toplasak bir elin 10 parmağını geçecek konu yok, bazılarında "Internet sağlayıcınızın IP adresidir korkmayın." Şeklinde yanıtlar var lakin benimkiler sağlayıcım olan Türk Telekom'a ait değil o yüzden takdir edersiniz ki tedirgin oldum.

Modem: ZTE ZXHN H298A
AP: TP-Link WA801ND

Düzenleme: Ara ara VPN kullanıyor ve rastgele sitelerden içerik indiriyorum ama bundan kaynaklı olabileceğini düşünmüyorum. Zira 2 günde bir ikişer üçer tane saldırı gözüküyor farklı farklı ülkelerden. Bunu da belirtmek istedim belki bir alakası vardır diye.

Şimdiden teşekkür ediyorum ve sağlıklı günler diliyorum hepinize 🙂.
 
Son düzenleyen: Moderatör:
Çözüm
Port taraması genelde uzaktaki hedef sistemi açık ve kapalı portları tarayarak bilgi toplama amaçlı bir işlemdir.

Kötü amaçlı kullanılmaması açısından burada işlevine yönelik daha fazla bilgi vermiyorum.

Neden size yapıldığına ve sebeplerine gelecek olursak;
  • VPN yüzünden olabilir. (Büyük ihtimalle.)
  • IP statik ise IP adresinin birisi tarafından bilinmesi.
  • Bahsedildiği gibi ISS firmanızın olma ihtimali.
  • Modeminiz veya network içinde kullandığınız cihazlardan birindeki güvenlik açıkları.
  • Hedef olmanız. (En düşük ihtimal verdiğim.)
Sebepleri tahminen bunlar olabilir. Bu tarz saldırılar ilk ve tek değil ama. Çokça kez böyle saldırılar yapılıyor.

Nasıl engelleyeceğinize gelecek olursak;
  • Modem ve diğer ağ cihazlarınızın resetlenmesi ve firmware güncellemesi yapılması.
  • ICMP, FTP, Telnet, SNMP, uzaktan modem erişimi ve varsa dinamik DNS gibi protokol ile servislerin kapatılması.
  • Modem güvenlik duvarının yeterli düzeyde açık tutulması.
  • VPN kullanmamak. (Piyasadaki birçok ücretli ve ücretsiz VPN saldırılara uğrayabiliyor.)
  • Modemde açılan portlar ve port yönlendirmeleri varsa kapatılması.
  • Bilgisayarınızda ve ağdaki diğer cihazlarınızda güncel ve iyi bir IS bulundurulması
Bunları yaparak öncekine nispeten önlem alabilirsiniz.
Port taraması genelde uzaktaki hedef sistemi açık ve kapalı portları tarayarak bilgi toplama amaçlı bir işlemdir.

Kötü amaçlı kullanılmaması açısından burada işlevine yönelik daha fazla bilgi vermiyorum.

Neden size yapıldığına ve sebeplerine gelecek olursak;
  • VPN yüzünden olabilir. (Büyük ihtimalle.)
  • IP statik ise IP adresinin birisi tarafından bilinmesi.
  • Bahsedildiği gibi ISS firmanızın olma ihtimali.
  • Modeminiz veya network içinde kullandığınız cihazlardan birindeki güvenlik açıkları.
  • Hedef olmanız. (En düşük ihtimal verdiğim.)
Sebepleri tahminen bunlar olabilir. Bu tarz saldırılar ilk ve tek değil ama. Çokça kez böyle saldırılar yapılıyor.

Nasıl engelleyeceğinize gelecek olursak;
  • Modem ve diğer ağ cihazlarınızın resetlenmesi ve firmware güncellemesi yapılması.
  • ICMP, FTP, Telnet, SNMP, uzaktan modem erişimi ve varsa dinamik DNS gibi protokol ile servislerin kapatılması.
  • Modem güvenlik duvarının yeterli düzeyde açık tutulması.
  • VPN kullanmamak. (Piyasadaki birçok ücretli ve ücretsiz VPN saldırılara uğrayabiliyor.)
  • Modemde açılan portlar ve port yönlendirmeleri varsa kapatılması.
  • Bilgisayarınızda ve ağdaki diğer cihazlarınızda güncel ve iyi bir IS bulundurulması
Bunları yaparak öncekine nispeten önlem alabilirsiniz.
 
