OVH Cloud OVH Cloud

BEWAN: packets etranges provenant du modem!

2 réponses
Avatar
Jerome T
J'ai un modem Ethernet (Bewan). En sniffant le traffic sur ma carte réseau
sur le lien pppoe Windows avec Ethereal,
voici ce que je vois constamment:

No. Time Source Destination Protocol Info
39 85.826468 127.0.0.1 213.103.53.40 TCP http > 1984 [RST, ACK]
40 87.438992 127.0.0.1 213.103.53.40 TCP http > 1492 [RST, ACK]
41 87.517061 127.0.0.1 213.103.53.40 TCP http > 1817 [RST, ACK]
42 89.603989 127.0.0.1 213.103.53.40 TCP http > 1077 [RST, ACK]
43 90.061426 127.0.0.1 213.103.53.40 TCP http > 1124 [RST, ACK]

En regardant la trame Ethernet, la source est le modem, la destination est
ma machine. Ici il s'agit de l'adresse IP attribuée par mon provider.

Est-ce que c'est un trojan/virus connu?
Comment puis-je supprimer ce traffic assez chiant (un packet par seconde...)
?

2 réponses

Avatar
Remy Moulin
Jerome T wrote:
J'ai un modem Ethernet (Bewan). En sniffant le traffic sur ma carte
réseau sur le lien pppoe Windows avec Ethereal,
voici ce que je vois constamment:


(Source 127.0.0.1, destination <IP WAN>)

Bonsoir,

Non, ces paquets ne proviennent pas d'un échange entre modem et ordinateur,
mais plutôt arrivent via la connexion Internet.

Des petits malins qui se sont amusé à faire des vers/virus qui propagent des
paquets IP illégaux vers des IPs au hasard, probablement.

Voila ce que donne mon log (routeur bidouillé STPwF) :

...
P source address (7f000001) is loopback address on non loopback intf.
Dropped.
IP source address (7f000001) is loopback address on non loopback intf.
Dropped.
IP source address (7f000001) is loopback address on non loopback intf.
Dropped.
...

Et j'en ai des pages et des pages, sur quelques heures de connexion
seulement...

La seule solution à ce fléau serait que les routeurs des FAIs soient patchés
pour mettre à la poubelle tout paquet ayant 127.0.0.1 (en hexa : 7F 00 00
01) comme IP source...

Toujours autant d'alertes dans mon log, ça n'a pas l'air de vouloir se
calmer...

--
Herm

Avatar
Jerome T
"Remy Moulin" <niluomr*ReverseLetters*@club-internet.fr.invalid> wrote in
message news:3fc90265$0$6974$
Non, ces paquets ne proviennent pas d'un échange entre modem et
ordinateur,


mais plutôt arrivent via la connexion Internet.

Des petits malins qui se sont amusé à faire des vers/virus qui propagent
des

paquets IP illégaux vers des IPs au hasard, probablement.


Ben c'est que je me suis dit aussi, mais avant de passer en ADSL, j'étais
avec un modem, et je n'ai jamais vu ces paquets (il y a quelques jours donc)
Le point commun est que tous ont comme port source le port 80 (http). Le
port destination est au hasard. J'ai l'impression que c'est le serveur web
du modem qui merde.
J'en ai quand même plusieurs par seconde tout le temps.