Çözüm
Port taraması genelde uzaktaki hedef sistemi açık ve kapalı portları tarayarak bilgi toplama amaçlı bir işlemdir.

Kötü amaçlı kullanılmaması açısından burada işlevine yönelik daha fazla bilgi vermiyorum.

Neden size yapıldığına ve sebeplerine gelecek olursak;
  • VPN yüzünden olabilir. (Büyük ihtimalle.)
  • IP statik ise IP adresinin birisi tarafından bilinmesi.
  • Bahsedildiği gibi ISS firmanızın olma ihtimali.
  • Modeminiz veya network içinde kullandığınız cihazlardan birindeki güvenlik açıkları.
  • Hedef olmanız. (En düşük ihtimal verdiğim.)
Sebepleri tahminen bunlar olabilir. Bu tarz saldırılar ilk ve tek değil ama. Çokça kez böyle saldırılar yapılıyor.

Nasıl engelleyeceğinize gelecek olursak;
  • Modem ve diğer ağ cihazlarınızın resetlenmesi ve firmware güncellemesi yapılması.
  • ICMP, FTP, Telnet, SNMP, uzaktan modem erişimi ve varsa dinamik DNS gibi protokol ile servislerin kapatılması.
  • Modem güvenlik duvarının yeterli düzeyde açık tutulması.
  • VPN kullanmamak. (Piyasadaki birçok ücretli ve ücretsiz VPN saldırılara uğrayabiliyor.)
  • Modemde açılan portlar ve port yönlendirmeleri varsa kapatılması.
  • Bilgisayarınızda ve ağdaki diğer cihazlarınızda güncel ve iyi bir IS bulundurulması
Bunları yaparak öncekine nispeten önlem alabilirsiniz.
Değerli yanıtınız için öncelik çok teşekkür ediyorum ve yavaş yavaş sorulara geçiyorum tekrardan :).

Şimdi ilk olarak kafama benim IP adresim sürekli aynı kalıyor bildiğim kadarıyla o yüzden bunların devamı gelir mi sıkıntıda mıyım diye düşünüyorum (dediğiniz önlemleri alsam da). Acaba bu böyle mi kalacak?

İkinci olarak dediğiniz gibi bir av kurdum ve taramalarımı yaptım, ilaveten modemi resetleyip firewall ile alakalı şeyleri kontrol ettim (firewall açık yazıyor). Lakin gelin görün ki 1 saat önce şu şekilde tarama yapılmış: 2020-05-15T18:48:42Z [Alert] firewall security alert![Port Scan] attack,Remote (source) address:80.82.77.221, dest address:benim IP, source port:57675, dest port:7757.[Appear 72 times]

Bunun üzerine ne yapmamı önerirsiniz? Hedef olabilmek için 23 Nisan'dan bu güne ne yapmış olmam lazım da 55 tane port tarama saldırısı yemiş olayım? Gerçekten şaşırdım. Bahsettiğiniz portlar vesaire ile ilgili aksiyonları nasıl alabilirim acaba çok bilgim olmayan bir konu, belirli bir rehber var mı? Dediklerinizi port kapatma harici (ki açık olan var mı bilmiyorum) yaptım. Ne önerirsiniz?

Son olarak sizce tedirgin olmalı mıyım ve bunun neden, nasıl evdeki hangi cihaza karşı yahut hangi cihazdaki açıktan dolayı yapıldığını öğrenebilir miyim? En önemlisi bu sorunu çözebilir miyim sizce?


İki de fotoğraf ekliyorum arayüz'den belki işe yarar ama sanmıyorum :(.

Teşekkürler
 

Dosya Ekleri

  • Adsız.png
    Adsız.png
    10 KB · Görüntüleme: 254
  • Adsız.png
    Adsız.png
    21,7 KB · Görüntüleme: 287
Son düzenleme:
Size taramada bulunan adres hakkında AbuseIPDB üzerinde 1034 rapor bulunuyor.


Sadece size değil başka kişilere de aynı kaynaktan port taraması yapılmış.

Tahminim interneti otomatik olarak tarayıp exploit denemesi yapan lanet botlardan biri. (Ben güvenlik yazılımı kullanmıyorum kendimi koruyorumcular dikkat etsin bu kısma.)

IP adresiniz dediğiniz gibi statik ise ve siz bunu bilerek almadıysanız müşteri hizmetleri ile görüşmenizde yarar var. Dediklerim dışında yapmanız gereken dinamik IP adresine geçiş yapmanızdır.

Port kapatma işlemini siz açtıysanız kapatın demiştim. Önceden açtığınız portlar yoksa kapatmayla uğraşmayın.

Gerekli dediğim güvenlik önlemlerini aldıysanız dinamik IP adresine geçtikten sonra modemi kapatıp açın.

Bilinmeyen linklere tıklamayın, VPN yazılımlarından uzak durun. İşletim sisteminizi ve yazılımlarınızı güncel tutun. Dinamik IP geçiş yapıp değiştirin IP adresinizi.

Bu arada bundan kaçarız ama tedbir almadan önüne geçemeyiz. Yapmamız gereken önceki mesajda yazdıklarıma ek olarak sistemlerimizi güncel tutup, iyi bir IS, modemde iyi bir yapılandırmaya sahip firewall kullanmak ve sistemimizdeki zafiyetleri tespit edip gerekli güncellemeleri yaparak kapatmak alınabilecek tedbirlerdir.

Ev kullanıcıları kendi sistemleri için basit zafiyet taramasını aşağıdaki araçla yapabilirler.


Ek olarak çok sevdiğim bir siber güvenlik uzmanı olan Mert Sarıca'nın buna benzer bir konu ile alakalı aşağıdaki yazısını da okuyabilirsiniz.

 
Size taramada bulunan adres hakkında AbuseIPDB üzerinde 1034 rapor bulunuyor.


Sadece size değil başka kişilere de aynı kaynaktan port taraması yapılmış.

Tahminim interneti otomatik olarak tarayıp exploit denemesi yapan lanet botlardan biri. (Ben güvenlik yazılımı kullanmıyorum kendimi koruyorumcular dikkat etsin bu kısma.)

IP adresiniz dediğiniz gibi statik ise ve siz bunu bilerek almadıysanız müşteri hizmetleri ile görüşmenizde yarar var. Dediklerim dışında yapmanız gereken dinamik IP adresine geçiş yapmanızdır.

Port kapatma işlemini siz açtıysanız kapatın demiştim. Önceden açtığınız portlar yoksa kapatmayla uğraşmayın.

Gerekli dediğim güvenlik önlemlerini aldıysanız dinamik IP adresine geçtikten sonra modemi kapatıp açın.

Bilinmeyen linklere tıklamayın, VPN yazılımlarından uzak durun. İşletim sisteminizi ve yazılımlarınızı güncel tutun. Dinamik IP geçiş yapıp değiştirin IP adresinizi.

Bu arada bundan kaçarız ama tedbir almadan önüne geçemeyiz. Yapmamız gereken önceki mesajda yazdıklarıma ek olarak sistemlerimizi güncel tutup, iyi bir IS, modemde iyi bir yapılandırmaya sahip firewall kullanmak ve sistemimizdeki zafiyetleri tespit edip gerekli güncellemeleri yaparak kapatmak alınabilecek tedbirlerdir.

Ev kullanıcıları kendi sistemleri için basit zafiyet taramasını aşağıdaki araçla yapabilirler.


Ek olarak çok sevdiğim bir siber güvenlik uzmanı olan Mert Sarıca'nın buna benzer bir konu ile alakalı aşağıdaki yazısını da okuyabilirsiniz.


Hocam size gerçekten çok teşekkür ediyorum konu ile ilgili aktardığınız bilgiler çok değerli. Bununla beraber ben de nihai bir sonuca varınca burada her şeyi baştan sona açıklayıp insanlar için fikir oluşturacak bir konu olmasını istiyorum. Mümkünse konu adına bir de parantez içinde "port scan attack" eklersek bu şekilde arama yapanlar da ulaşabilir diye düşündüm.

Konuya dair ekleme yapacağım sizi de yoruyorum ama kusuruma bakmayın lütfen. Şimdi ben internete iki cihaz vasıtasıyla bağlanıyorum. Birinci cihaz ZTE marka modem ve ikincisi ona kablo ile bağlı olan TP-Lin marka acces point.

Bu işlerden pek anlamadığım için yanlış bilgi aktarmış olabilirim ama sanırım benim modem arayüzünde gözüken IP adresim dinamik oluyor. Yani IP türü DHCP yazıyor. Modemi açıp kapattığımda da bu IP adresi değişiyor bunu kontrol ettim. İlk başta kontrolü detaylı yapmadığım için IP değiştiğini fark etmedim, çünkü başı 78 ile başlıyordu aa aynı işte oldu muhtemelen kafamda.

Şimdi ben belirli aralıklar ile ZTE modemi açtım kapattım IP değişti ama modem başladıktn 4 dakika sonra saat 03:26'da Kazakistan'dan şu: WHOIS 178.91.222.79 | Metro Ethernet Network | AbuseIPDB adres port tarama yapmış. Görünüşe göre bir siteye ait IP ki alakam yok.

Acaba bu IP adresleri mi diyeyim kurumlar mı bilemiyorum sıra sıra IP adreslerini tek tek deniyorlar da bana mı denk geliyor?

Acces pointimi kurarken seçtiğim static IP (TP-Link kurulum videosunda böyleydi) seçeneğinden mi kaynaklı (hep acces pointin sağladığı ağa bağlıyım ve oradan sorgulatsam da IP modem yeniden başlatıldığında değişiyor)?

Biri bana kafayı mı taktı diyeceğim ama mesela hiçbir IP adresi aynı anda 2 kere saldırıp vazgeçmekten öteye gitmemiş. Yani her saldırıda yeni bir arkadaşla yüz yüzeyim. Bunun sebebini bir bulabilsem içim rahatlayacak dediğiniz önlemleri anladığım kadarıyla elimden geldiğince aldım ama bir hatam varsa da bilemiyorum.

Secpodu kurdum tarama yaptım, Kaspersky kurulu ve aktif önüme gelen her güncellemeyi yapıyorum. Bu saldırılardan modem arayüzünde gözükenler dışında başarılı olmuş ve bilgisayara, ağıma sızmış olan var mıdır diye de çekiniyorum açıkçası.

Modemin arayüzünde de güncelleme yahut bir firewall yapılandırması göremedim orayla alakalı bir durum da yoktur diye düşünüyorum. İlginç olan ise bu hususta konu sayısı 10U geçmiyor, ama benim sürekli IP adresi değişen, daha 1 ay önce kurulmuş internetime her yerden port taraması yapılıyor.
 
Son düzenleyen: Moderatör:
Hocam size gerçekten çok teşekkür ediyorum konu ile ilgili aktardığınız bilgiler çok değerli. Bununla beraber ben de nihai bir sonuca varınca burada her şeyi baştan sona açıklayıp insanlar için fikir oluşturacak bir konu olmasını istiyorum. Mümkünse konu adına bir de parantez içinde "port scan attack" eklersek bu şekilde arama yapanlar da ulaşabilir diye düşündüm.
Etiketlere "port scan attack" ekledim şimdilik. Uygun olursa başlığı da değiştiririm sonra.

Konuya dair ekleme yapacağım sizi de yoruyorum ama kusuruma bakmayın lütfen.
Estağfurullah. Zaten soru cevaplamak ve sormak için buradayız.

Bu sana özgü bir durum veya interneti bağlamanla sadece sende başlayan bir şey değil. Dediğim gibi interneti tarayan ve uygun portlar, yazılımlar ve sistem hakkında bilgi edindikten sonra exploit denemesi yapan botlar bunlar çoğunlukla.

Gerekli önlemleri ve dediklerimi zaten anlattığınız kadarıyla yapmışsınız. Bunun dışında yapacağınız bir şey yok. Zaten bu işin iyi yanına bak ki modem güvenlik duvarın bunu engelliyor ki sen görüyorsun engellediğini.

Mert Sarıca'nın dediği gibi. Sanal kuşatmadayız hepimiz.

 

Yeni konular

Geri
Yukarı